Administratorrettigheder, håndteret ordentligt.
Tre lokale administratorkonti pr. enhed, deponeret i et Key Vault, der er dedikeret til din tenant. Supportadgang, der udløber af sig selv. Gendannelsesnøgler, som vises og roteres fra enhedssiden. Og roller, der giver hver enkelt præcis det, arbejdet kræver, med hvert skridt i din auditlog.
- 3 administratorkonti pr. enhed
- Deponeringen kontrolleres hver time
- 178 finkornede tilladelser
- Hver visning auditeres
Example data. Last check of escrow: 23 minutes ago.
Tre konti, tre opgaver
Én delt lokal administrator er præcis sådan, adgangskoder ender på gule sedler. RealmJoin Agent holder tre konti pr. enhed, hver med sit eget publikum og sin egen levetid.
| Konto | Hvem der kan bruge den | Levetid | Beregnet til |
|---|---|---|---|
| Emergency | Supporters og Advanced Supporters | Findes altid, en manglende adgangskode markeres | Det øjeblik, hvor intet andet virker |
| Support | Helpdesk på anmodning, sagstokens, ejere med SelfLAPS | Udløber af sig selv, 12 timer som standard | Fjernsessioner, installationer, fejlfinding |
| Privileged | Advanced Supporters | Fornyes efter behov | Planlagt administratorarbejde |
Begræns, hvem der ser hvad, pr. enhedsejergruppe. Med Restrict.LAPS kan adgangskoderne til ledelsens enheder begrænses til en VIP-supportgruppe, uanset hvilken rolle en anden har. Portalen forklarer hver beslutning: åbn en enhed, og den fortæller dig, hvem der må se dens adgangskoder, og hvorfor. Prøv kontrollen
Sådan virker deponeringen
- Agenten sætter adgangskoden på enhedenAgenten sætter adgangskoden på enhedenForuddefinerede adgangskodeformater afgør, hvordan den ser ud, blandt andet adgangssætninger fra en ordliste, som folk rent faktisk kan taste ind, mens de får dem læst op i telefonen.
- Den krypteres, før den forlader enhedenDen krypteres, før den forlader enhedenEnheden krypterer adgangskoden med din tenants RealmJoin-certifikat.
- Den lander i din tenants Key VaultDen lander i din tenants Key VaultRealmJoin gemmer den som en hemmelighed i det Key Vault, der er dedikeret til din tenant, og afviser nøgler fra ethvert andet vault.
- Hver visning kontrolleres og loggesHver visning kontrolleres og loggesRoller, begrænsninger og SelfLAPS-regler afgør, hvem der må se hvilken konto. Hver visning skrives til auditloggen med hvem, hvornår og for hvilken enhed.
- Deponeringen verificeres hver timeDeponeringen verificeres hver timeRealmJoin kontrollerer hver aktiv enhed og markerer manglende adgangskoder og forældreløse hemmeligheder, før nogen får brug for dem.
SelfLAPS og sager
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS i Intune, på samme side
Kører du allerede Windows LAPS via Intune, viser og roterer RealmJoin de Intune-administrerede adgangskoder til Windows og til Mac-maskiner, der er tilmeldt via Apple Business Manager. Der kræves ingen agent, og det er en valgfri tilladelse, du kun giver, hvis du vil have den.
- Brugernavn, adgangskode, seneste opdatering og udløb
- Rotation fra enhedssiden
- Auditeret som sin egen kategori
Gendannelsesnøgler uden en sag til Entra-administratoren
En låst bærbar kl. 07:30 er en helpdeskopgave, ikke en eskalering. Supporters ser BitLocker- og FileVault-gendannelsesnøgler på enhedssiden og roterer dem bagefter, så den nøgle, de har læst op, mister sin værdi. Hvert kig og hver rotation auditeres.
- BitLocker-nøgler pr. drev, FileVault-nøgler til Mac-maskiner
- Rotation af begge, direkte fra enheden
- Valgfri tilladelse, som kun gives, hvis du bruger den
Ni roller, koblet til grupper, du allerede har
Tildel hver rolle til Entra-sikkerhedsgrupper eller katalogroller. En global administrator genkendes som sådan, og approllerne Admin og Auditor virker også.
Eksempel på kobling i Settings, Permissions.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Egne roller ud af 178 tilladelser
Når en opgave ikke passer til en indbygget rolle, sammensætter du selv en. Egne roller giver navngivne tilladelser til brugere eller grupper i en JSON-editor under indstillinger, fra at læse enhedstabellen til at godkende runbook-kørsler. Tilladelser, der kun er for partnere, gælder kun i partnertenants.
Et udvalg af de 178 tilladelsesnavne. Fremhævet: en rolle til "nattevagten", der må læse enheder og rotere gendannelsesnøgler, intet mere.
Begræns, hvor langt RealmJoin selv rækker
Mindst mulige rettigheder gælder også for værktøjet. Bestem, hvor meget af din tenant RealmJoin må røre, og skift mening senere.
Afgrænsning til en Administrative Unit
Begræns RealmJoin til én Entra Administrative Unit, gruppeskrivninger sker kun der.
Skrivebeskyttet kerne
Tilslut med skrivebeskyttede tilladelser, og opgrader, når du er klar.
Giv, nedgrader, tilbagekald
Hver tilladelse i hver appregistrering, enkeltvis, fra funktionssiden.
Adskilte appregistreringer
Kerne-, skrivebeskyttede, sikkerheds- og klienttilladelser ligger i forskellige apps.
Valgfrie funktioner
Intune LAPS, logins, BitLocker-nøgler og mere er tilvalg.
Auditeret adgang
Visninger af adgangskoder og anmodninger om supportkonti registreres med hvem, hvornår og hvorfra.
Hold op med at dele administratoradgangskoden.
Se modellen med tre konti på dine egne enheder, med adgangskoder i dit eget Key Vault.