Mobile Device Management, meestal afgekort tot MDM, is een methode waarmee organisaties apparaten centraal kunnen beheren, configureren en beveiligen. Ondanks de naam gaat MDM tegenwoordig niet alleen over smartphones en tablets. Ook laptops en andere zakelijke endpoints kunnen via moderne device-managementtechnologieën worden beheerd.
Microsoft Intune is een veelgebruikte cloudgebaseerde oplossing voor Mobile Device Management.
Met Intune kunnen organisaties bijvoorbeeld apparaten registreren, configuraties toepassen, beveiligingsbeleid instellen, compliance controleren en bepaalde beheertaken op afstand uitvoeren.
Maar wat is MDM precies, hoe werkt het en wanneer heeft een organisatie het nodig?
In dit artikel leggen we het stap voor stap uit.
Wat betekent MDM?
MDM staat voor:
Mobile Device Management
Letterlijk betekent dit het beheren van mobiele apparaten.
Historisch ging het daarbij vooral om:
- smartphones;
- tablets;
- mobiele telefoons.
Tegenwoordig is de betekenis breder geworden.
Moderne MDM-platforms worden ook gebruikt voor het beheer van:
- Windows-laptops;
- Macs;
- iPhones;
- iPads;
- Android-apparaten;
- andere ondersteunde endpoints.
Daarom wordt MDM tegenwoordig vaak gezien als één onderdeel van een bredere endpoint management-strategie.
Wat is het doel van Mobile Device Management?
Het doel van MDM is om organisaties centrale controle te geven over zakelijke apparaten en de manier waarop deze worden gebruikt.
Zonder centraal device management moet IT veel taken handmatig uitvoeren.
Denk bijvoorbeeld aan:
- laptops configureren;
- beveiligingsinstellingen aanpassen;
- Wi-Fi handmatig instellen;
- applicaties installeren;
- gebruikers helpen met mobiele configuraties;
- controleren of apparaten voldoende beveiligd zijn.
Met MDM kunnen veel van deze instellingen centraal worden beheerd.
Een organisatie bepaalt de gewenste configuratie en het managementplatform probeert deze toe te passen op de relevante apparaten.
Hoe werkt MDM?
Een sterk vereenvoudigd MDM-proces ziet er als volgt uit:
Apparaat
↓
Enrollment
↓
MDM-platform
↓
Policies en configuraties
↓
Apparaat past instellingen toe
↓
Status wordt teruggerapporteerd
Een apparaat wordt dus eerst gekoppeld aan het managementplatform.
Daarna kan het platform bepaalde opdrachten en configuraties naar het apparaat sturen.
Het apparaat verwerkt deze instellingen en rapporteert relevante statusinformatie terug.
Wat is device enrollment?
Voordat een apparaat via MDM kan worden beheerd, moet het doorgaans worden geregistreerd of enrolled.
Enrollment is het proces waarbij een apparaat binnen het beheerconcept van de organisatie wordt opgenomen.
Tijdens dit proces ontstaat een beheerrelatie tussen:
- het apparaat;
- de gebruiker;
- de organisatie;
- het MDM-platform.
Hoe enrollment precies plaatsvindt, hangt af van:
- het besturingssysteem;
- eigenaarschap van het apparaat;
- het gewenste beheermodel;
- de technische architectuur.
Een zakelijke Windows-laptop kan bijvoorbeeld een ander enrollmentproces gebruiken dan een privé-iPhone.
Welke apparaten kunnen met MDM worden beheerd?
Welke apparaten kunnen worden beheerd hangt af van het gekozen MDM-platform.
Microsoft Intune ondersteunt verschillende belangrijke platformen, waaronder:
- Windows;
- macOS;
- iOS;
- iPadOS;
- Android.
De beheermogelijkheden verschillen per platform.
Een Windows-laptop kan bijvoorbeeld andere configuraties ondersteunen dan een iPhone.
Daarom moet een organisatie niet proberen exact hetzelfde technische beleid op ieder apparaatplatform toe te passen.
Wat kan een organisatie met MDM beheren?
