Sikkerhed, du kan kontrollere, ikke bare tro på.
Hvor RealmJoin kører, hvor dine data ligger, hvilke tilladelser tjenesten beder om, og hvordan den bliver drevet. Skrevet til dem, der skal godkende den.
- ISO 27001-certificeret drift
- TLS 1.2 eller nyere, udgående HTTPS kun på 443
- Konfiguration signeret med RSA-SHA512
- Ni roller, 178 navngivne tilladelser
- West Europe
- Primær Azure-region, North Europe som reserve
- Din Azure
- Runbooks, administratoradgangskoder og revisionslogfiler
- 24 timer
- Til at levere en rettelse af en kritisk sårbarhed
- 99,5%
- Mål for tilgængelighed, med servicekreditter
Hostet i Microsoft Azure, i Europa
RealmJoin er en cloudbaseret tjeneste med flere tenants, bygget og drevet af glueckkanja i Tyskland. Intet kører på dine servere.
Region
Azure West Europe, med North Europe som reserve. Kundedata forlader ikke Europa.
Platform
Containeriserede .NET-tjenester på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage og Key Vault.
Transport
TLS 1.2 eller nyere til hver forbindelse, HSTS og cookies, der altid er secure og HTTP-only.
Slutpunkter
Enheder taler med RealmJoin over udgående HTTPS, kun på port 443, med tilladelseslister baseret på FQDN.
De følsomme dele bliver i din tenant
RealmJoin er SaaS, men det, du helst ikke vil give fra dig, kører i din egen Microsoft 365-tenant og dit eget Azure-abonnement.
RealmJoin-tjenesten
Microsoft Azure, West Europe, med North Europe som reserve
- Portal og API'er
- Automatisering i baggrunden
- Pakkekatalog og CDN
Microsoft Graph, kun med de tilladelser, du giver samtykke til
Din Microsoft 365-tenant
Hvor beslutningerne bliver
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Dit Azure-abonnement
Hvor det følsomme arbejde foregår
- Azure Automationkører runbooks
- Key Vaultopbevarer lokale administratoradgangskoder
- Log Analyticsgemmer revisions-, drifts- og runbook-logfiler
- Storageleverer baggrundsbilleder, signaturer og favoritter
Dine enheder
Valgfri RealmJoin Agent på Windows
- Accepterer kun signeret konfiguration
- Udgående HTTPS på port 443
- Peer-to-peer-caching med BranchCache
Opbevaringstid
Enhedernes statushistorik gemmes i 90 dage. Hvor længe logfilerne bliver liggende i dit arbejdsområde, bestemmer du selv, RealmJoin foreslår 730 dage.
Ophør
Ved ophør bliver en tenants data slettet i en struktureret sekvens, der kan genoptages og dækker hver datakategori, og det bliver dokumenteret, at det er sket.
Hver tilladelse, og hvorfor den er der
Tilladelserne er delt op på separate appregistreringer, så du kun giver samtykke til det, du bruger. Quick Setup giver dem med ét samtykke, Advanced Setup lader dig give hver enkelt selv, og hver tilladelse kan nedgraderes eller trækkes tilbage senere.
| Tilladelse i Microsoft Graph | Bruges til |
|---|---|
| Kerne, givet som standard | |
| User.Read.All | Brugere på bruger- og enhedssider |
| Device.Read.All | Entra-enheder, korreleret med Intune og agenten |
| DeviceManagementManagedDevices.Read.All | Enheder, der administreres af Intune |
| DeviceManagementConfiguration.Read.All | Politikker for overholdelse og konfiguration |
| DeviceManagementApps.ReadWrite.All | Oprettelse og opdatering af Intune-apps fra butikken |
| Group.ReadWrite.All | Administrerede appgrupper og gruppeværktøjer |
| GroupMember.ReadWrite.All | Opdateringsgrupper og ændringer af medlemskab |
| Valgfrit, kun hvis du slår funktionen til | |
| DeviceLocalCredential.Read.All | Windows LAPS i Intune |
| BitlockerKey.Read.All | Gendannelsesnøgler til BitLocker |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Enhedshandlinger som synkronisering, scanning og nøglerotation |
| DeviceManagementScripts.ReadWrite.All | Afhjælpningsscripts til Intune |
| DeviceManagementServiceConfig.Read.All | Oplysninger fra Autopilot |
| AuditLog.Read.All | Logindetaljer |
| WindowsUpdates.ReadWrite.All | Tilmelding til Windows-enhedsopdateringer |
| LicenseAssignment.Read.All | Antal Intune-licenser |
Skrivebeskyttet tilstand
Tilslut kernen med ren læseadgang først, og udvid senere.
