MDM-beheerdersrechten per organisatie-eenheid: least privilege voor mobiel beheer

Sinds juni 2026 wijs je MDM-beheerdersrechten toe per organisatie-eenheid. Zo verklein je de blast radius van gedelegeerd apparaatbeheer.

Total Workspace 30 June 2026 7 min leestijd
Delen:

Handen die een tablet met een groen scherm bedienen

Sinds 29 juni 2026 kun je MDM-beheerdersrechten toewijzen per organisatie-eenheid. De functie ging op die datum van beta naar algemene beschikbaarheid. Beheerderrollen voor mobile device management zijn nu per OU toe te wijzen, met een verbeterde apparaatweergave. Daarmee verklein je de blast radius van gedelegeerd beheer. In dit artikel lees je wat dit oplevert en hoe je het inricht.

Wat er veranderd is

Mobile device management, kortweg MDM, is het beheer van de telefoons, tablets en laptops waarmee je organisatie werkt. Je bepaalt welke apparaten toegang krijgen, welke beveiligingsinstellingen verplicht zijn en wat er gebeurt als een toestel kwijtraakt.

Tot nu toe waren de beheerdersrechten voor MDM tamelijk grof. Je gaf iemand de rol van MDM-beheerder, en daarmee had die persoon in de praktijk toegang tot alle apparaten in de organisatie. In een klein bedrijf is dat prima. In een grotere organisatie, of in een organisatie met aparte afdelingen, is het een probleem.

Sinds 29 juni 2026 is dat verfijnd. Je kunt MDM-beheerdersrechten toewijzen per organisatie-eenheid. Iemand die verantwoordelijk is voor de apparaten van een specifieke vestiging of afdeling, krijgt beheer over die eenheid en niet over de rest. Dat is een concrete stap naar least privilege.

Beheerdersrollen per organisatie-eenheid

Organisatie-eenheden zijn de structuur waarmee je gebruikers en apparaten groepeert in de admin console. Je hebt vaak al een indeling op basis van afdeling, locatie of functie. De nieuwe mogelijkheid sluit daarop aan: je koppelt een MDM-beheerdersrol aan een organisatie-eenheid.

Het effect is dat beheer verspreid kan worden zonder dat je de sleutel van het hele systeem weggeeft. Een teamleider die de tablets van een dependance beheert, krijgt precies die apparaten. Een IT-medewerker die verantwoordelijk is voor de laptops van de buitendienst, krijgt die laptops en niet de servers of de kantoorwerkplekken.

Dit maakt gedelegeerd beheer werkbaar in de praktijk. Je hoeft niet alles bij een centrale beheerder te leggen, maar je hoeft ook niet bang te zijn dat een gedelegeerde beheerder bij alles kan. De rol volgt de structuur van je organisatie.

Het belang van least privilege bij gedelegeerd beheer

Least privilege betekent dat iemand precies die rechten krijgt die nodig zijn voor zijn taak, en niet meer. Het is een van de basisprincipes van goede beveiliging, en het is precies wat hier mogelijk wordt.

Waarom is dat zo belangrijk bij apparaatbeheer? Omdat een MDM-beheerder aanzienlijke macht heeft. Die kan apparaten op afstand wissen, instellingen forceren, apps verwijderen en toegang intrekken. Als zo'n beheerder te veel rechten heeft en zijn account raakt gecompromitteerd, kan een aanvaller veel schade aanrichten. Met least privilege beperk je die schade tot de organisatie-eenheid waarvoor de rol geldt.

Dat is de blast radius waar het hier om gaat: de omvang van de schade als er iets misgaat. Een rol die beperkt is tot een afdeling heeft een kleine blast radius. Een rol die toegang geeft tot alles heeft een grote. Door rechten per organisatie-eenheid toe te wijzen, houd je de blast radius klein zonder de voordelen van gedelegeerd beheer op te geven.

Dit past in een bredere lijn in Workspace, waarin rechten steeds verfijnder worden. Denk aan het beheer van super admin-rechten, waar hetzelfde principe geldt: geef niet meer weg dan nodig.

Verbeterde apparaatweergave

Naast de rechten per organisatie-eenheid is er een verbeterde apparaatweergave. Die maakt het eenvoudiger om te zien welke apparaten er zijn, hoe ze zijn ingesteld en of ze aan je beleid voldoen.