Een MDM-oplossing kan afhankelijk van het platform onder andere worden gebruikt voor:
- apparaatregistratie;
- security settings;
- wachtwoordbeleid;
- encryptie;
- device restrictions;
- Wi-Fi-configuraties;
- VPN-configuraties;
- certificaten;
- applicaties;
- compliance;
- updates;
- remote management actions.
Het precieze beheer verschilt per apparaat en besturingssysteem.
Voorbeeld: een nieuwe zakelijke laptop
Stel dat een nieuwe medewerker begint.
De organisatie levert een Windows 11-laptop.
Zonder modern device management moet IT mogelijk handmatig:
- Windows configureren;
- beveiligingsinstellingen aanpassen;
- Microsoft 365 installeren;
- bedrijfsapplicaties installeren;
- Wi-Fi instellen;
- BitLocker activeren;
- browserinstellingen configureren.
Met Microsoft Intune en Windows Autopilot kan een groot deel van dit proces worden gestandaardiseerd en geautomatiseerd.
De laptop wordt onderdeel van het beheerplatform en ontvangt automatisch relevante configuraties en applicaties.
Voorbeeld: een zakelijke smartphone
Een organisatie verstrekt iedere medewerker een iPhone.
De organisatie wil bijvoorbeeld dat:
- bepaalde beveiligingsregels gelden;
- zakelijke applicaties beschikbaar zijn;
- een zakelijke configuratie wordt toegepast;
- het apparaat centraal kan worden beheerd.
Een MDM-platform kan hiervoor de centrale beheerlaag leveren.
Het beheerniveau kan relatief uitgebreid zijn omdat het apparaat eigendom is van de organisatie.
Voorbeeld: een privételefoon
Nu gebruiken medewerkers hun eigen smartphone voor zakelijke e-mail en Microsoft Teams.
Dat is een andere situatie.
De organisatie wil bedrijfsinformatie beschermen, maar wil niet automatisch volledige controle over het persoonlijke apparaat.
In dat scenario kan een combinatie van verschillende managementvormen worden overwogen, waaronder Mobile Application Management.
Dit illustreert waarom het belangrijk is om onderscheid te maken tussen:
device management
en
application management.
Wat is Microsoft Intune?
Microsoft Intune is een cloudgebaseerd endpointmanagementplatform van Microsoft.
Intune kan worden gebruikt voor verschillende vormen van device- en application management.
Organisaties kunnen Intune onder andere gebruiken voor:
- device enrollment;
- configuration profiles;
- application deployment;
- compliance policies;
- endpoint security;
- mobile application management;
- Windows Autopilot;
- remote device actions.
MDM is dus een belangrijke functie van Intune, maar Intune biedt meer dan alleen MDM.
Is Microsoft Intune een MDM-oplossing?
Ja.
Microsoft Intune kan worden gebruikt als Mobile Device Management-oplossing.
Maar Intune is breder dan een klassieke MDM-tool.
Het platform ondersteunt ook onderdelen zoals:
- Mobile Application Management;
- application deployment;
- compliance;
- endpoint security;
- Windows provisioning;
- configuration management.
Daarom wordt Intune tegenwoordig beter gezien als een modern endpointmanagementplatform.
Wat is het verschil tussen MDM en endpoint management?
MDM focust voornamelijk op het apparaat.
Endpoint management is een bredere term.
Het kan bijvoorbeeld omvatten:
- apparaten;
- applicaties;
- configuratie;
- security;
- compliance;
- provisioning;
- lifecycle management.
Daarom kan de relatie als volgt worden weergegeven:
Endpoint Management
↓
Device Management
↓
MDM
MDM is dus een belangrijk onderdeel van modern endpointmanagement.
Wat is het verschil tussen MDM en MAM?
Dit is een van de belangrijkste begrippen om te begrijpen.
MDM
Bij Mobile Device Management beheert de organisatie het apparaat.
De organisatie kan bijvoorbeeld bepaalde configuraties en beveiligingsregels toepassen.
MAM
Bij Mobile Application Management ligt de nadruk op applicaties en bedrijfsgegevens.
Het volledige apparaat hoeft daarbij niet altijd onder hetzelfde uitgebreide beheermodel te vallen.
Dit kan vooral relevant zijn bij BYOD.
