PLATFORM

Administratorrettigheder, håndteret ordentligt.

Tre lokale administratorkonti pr. enhed, deponeret i et Key Vault, der er dedikeret til din tenant. Supportadgang, der udløber af sig selv. Gendannelsesnøgler, som vises og roteres fra enhedssiden. Og roller, der giver hver enkelt præcis det, arbejdet kræver, med hvert skridt i din auditlog.

  • 3 administratorkonti pr. enhed
  • Deponeringen kontrolleres hver time
  • 178 finkornede tilladelser
  • Hver visning auditeres

Example data. Last check of escrow: 23 minutes ago.

Tre konti, tre opgaver

Én delt lokal administrator er præcis sådan, adgangskoder ender på gule sedler. RealmJoin Agent holder tre konti pr. enhed, hver med sit eget publikum og sin egen levetid.

De tre lokale administratorkonti, RealmJoin holder pr. enhed
KontoHvem der kan bruge denLevetidBeregnet til
EmergencySupporters og Advanced SupportersFindes altid, en manglende adgangskode markeresDet øjeblik, hvor intet andet virker
SupportHelpdesk på anmodning, sagstokens, ejere med SelfLAPSUdløber af sig selv, 12 timer som standardFjernsessioner, installationer, fejlfinding
PrivilegedAdvanced SupportersFornyes efter behovPlanlagt administratorarbejde

Begræns, hvem der ser hvad, pr. enhedsejergruppe. Med Restrict.LAPS kan adgangskoderne til ledelsens enheder begrænses til en VIP-supportgruppe, uanset hvilken rolle en anden har. Portalen forklarer hver beslutning: åbn en enhed, og den fortæller dig, hvem der må se dens adgangskoder, og hvorfor. Prøv kontrollen

Sådan virker deponeringen

Fra enheden til dit Key Vault og tilbage til den ene person, der må se den.
  • Agenten sætter adgangskoden på enheden
    Agenten sætter adgangskoden på enheden
    Foruddefinerede adgangskodeformater afgør, hvordan den ser ud, blandt andet adgangssætninger fra en ordliste, som folk rent faktisk kan taste ind, mens de får dem læst op i telefonen.
  • Den krypteres, før den forlader enheden
    Den krypteres, før den forlader enheden
    Enheden krypterer adgangskoden med din tenants RealmJoin-certifikat.
  • Den lander i din tenants Key Vault
    Den lander i din tenants Key Vault
    RealmJoin gemmer den som en hemmelighed i det Key Vault, der er dedikeret til din tenant, og afviser nøgler fra ethvert andet vault.
  • Hver visning kontrolleres og logges
    Hver visning kontrolleres og logges
    Roller, begrænsninger og SelfLAPS-regler afgør, hvem der må se hvilken konto. Hver visning skrives til auditloggen med hvem, hvornår og for hvilken enhed.
  • Deponeringen verificeres hver time
    Deponeringen verificeres hver time
    RealmJoin kontrollerer hver aktiv enhed og markerer manglende adgangskoder og forældreløse hemmeligheder, før nogen får brug for dem.

SelfLAPS og sager

  • SelfLAPS til dem, der har brug for det

    Udviklere og power users har indimellem brug for administratorrettigheder, og en sag hver eneste gang hjælper ingen. Gruppeindstillingerne Allow.SelfLAPS og Allow.SelfLAPSIntune lader ejere anmode om administratorkontoen på deres egen enhed. Kun deres egen, og hver anmodning logges.

    • Slås til pr. ejergruppe, fra som standard
    • Virker med RealmJoin LAPS og med Windows LAPS i Intune
  • Sager og helpdeskværktøjer

    Folk, der er logget ind med et sagstoken, for eksempel fra ServiceNow, får kun supportkontoen til de enheder, der er nævnt i deres sag. Og dit helpdeskværktøj kan anmode om en supportkonto og hente dens adgangskode via Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS i Intune, på samme side

Kører du allerede Windows LAPS via Intune, viser og roterer RealmJoin de Intune-administrerede adgangskoder til Windows og til Mac-maskiner, der er tilmeldt via Apple Business Manager. Der kræves ingen agent, og det er en valgfri tilladelse, du kun giver, hvis du vil have den.

  • Brugernavn, adgangskode, seneste opdatering og udløb
  • Rotation fra enhedssiden
  • Auditeret som sin egen kategori
Example data.

Gendannelsesnøgler uden en sag til Entra-administratoren

En låst bærbar kl. 07:30 er en helpdeskopgave, ikke en eskalering. Supporters ser BitLocker- og FileVault-gendannelsesnøgler på enhedssiden og roterer dem bagefter, så den nøgle, de har læst op, mister sin værdi. Hvert kig og hver rotation auditeres.

  • BitLocker-nøgler pr. drev, FileVault-nøgler til Mac-maskiner
  • Rotation af begge, direkte fra enheden
  • Valgfri tilladelse, som kun gives, hvis du bruger den
Example data. New keys are backed up at the next check-in.

Ni roller, koblet til grupper, du allerede har

Tildel hver rolle til Entra-sikkerhedsgrupper eller katalogroller. En global administrator genkendes som sådan, og approllerne Admin og Auditor virker også.

Eksempel på kobling i Settings, Permissions.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Egne roller ud af 178 tilladelser

Når en opgave ikke passer til en indbygget rolle, sammensætter du selv en. Egne roller giver navngivne tilladelser til brugere eller grupper i en JSON-editor under indstillinger, fra at læse enhedstabellen til at godkende runbook-kørsler. Tilladelser, der kun er for partnere, gælder kun i partnertenants.

Et udvalg af de 178 tilladelsesnavne. Fremhævet: en rolle til "nattevagten", der må læse enheder og rotere gendannelsesnøgler, intet mere.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Begræns, hvor langt RealmJoin selv rækker

Mindst mulige rettigheder gælder også for værktøjet. Bestem, hvor meget af din tenant RealmJoin må røre, og skift mening senere.

  • Afgrænsning til en Administrative Unit

    Begræns RealmJoin til én Entra Administrative Unit, gruppeskrivninger sker kun der.

  • Skrivebeskyttet kerne

    Tilslut med skrivebeskyttede tilladelser, og opgrader, når du er klar.

  • Giv, nedgrader, tilbagekald

    Hver tilladelse i hver appregistrering, enkeltvis, fra funktionssiden.

  • Adskilte appregistreringer

    Kerne-, skrivebeskyttede, sikkerheds- og klienttilladelser ligger i forskellige apps.

  • Valgfrie funktioner

    Intune LAPS, logins, BitLocker-nøgler og mere er tilvalg.

  • Auditeret adgang

    Visninger af adgangskoder og anmodninger om supportkonti registreres med hvem, hvornår og hvorfra.

Hold op med at dele administratoradgangskoden.

Se modellen med tre konti på dine egne enheder, med adgangskoder i dit eget Key Vault.