Jarenlang zaten organisaties in een vreemde spagaat. Aan de ene kant wilde vrijwel iedereen naar een moderne cloud-native werkplek. Windows 11-devices volledig beheren via Intune, identity centraliseren in Microsoft Entra ID, passwordless authenticatie invoeren en security bouwen vanuit Zero Trust-principes. Op papier klonk dat logisch. In de praktijk bleek er steeds één hardnekkige blokkade te zijn: de klassieke on-premises infrastructuur.
Want hoe modern je endpointstrategie ook is, veel organisaties draaien nog steeds workloads die gebouwd zijn op traditionele Windows-authenticatie. Fileshares die Kerberos verwachten, printers die nog in een klassieke AD-context leven, IIS-applicaties met Windows Integrated Authentication, legacy line-of-business software en een hele reeks backend-systemen die nooit ontworpen zijn voor cloud-native identity. Dat maakte dat veel organisaties Hybrid Join bleven gebruiken. Niet omdat het architectonisch zo elegant was, maar omdat het simpelweg nodig was om de boel draaiend te houden.
En precies daar wordt Microsoft Entra Kerberos interessant.
Niet omdat het Active Directory vervangt. Niet omdat het legacy ineens oplost. Maar omdat het een van de meest hardnekkige technische redenen wegneemt waarom organisaties zo lang aan Hybrid Join vast zijn blijven hangen.
Het fundamentele probleem van modern Windows-beheer
Veel discussies over modern workplace gaan nog steeds alsof de endpoint het probleem is. Alsof de uitdaging vooral zit in het migreren van devices naar Intune of het uitrollen van Entra Joined laptops. In werkelijkheid zit het probleem vaak veel dieper.
Een device moderniseren is relatief eenvoudig. De backend waar dat device tegenaan praat is dat meestal niet.
Dat is ook precies waarom zoveel organisaties in een hybride tussenwereld zijn blijven hangen. Een Windows 11-device volledig Entra Joined maken is technisch prima mogelijk. Maar zodra een gebruiker toegang nodig heeft tot een traditionele SMB-fileshare, een legacy applicatie, een printserver of een interne website met Windows-authenticatie, komt de klassieke Kerberos-wereld weer om de hoek kijken.
Historisch betekende dat vaak dat organisaties hun devices alsnog Hybrid Joined moesten houden. Het device kreeg dan een identiteit in Entra ID én in on-prem Active Directory. Daarmee bleef toegang tot traditionele resources mogelijk, maar tegelijkertijd ontstond een architectuur die in de praktijk vaak meer complexiteit toevoegde dan oploste.
Want Hybrid Join is nooit echt een einddoel geweest. Het was vooral een pragmatische tussenoplossing.
Waarom Hybrid Join in de praktijk vaak een compromis is
Hybrid Join klinkt op papier logisch. Je combineert de voordelen van cloud identity met de bestaande on-prem infrastructuur. In werkelijkheid betekent het dat een device in twee identity-werelden leeft, met alle complexiteit die daarbij hoort.
Authenticatieflows worden ingewikkelder. Troubleshooting wordt lastiger. Policies komen uit verschillende richtingen. Synchronisatie tussen Entra ID en Active Directory wordt een kritische afhankelijkheid. Device objects bestaan op meerdere plekken. En als er iets misgaat, mag een beheerder uitzoeken in welke laag het probleem zit.
Dat is precies waarom veel organisaties Hybrid Join niet zien als modernisering, maar als technische schuld die nog even acceptabel wordt gehouden.
Het echte doel van veel IT-strategieën is al jaren duidelijk: volledig cloud-native devices, identity vanuit Entra, beheer via Intune en zo min mogelijk afhankelijkheid van traditionele domeinarchitectuur.
Alleen was er één probleem: klassieke Kerberos-authenticatie verdween niet zomaar mee.
Wat Microsoft Entra Kerberos daadwerkelijk doet
Microsoft Entra Kerberos is in essentie een brug tussen die twee werelden.
Het maakt het mogelijk dat een volledig Microsoft Entra Joined device een Kerberos-ticket kan verkrijgen voor on-prem Active Directory-resources, zonder dat dat device zelf klassiek domain joined of Hybrid Joined hoeft te zijn.
Dat klinkt misschien als een technisch detail, maar het raakt een fundamenteel architectuurprobleem.
Tot nu toe was toegang tot traditionele Kerberos-resources vaak direct gekoppeld aan het feit dat een device nog onderdeel was van de on-prem AD-wereld. Daardoor bleef Hybrid Join in veel organisaties niet een keuze, maar een noodzaak.
Met Entra Kerberos wordt dat patroon doorbroken.
Het device blijft cloud-native. Identity blijft primair in Entra. Beheer blijft in Intune. Maar waar nodig kan nog steeds een Kerberos-ticket worden verkregen om met traditionele backend-resources te praten.
Dat is niet hetzelfde als “AD is weg”. Het betekent vooral dat device identity en resource access minder hard aan elkaar gekoppeld worden.
En dat is architectonisch een belangrijke stap.