Een eenvoudig voorbeeld:
Zakelijke laptop
→ MDM is logisch.
Privételefoon waarop alleen Teams en Outlook zakelijk worden gebruikt
→ MAM kan in bepaalde scenario’s aantrekkelijker zijn.
De beste oplossing hangt af van de security- en privacyvereisten.
Corporate-owned versus personally owned
Een belangrijk uitgangspunt bij MDM is eigenaarschap.
Corporate-owned
Het apparaat is eigendom van de organisatie.
De organisatie heeft doorgaans een sterke zakelijke reden om uitgebreide controle uit te oefenen.
Bijvoorbeeld:
- configuratie afdwingen;
- applicaties installeren;
- securitybeleid toepassen;
- bepaalde remote actions uitvoeren.
Personally owned
Het apparaat is van de medewerker.
Hier moet veel zorgvuldiger worden gekeken naar privacy en proportionaliteit.
De organisatie moet niet automatisch meer controle verzamelen of afdwingen dan noodzakelijk is.
Dit is vooral belangrijk binnen BYOD-beleid.
MDM en BYOD
BYOD staat voor:
Bring Your Own Device
Medewerkers gebruiken hierbij hun persoonlijke apparatuur voor zakelijke doeleinden.
Dat kan voordelen hebben:
- minder zakelijke hardware;
- medewerkers gebruiken bekende apparaten;
- flexibiliteit.
Maar er ontstaan ook risico’s.
Bijvoorbeeld:
- scheiding tussen privé en zakelijk;
- verlies van apparaat;
- onbeheerde software;
- privacy;
- lokale opslag van bedrijfsdata;
- offboarding.
Een goed BYOD-model moet daarom technische én organisatorische afspraken bevatten.
MDM is slechts één mogelijke component.
Welke securityinstellingen kunnen via MDM worden beheerd?
Afhankelijk van apparaat en platform kan een organisatie bijvoorbeeld instellingen beheren rond:
- wachtwoorden;
- apparaatvergrendeling;
- encryptie;
- firewall;
- antivirus;
- screen lock;
- device restrictions;
- beveiligingsconfiguraties.
Niet iedere instelling is op ieder platform beschikbaar.
Daarom moet policy design altijd worden afgestemd op het specifieke besturingssysteem.
MDM en BitLocker
Bij Windows-apparaten kan schijfversleuteling een belangrijke beveiligingsmaatregel zijn.
Microsoft Intune kan worden gebruikt om relevante BitLocker-instellingen centraal te beheren.
Dat helpt organisaties om te voorkomen dat encryptie volledig afhankelijk is van handmatige configuratie.
Dit is vooral relevant bij laptops die regelmatig buiten kantoor worden gebruikt.
MDM en compliance
Een belangrijke aanvullende functie binnen moderne device management-platforms is compliance.
Een organisatie kan bijvoorbeeld bepalen dat een apparaat alleen compliant wordt beschouwd wanneer het aan bepaalde voorwaarden voldoet.
Denk aan:
- minimale OS-versie;
- encryptie;
- wachtwoordvereisten;
- bepaalde securitystatussen.
Het systeem kan vervolgens rapporteren of het apparaat aan de voorwaarden voldoet.
Deze compliance-status kan binnen een bredere toegangsstrategie worden gebruikt.
MDM en Conditional Access
Microsoft Intune kan samenwerken met Microsoft Entra Conditional Access.
Stel dat een organisatie bepaalt:
Alleen compliant beheerde apparaten mogen toegang krijgen tot bepaalde bedrijfsapplicaties.
De vereenvoudigde keten kan dan zijn:
Gebruiker meldt zich aan
↓
Entra ID
↓
Conditional Access
↓
Device/compliance-status wordt beoordeeld
↓
Toegang toegestaan of geweigerd
MDM kan daarmee indirect onderdeel worden van toegangsbeveiliging.
MDM en Zero Trust
Binnen een Zero Trust-benadering wordt toegang niet uitsluitend verleend omdat een apparaat zich binnen een bedrijfsnetwerk bevindt.
Er wordt gekeken naar verschillende signalen.
Bijvoorbeeld:
- identiteit;
- authenticatie;
- apparaat;
- compliance;
- risico;
- applicatie;
- context.