Afgrænsning til en Administrative Unit
Byt skriverettigheder til grupper i hele tenanten ud med én Administrative Unit, hvor RealmJoin kun optræder som Groups Administrator.
Separate apps
Portalen, kernen, kernen med ren læseadgang, sikkerhedsfunktionerne (Defender, kræver et MDE-abonnement), klientappen og Partner Center har hver sin registrering.
Ingen hemmelighed i din tenant til Automation
Azure Automation forbinder via en app med flere tenants, som RealmJoin administrerer.
Intet kører, som ikke er signeret
Fra den konfiguration, en enhed modtager, til det installationsprogram, den kører, kan hvert trin verificeres.
Signeret konfiguration
Hver enhedskonfiguration signeres med RSA-SHA512 og verificeres af agenten, før den handler.
Enhedsidentitet
Enheder beviser, hvem de er, med deres Entra-enhedscertifikat, kontrolleret mod Entra ID. Nye enheder kan kun gøres krav på kort efter tilmeldingen.
Hash-kontrollerede pakker
Pakkeindholdet kommer fra RealmJoins CDN og verificeres med SHA-256, før det kører.
Rene kilder
Vedligeholdte pakker bygges fra leverandørernes officielle kilder i en privat pipeline med scanning for malware.
Adgangskontrol, helt ned til den enkelte tilladelse
Login sker med Microsoft Entra ID. Hver side og hvert API-kald bliver autoriseret mod roller, du selv styrer.
Roller
Ni indbyggede roller, tildelt via Entra-grupper eller katalogroller.
Egne roller
Sæt roller sammen af 178 navngivne tilladelser.
Tilladelser til runbooks
Hvem der må køre hvilken runbook, helt ned til målgruppen, i ét JSON-dokument per tenant.
Adgang til adgangskoder
Begrænsninger per ejergruppe for enheder, hver visning logget med hvem, hvornår og hvorfra.
Isolering mellem tenants
Tenant-filtre bliver anvendt i datalaget på hver forespørgsel, der er afgrænset til en tenant.
Revisionslog
30 kategorier med gamle og nye værdier, i dit eget Log Analytics-arbejdsområde. Roller, egne roller og lokal administratoradgang
Sådan bliver tjenesten drevet
RealmJoin bliver udviklet og drevet af glueckkanja, hvis udviklings- og driftsteam er ISO 27001-certificeret.
Overvåget
Platformen bliver overvåget med Microsoft Sentinel og Microsoft Defender, med et SOC bag, og administratorerne logger ind med passkeys.
Udgivelser bag en godkendelse
Ændringer passerer et testmiljø bag en godkendelsesport, udgivelser til produktion kræver en separat, mindre gruppe godkendere, og der findes en hotfix-vej til hastende rettelser.
Hurtige sikkerhedsrettelser
Rettelser af kritiske sårbarheder bliver leveret inden for 24 timer.
Gendannelig
Databaserne understøtter gendannelse til et bestemt tidspunkt, og infrastrukturen er defineret som kode.
Observerbar
Hver tjeneste rapporterer helbred og telemetri, og den offentlige statusside viser tilgængeligheden.
Underdatabehandlere
De virksomheder, hvis tjenester RealmJoin bygger på for at behandle kundedata. Den aktuelle liste ligger i dokumentationen.
| Virksomhed | Placering | Formål |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Irland | Azure-hosting |
| GitHub B.V. | Amsterdam, Holland | Kildekode og runbook-bibliotek |
| GitLab Inc. | USA | Pakketeringspipeline |
Det her forpligter vi os til
Mål for tilgængelighed på 99,5%
Døgnet rundt, med 10% servicekredit under 99,5% og 25% under 99,0%.
Support inkluderet
mandag til fredag, 08:00 til 18:00 CET, på engelsk og tysk.
Håndtering af hændelser
Typisk under fire timer ved hændelser.
Sikkerhedsrettelser
Kritiske sårbarheder bliver rettet inden for 24 timer.
Pakketering
Bestilte pakker bliver typisk leveret inden for fem hverdage.
Åbenhed
Aktuel tjenestestatus, offentlig ændringslog og feedbacktavle.
Tag dine sikkerhedsspørgsmål med.
Vores ingeniører gennemgår arkitekturen, tilladelserne og dataflowene med dit sikkerheds- og compliance-team, og med jeres spørgeskema, hvis I har et.