Waarom dit vooral relevant is voor Windows 11-organisaties
Voor organisaties die serieus bezig zijn met Windows 11-modernisering is dit een belangrijke ontwikkeling, omdat de discussie vaak niet meer gaat over de endpoint zelf, maar over de afhankelijkheden eromheen.
Veel bedrijven willen vandaag de dag best volledig Entra Joined devices uitrollen. Intune is volwassen genoeg. Security-modellen zijn er klaar voor. Passwordless authenticatie is geen sciencefiction meer.
Maar de backend houdt modernisering tegen.
Gebruikers moeten nog steeds bij fileshares kunnen. Legacy applicaties draaien nog niet in SaaS-vorm. Printinfrastructuur hangt nog in AD. Oude IIS-toepassingen verwachten Windows-authenticatie. Applicaties vertrouwen nog op Kerberos of zelfs op oude NTLM-mechanismen.
Dat leidt tot een bekende reflex: “dan houden we voorlopig Hybrid Join nog wel.”
Niet omdat dat strategisch slim is, maar omdat de legacy-achterkant de moderne voorkant gijzelt.
Entra Kerberos helpt om dat patroon te doorbreken.
Daardoor wordt het voor organisaties realistischer om de endpointstrategie los te trekken van de snelheid waarmee backend-modernisering plaatsvindt.
Dat is in de praktijk een veel groter voordeel dan de techniek zelf.
Minder complexiteit, maar niet automatisch eenvoud
Een veelgehoorde misvatting is dat Microsoft Entra Kerberos betekent dat alles ineens simpeler wordt. Dat is te kort door de bocht.
Wat het vooral doet, is een specifieke identity-afhankelijkheid verminderen.
Dat betekent dat organisaties minder snel devices in een dubbele identity-architectuur hoeven te houden. Daardoor verdwijnt een deel van de complexiteit rond Hybrid Join, device object management, policy-overlap en troubleshooting in meerdere identity-lagen.
Maar het haalt niet automatisch alle legacy-complexiteit weg.
Een organisatie met applicaties die nog zwaar leunen op oude authenticatiepatronen blijft die afhankelijkheden houden. Een backend die slecht ontworpen is, wordt niet modern omdat er een nieuwe Microsoft-feature voor zit. NTLM-problemen verdwijnen niet magisch. Legacy apps met hardcoded aannames blijven legacy apps met hardcoded aannames.
Dat is een belangrijke nuance.
Entra Kerberos maakt modernisering makkelijker, maar doet niet het moderniseringswerk zelf.
Security-technisch is dit interessanter dan het op het eerste gezicht lijkt
De echte strategische waarde zit misschien nog wel meer in security dan in endpointbeheer.
Veel moderne securitymodellen gaan uit van cloud identity als primaire trustlaag. Conditional Access, device compliance, phishing-resistant authentication en context-aware access bouwen allemaal op dat principe.
Hybrid Join is in dat model altijd een beetje een vreemde eend geweest, omdat het nog steeds een sterke afhankelijkheid houdt met traditionele domain trust-mechanismen.
Met Entra Kerberos wordt die spanning kleiner.
Een organisatie kan veel sterker leunen op cloud-native identity, terwijl legacy resources nog steeds bereikbaar blijven. Dat past beter bij Zero Trust-principes, waarin implicit trust juist zoveel mogelijk wordt afgebouwd.
Dat betekent niet dat Kerberos ineens “Zero Trust” is, want dat zou marketingpraat zijn. Maar het betekent wel dat organisaties minder architectuur hoeven vast te houden die eigenlijk uit een pre-cloud tijdperk komt.
En dat is security-technisch relevant.
De echte vraag: is dit het begin van het einde van Hybrid Join?
Dat is waarschijnlijk te optimistisch.
Er zullen nog genoeg scenario’s blijven waarin Hybrid Join voorlopig nodig is. Niet elke applicatie past hierin. Niet elke infrastructuur is er klaar voor. Niet elke organisatie heeft zijn backend voldoende op orde.
Maar Microsoft Entra Kerberos haalt wel een van de belangrijkste argumenten onder Hybrid Join vandaan.
En dat is significant.
Want jarenlang was het verhaal: “we willen cloud-native devices, maar we kunnen niet vanwege Kerberos-afhankelijkheden.”
Dat argument wordt nu in veel scenario’s een stuk minder sterk.
De vraag verschuift daardoor van “kan het technisch?” naar “hoe snel durven we legacy echt losser te koppelen?”
En dat is misschien wel de interessantste verandering.
Conclusie
Microsoft Entra Kerberos is geen spectaculaire revolutie en ook geen vervanger van Active Directory. Het is vooral een slimme, strategische technische brug tussen een moderne cloud-native endpointstrategie en een backend die in veel organisaties nog lang niet zo modern is.
Juist daarom is het zo relevant.
Het haalt een hardnekkige blokkade weg voor organisaties die Windows 11-devices volledig Entra Joined willen inzetten zonder vast te blijven zitten aan Hybrid Join puur vanwege traditionele Kerberos-afhankelijkheden.
Dat maakt modern endpointbeheer realistischer, cloud-native identity sterker en de stap richting Zero Trust beter uitvoerbaar.
Niet omdat legacy verdwijnt.
Maar omdat legacy eindelijk iets minder de baas wordt over de rest van de architectuur.