MDM levert relevante informatie over het apparaat en de beheersituatie.
Daarom is device management vaak een belangrijk onderdeel van een bredere Zero Trust-strategie.
Wat kan IT op afstand doen?
Afhankelijk van platform en beheerstatus zijn verschillende remote management-acties mogelijk.
Denk aan scenario’s zoals:
- een synchronisatie starten;
- bepaalde configuraties opnieuw laten ophalen;
- een zakelijk apparaat opnieuw instellen;
- bedrijfsgegevens verwijderen;
- een apparaat uit beheer halen.
Sommige remote actions kunnen ingrijpende gevolgen hebben.
Daarom moet duidelijk worden vastgelegd wie welke acties mag uitvoeren.
Wat gebeurt er als een apparaat verloren raakt?
Een verloren apparaat is een klassiek MDM-scenario.
De organisatie moet snel kunnen beoordelen:
- is het apparaat beheerd?
- is de opslag versleuteld?
- welke bedrijfsgegevens staan erop?
- welke toegang heeft de gebruiker?
- welke remote actions zijn mogelijk?
- moet de identiteit worden geblokkeerd?
- moet security verder onderzoek doen?
MDM vormt hierbij één deel van het incidentresponseproces.
Het is geen vervanging voor een volledig securityproces.
MDM en medewerkers die uit dienst gaan
Ook offboarding is belangrijk.
Wanneer een medewerker vertrekt, moet worden vastgesteld:
- welke apparaten zijn toegewezen;
- wie eigenaar is;
- welke bedrijfsapplicaties aanwezig zijn;
- welke data moet worden verwijderd;
- of het apparaat wordt ingeleverd;
- of het apparaat opnieuw wordt ingezet.
Een goed ingericht device-managementproces helpt om deze lifecycle beter te beheersen.
MDM en privacy
Mobile Device Management kan gevoelige vragen oproepen, vooral bij privéapparaten.
Medewerkers willen terecht weten:
- welke informatie de organisatie kan zien;
- welke instellingen de organisatie kan aanpassen;
- wat er op afstand kan worden verwijderd;
- of privégegevens zichtbaar zijn.
Organisaties moeten hierover duidelijk communiceren.
Dat is niet alleen een technische kwestie.
Privacy, governance en transparantie moeten onderdeel zijn van het ontwerp.
Kan een werkgever alles op een privételefoon zien via MDM?
Niet automatisch.
Wat een organisatie kan zien of beheren hangt sterk af van:
- het platform;
- het enrollmentmodel;
- de ingestelde policies;
- de gekozen managementvorm;
- de technische mogelijkheden.
Daarom moet een organisatie precies documenteren welke informatie wordt verwerkt en welke controle wordt toegepast.
Een BYOD-beleid moet begrijpelijk zijn voor medewerkers.
Waarom MDM belangrijk is bij hybride werken
Het klassieke model waarbij laptops vrijwel altijd op kantoor aanwezig waren, past steeds minder goed bij veel organisaties.
Medewerkers werken bijvoorbeeld:
- thuis;
- onderweg;
- bij klanten;
- op verschillende vestigingen;
- internationaal.
Cloudgebaseerd MDM maakt het mogelijk om veel instellingen via internet te beheren.
Het apparaat hoeft daarvoor in veel scenario’s niet fysiek op kantoor aanwezig te zijn.
Traditioneel device management versus cloud MDM
Een vereenvoudigde vergelijking:
| Traditioneel beheer | Cloudgebaseerd MDM |
|---|---|
| Vaak bedrijfsnetwerkgericht | Internet/cloudgericht |
| Veel lokale infrastructuur | Cloudmanagement |
| Group Policy | MDM-policies |
| Imaging | Moderne provisioning |
| Handmatige configuratie | Centrale configuratie |
| Kantoor als belangrijk beheerpunt | Geschikt voor hybride werk |
| VPN vaak belangrijk | Veel beheer zonder VPN mogelijk |
Beide modellen kunnen in sommige organisaties naast elkaar bestaan.
Vervangt MDM Group Policy?
Niet één-op-één.
Group Policy en MDM gebruiken verschillende beheermodellen.