Een goede weergave is geen luxe. Apparaatbeheer werkt alleen als je weet wat je beheert. Als het overzicht onduidelijk is, mis je apparaten die niet meer in gebruik zijn, toestellen die niet aan de eisen voldoen, of gebruikers die een nieuw apparaat hebben aangesloten. Met een beter overzicht kun je gerichter beheren en sneller ingrijpen.

Voor beheerders die verantwoordelijk zijn voor een specifieke organisatie-eenheid, is de verbeterde weergave extra nuttig. Je ziet de apparaten waarvoor je verantwoordelijk bent, zonder ruis van de rest van de organisatie. Dat maakt het dagelijkse beheer overzichtelijker.

Zo richt je het in

Begin met je organisatie-eenheden. De nieuwe rechten werken alleen goed als je eenheden logisch zijn ingedeeld. Kijk of je huidige structuur nog past bij hoe je organisatie werkt, en pas aan waar nodig.

Bepaal daarna wie welke apparaten beheert. Breng in kaart welke mensen verantwoordelijk zijn voor welke groepen apparaten. Dat kunnen IT-medewerkers zijn, maar ook teamleiders of beheerders van een specifieke locatie.

Wijs vervolgens de rollen toe per organisatie-eenheid. Geef elke beheerder precies de eenheid die bij zijn verantwoordelijkheid past. Begin streng en breid uit wanneer daar een goede reden voor is.

Test daarna met een beperkte groep. Controleer of de beheerder de juiste apparaten ziet en de juiste acties kan uitvoeren, en of diegene buiten zijn eenheid geen toegang heeft. Juist het controleren van de grens is belangrijk.

Documenteer wie welke rol heeft. Bij een vertrek of functiewissel moet duidelijk zijn welke rechten moeten worden aangepast. Een overzicht voorkomt dat oude rechten blijven staan.

Herzie periodiek. Rechten stapelen zich in de loop van de tijd op als je niet oplet. Een periodieke controle houdt het beheer schoon en aansluitend bij de werkelijkheid.

Voor wie en in welke situatie

Deze mogelijkheid is het meest waardevol voor organisaties met meerdere afdelingen, vestigingen of teams, waar apparaatbeheer niet bij een persoon ligt. Ook organisaties die werken met externe IT-partners of met een gedelegeerde beheerstructuur hebben er baat bij: je kunt de partner precies de rechten geven die nodig zijn.

Werk je met BYOD, waarbij medewerkers hun eigen apparaat gebruiken, dan is de combinatie met een helder BYOD- en MDM-beleid belangrijk. Least privilege in het beheer en heldere afspraken over wat wel en niet mag, versterken elkaar.

In kleinere organisaties met een enkele beheerder is het voordeel kleiner, omdat er minder te delegeren valt. Toch is het verstandig om de structuur goed neer te zetten. Groei je later, dan hoef je niet alles opnieuw te doen.

Waarom apparaatbeheer zo gevoelig ligt

Apparaatbeheer is een van de krachtigste bevoegdheden in Workspace. Een MDM-beheerder kan een verloren telefoon op afstand wissen, een apparaat uit het beheer halen, apps installeren of verwijderen en toegang intrekken. Die middelen zijn precies wat je wilt wanneer een toestel kwijtraakt of een medewerker vertrekt. Maar dezelfde middelen zijn ook een risico wanneer ze in verkeerde handen vallen.

Daarom is verfijning belangrijk. In de oude situatie kreeg een MDM-beheerder toegang tot alle apparaten in de organisatie. Een gecompromitteerd account van zo'n beheerder kon daardoor de hele apparaatvloot raken. Met rechten per organisatie-eenheid wordt de impact van een incident beperkt tot de eenheid waarvoor de rol geldt. Dat is het verschil tussen een klein incident en een groot probleem.

Een concreet scenario: twee vestigingen

Stel dat een organisatie twee vestigingen heeft, elk met een teamleider die de tablets en telefoons van die vestiging beheert. Zonder OU-rechten zou je kiezen tussen twee kwaden: de teamleiders volledige MDM-toegang geven tot alles, of het beheer centraal houden en daarmee de teamleiders afhankelijk maken van de centrale beheerder.

Met rechten per organisatie-eenheid wijs je elke teamleider de rol toe voor de eigen vestiging. De teamleider ziet de apparaten van zijn eigen eenheid, kan een toestel op afstand vergrendelen wanneer het zoekraakt en kan een nieuw apparaat goedkeuren. Tegelijk ziet hij niets van de andere vestiging. Bij een vertrek van een teamleider trek je een enkele rol in, en de rest blijft ongewijzigd.