Veel Windows-configuraties die traditioneel met Group Policy werden beheerd, kunnen tegenwoordig ook via modern management worden ingesteld.
Maar een organisatie moet niet aannemen dat iedere GPO simpelweg moet worden gekopieerd naar Intune.
Een migratie is een goed moment om oude policies opnieuw te beoordelen.
Vervangt Intune Configuration Manager?
Dat hangt af van de omgeving.
Sommige organisaties kunnen veel workloads richting Intune verplaatsen.
Andere organisaties hebben nog toepassingen waarvoor Configuration Manager relevant blijft.
Ook co-management kan een overgangsmodel zijn.
De juiste aanpak hangt af van:
- bestaande infrastructuur;
- applicaties;
- gebruikers;
- beheervereisten;
- security;
- netwerkafhankelijkheden.
Wanneer heeft een organisatie MDM nodig?
Er bestaat geen vaste grens.
Een organisatie kan MDM overwegen wanneer bijvoorbeeld:
- veel laptops worden beheerd;
- werknemers thuiswerken;
- smartphones toegang krijgen tot bedrijfsdata;
- configuraties handmatig worden uitgevoerd;
- apparaten onvoldoende gestandaardiseerd zijn;
- security policies centraal moeten worden toegepast;
- inzicht in compliance nodig is;
- onboarding veel IT-tijd kost.
Zelfs een relatief kleine organisatie kan voordeel hebben van MDM wanneer beheer complex is.
Signalen dat handmatig apparaatbeheer niet meer werkt
Een aantal herkenbare signalen:
- IT weet niet precies welke apparaten actief zijn;
- iedere laptop is anders ingericht;
- software wordt handmatig geïnstalleerd;
- securityinstellingen verschillen per apparaat;
- nieuwe laptops kosten uren voorbereiding;
- remote medewerkers zijn lastig te beheren;
- updates zijn onvoldoende voorspelbaar;
- BYOD is niet duidelijk geregeld;
- apparaten van vertrokken medewerkers blijven lang actief.
Dit zijn vaak tekenen dat een meer centraal device-managementmodel wenselijk wordt.
Voordelen van MDM
Mogelijke voordelen zijn:
- centrale configuratie;
- betere standaardisatie;
- eenvoudiger beheer van remote apparaten;
- snellere onboarding;
- centraal securitybeleid;
- compliance-informatie;
- minder handmatige configuratie;
- schaalbaarder beheer;
- betere lifecyclecontrole.
De voordelen ontstaan echter alleen wanneer het platform goed wordt ontworpen en beheerd.
Nadelen en uitdagingen van MDM
MDM kent ook uitdagingen.
Denk bijvoorbeeld aan:
- complexiteit;
- policyconflicten;
- benodigde kennis;
- platformverschillen;
- privacyvraagstukken;
- gebruikersimpact;
- licensing;
- troubleshooting;
- governance.
Een slecht ontworpen MDM-omgeving kan daardoor juist extra beheer veroorzaken.
Veelgemaakte MDM-fouten
Veel voorkomende fouten zijn:
- alle apparaten hetzelfde behandelen;
- geen onderscheid maken tussen privé en zakelijk;
- policies direct organisatiebreed uitrollen;
- te weinig testen;
- geen naming conventions;
- geen documentatie;
- te veel overlappende policies;
- securityinstellingen toepassen zonder impactanalyse;
- geen duidelijk offboardingproces;
- geen periodieke review van oude configuraties.
Technologie alleen lost deze problemen niet op.
Hoe begint u met MDM?
Een goede MDM-implementatie begint niet met het direct aanmaken van tientallen policies.
Begin met vragen zoals:
- Welke apparaten hebben we?
- Wie is eigenaar van deze apparaten?
- Welke platformen gebruiken we?
- Welke bedrijfsgegevens zijn toegankelijk?
- Welke securityeisen gelden?
- Welke applicaties zijn noodzakelijk?
- Welke apparaten mogen toegang krijgen?
- Hoe ziet onboarding eruit?
- Hoe ziet offboarding eruit?
- Welke privacyregels gelden voor BYOD?
Daarna kan het technische ontwerp worden gemaakt.
Een gefaseerde MDM-implementatie
Een praktische aanpak kan zijn:
Fase 1 — Inventarisatie
Apparaten, gebruikers, applicaties en requirements vastleggen.
Fase 2 — Architectuur
Enrollment, groepen, rollen en beheerconcept bepalen.
Fase 3 — Pilot
Een kleine groep gebruikers en apparaten testen.
Fase 4 — Configuration
Basisconfiguraties toepassen.
Fase 5 — Applications
Zakelijke software distribueren.
Fase 6 — Compliance en security
Beveiliging en compliance verder opbouwen.
Fase 7 — Productie
Gefaseerd uitbreiden naar de rest van de organisatie.
Fase 8 — Operationeel beheer
Monitoring, lifecycle en governance organiseren.
MDM voor Nederlandse organisaties
Voor Nederlandse organisaties spelen naast techniek ook privacy en security een belangrijke rol.
Afhankelijk van de organisatie kunnen onderwerpen relevant zijn zoals:
- AVG;
- NIS2;
- ISO 27001;
- interne security policies;
- sectorale vereisten.
Microsoft Intune maakt een organisatie niet automatisch compliant met deze kaders.
MDM kan wel technische maatregelen ondersteunen die onderdeel zijn van een bredere informatiebeveiligings- en governanceaanpak.
Veelgestelde vragen over MDM
Wat betekent MDM?
MDM staat voor Mobile Device Management.
Wat doet een MDM-oplossing?
Een MDM-platform helpt organisaties om apparaten centraal te registreren, configureren, beveiligen en beheren.
Is Microsoft Intune een MDM?
Ja. Microsoft Intune ondersteunt Mobile Device Management, maar biedt daarnaast bredere endpointmanagementmogelijkheden.
Is MDM alleen voor smartphones?
Nee. Moderne MDM-technologie wordt ook gebruikt voor laptops, tablets en andere endpoints.
Wat is het verschil tussen MDM en MAM?
MDM richt zich voornamelijk op het beheren van het apparaat. MAM richt zich meer op het beheren en beschermen van applicaties en bedrijfsgegevens.
Heeft een klein bedrijf MDM nodig?
Dat hangt af van de complexiteit. Ook kleinere organisaties kunnen baat hebben bij MDM wanneer zij veel handmatig beheer, thuiswerkers of beveiligingseisen hebben.
Kan Intune privételefoons beheren?
Intune ondersteunt verschillende BYOD- en app-managementscenario’s. Hoeveel beheer wordt toegepast hangt af van het gekozen model.
Is MDM veilig?
MDM kan bijdragen aan beter device management en beveiliging, maar de uiteindelijke veiligheid hangt af van architectuur, configuratie, governance en operationeel beheer.
Conclusie
Mobile Device Management is een belangrijk fundament van moderne endpointmanagementstrategieën.
Met MDM kunnen organisaties apparaten centraal registreren, configureren en beveiligen, ongeacht of medewerkers op kantoor, thuis of onderweg werken.
Microsoft Intune biedt uitgebreide MDM-mogelijkheden voor onder andere Windows, macOS, iOS, iPadOS en Android.
De belangrijkste beslissing is echter niet welke policy u als eerste configureert.
De eerste vraag moet zijn:
Welke apparaten willen we beheren, hoeveel controle hebben we nodig en hoe beschermen we bedrijfsgegevens zonder onnodige complexiteit of privacyproblemen te creëren?
Wanneer die uitgangspunten duidelijk zijn, kan MDM een krachtige basis vormen voor een gestandaardiseerde en beter beheersbare moderne werkplek.
Heeft u een vraag over MDM of Microsoft Intune?
Wilt u weten welk device-managementmodel het beste past bij uw organisatie? Of loopt u tegen problemen aan met enrollment, BYOD, compliance, Windows-apparaten, iPhones of Android?
Stel uw Intune-vraag. Uw eerste vraag is gratis.
Beschrijf kort welke apparaten u wilt beheren, hoe uw huidige omgeving is ingericht en waar u tegenaan loopt. Wij geven u een eerste praktisch advies over de mogelijke aanpak of vervolgstappen.
Stel gratis uw eerste Intune-vraag →