Dat is precies de combinatie die gedelegeerd beheer werkbaar maakt: de verantwoordelijkheid ligt waar het werk gebeurt, zonder dat de centrale veiligheid in het geding komt.

Praktische valkuilen bij het toewijzen van OU-rollen

Er zijn een paar plekken waar het in de praktijk misgaat. De eerste is een onduidelijke OU-structuur. Wanneer organisatie-eenheden historisch gegroeid zijn en niet meer passen bij hoe de organisatie werkt, vertaalt die rommel zich in rollen die niet kloppen. Richt de structuur eerst goed in voordat je rollen toekent.

De tweede is het stapelen van rollen. In de loop van de tijd krijgen mensen er taken bij, en dus rollen. Zonder periodieke controle ontstaan accounts met meer rechten dan nodig. Maak van een rolleninventarisatie een vast onderdeel van je beheerronde.

De derde is het ontbreken van een vertrekprocedure. Wanneer iemand weggaat of van functie verandert, moet de bijbehorende rol worden aangepast. Zonder vastlegging van wie welke rol heeft, blijft oude toegang makkelijk staan. Dat is een stille bron van onnodige rechten.

Van apparaatbeheer naar een brede beveiligingshouding

De OU-rechten staan niet op zichzelf. Ze zijn een bouwsteen in een breder verhaal over apparaatvertrouwen en toegang. Werk je met context-aware access, dan bepaalt de apparaatstatus mede of iemand toegang krijgt. Werk je met een BYOD-beleid, dan bepalen de afspraken over eigen apparaten hoeveel vrijheid er is. En met het Alert Center houd je in de gaten of er iets afwijkends gebeurt met accounts die beheerrechten hebben.

Een strak beheer van wie welke apparaten mag beheren, versterkt al die lagen. Het is niet het meest zichtbare onderdeel van je beveiliging, maar wel een van de meest fundamentele: wie de apparaten beheert, beheert namelijk ook wat daarop gebeurt.

Veelgestelde vragen

Wat is er precies veranderd?
Sinds 29 juni 2026 kun je MDM-beheerdersrechten toewijzen per organisatie-eenheid. De functie ging op die datum van beta naar algemene beschikbaarheid. Daarnaast is de apparaatweergave verbeterd.
Waarom is dit beter dan een enkele MDM-beheerderrol?
Een enkele rol geeft toegang tot alle apparaten. Met rechten per organisatie-eenheid krijgt een beheerder alleen de apparaten die bij zijn verantwoordelijkheid horen. Dat verkleint de schade als er iets misgaat.
Moet ik mijn organisatie-eenheden aanpassen?
Dat hangt van je situatie af. De nieuwe rechten werken het beste als je organisatie-eenheden logisch zijn ingedeeld. Kijk of je huidige structuur nog past en pas aan waar nodig.
Geldt dit ook voor externe IT-partners en bij functiewijzigingen?
Je kunt rollen toewijzen aan wie je wilt, dus ook aan een externe partner; geef diegene precies de eenheid die nodig is. Verandert iemand van functie, herzie dan de toegewezen rol. Documenteer wie welke rol heeft, zodat je bij een vertrek of wissel precies weet welke rechten moeten worden aangepast.
Wat ziet een OU-beheerder in de verbeterde apparaatweergave?
De rol is beperkt tot de organisatie-eenheid waarvoor die is toegewezen, dus buiten die eenheid heeft de beheerder geen toegang. Ook in de verbeterde apparaatweergave ziet een gedelegeerde beheerder alleen de apparaten van zijn eigen eenheid, zonder ruis van de rest van de organisatie.

Andere artikelen

Vraag over dit onderwerp?

Wij reageren binnen 1 werkdag met een eerlijk en concreet antwoord.

1
Aanvraag
2
Specificatie
3
Uw gegevens

Waarmee kunnen wij u helpen?

Informatie & advies

Vraag over het artikel.

Offerte aanvragen

Prijsindicatie ontvangen.

Implementatie

Hulp bij toepassing.

Bestaande klant

Vraag of melding indienen.

Kunt u dit specificeren?

Verdieping op dit onderwerp
Toepassing in onze situatie
Algemeen Workspace-advies
Prijsindicatie
Vast projecttarief
Doorlopend support / SLA
Nieuwe implementatie
Uitbreiding bestaande setup
Migratie vanuit ander platform
Technisch probleem
Factuur of contract
Aanvullende wens