LØSNINGER

Sikkerhed, du kan kontrollere, ikke bare tro på.

Hvor RealmJoin kører, hvor dine data ligger, hvilke tilladelser tjenesten beder om, og hvordan den bliver drevet. Skrevet til dem, der skal godkende den.

  • ISO 27001-certificeret drift
  • TLS 1.2 eller nyere, udgående HTTPS kun på 443
  • Konfiguration signeret med RSA-SHA512
  • Ni roller, 178 navngivne tilladelser
West Europe
Primær Azure-region, North Europe som reserve
Din Azure
Runbooks, administratoradgangskoder og revisionslogfiler
24 timer
Til at levere en rettelse af en kritisk sårbarhed
99,5%
Mål for tilgængelighed, med servicekreditter

Hostet i Microsoft Azure, i Europa

RealmJoin er en cloudbaseret tjeneste med flere tenants, bygget og drevet af glueckkanja i Tyskland. Intet kører på dine servere.

  • Region

    Azure West Europe, med North Europe som reserve. Kundedata forlader ikke Europa.

  • Platform

    Containeriserede .NET-tjenester på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage og Key Vault.

  • Transport

    TLS 1.2 eller nyere til hver forbindelse, HSTS og cookies, der altid er secure og HTTP-only.

  • Slutpunkter

    Enheder taler med RealmJoin over udgående HTTPS, kun på port 443, med tilladelseslister baseret på FQDN.

De følsomme dele bliver i din tenant

RealmJoin er SaaS, men det, du helst ikke vil give fra dig, kører i din egen Microsoft 365-tenant og dit eget Azure-abonnement.

RealmJoin-tjenesten

Microsoft Azure, West Europe, med North Europe som reserve

  • Portal og API'er
  • Automatisering i baggrunden
  • Pakkekatalog og CDN

Din Microsoft 365-tenant

Hvor beslutningerne bliver

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Dit Azure-abonnement

Hvor det følsomme arbejde foregår

  • Azure Automationkører runbooks
  • Key Vaultopbevarer lokale administratoradgangskoder
  • Log Analyticsgemmer revisions-, drifts- og runbook-logfiler
  • Storageleverer baggrundsbilleder, signaturer og favoritter

Dine enheder

Valgfri RealmJoin Agent på Windows

  • Accepterer kun signeret konfiguration
  • Udgående HTTPS på port 443
  • Peer-to-peer-caching med BranchCache
  • Opbevaringstid

    Enhedernes statushistorik gemmes i 90 dage. Hvor længe logfilerne bliver liggende i dit arbejdsområde, bestemmer du selv, RealmJoin foreslår 730 dage.

  • Ophør

    Ved ophør bliver en tenants data slettet i en struktureret sekvens, der kan genoptages og dækker hver datakategori, og det bliver dokumenteret, at det er sket.

Hver tilladelse, og hvorfor den er der

Tilladelserne er delt op på separate appregistreringer, så du kun giver samtykke til det, du bruger. Quick Setup giver dem med ét samtykke, Advanced Setup lader dig give hver enkelt selv, og hver tilladelse kan nedgraderes eller trækkes tilbage senere.

Tilladelser i Microsoft Graph, som RealmJoin beder om, og hvad hver enkelt bruges til
Tilladelse i Microsoft GraphBruges til
Kerne, givet som standard
User.Read.AllBrugere på bruger- og enhedssider
Device.Read.AllEntra-enheder, korreleret med Intune og agenten
DeviceManagementManagedDevices.Read.AllEnheder, der administreres af Intune
DeviceManagementConfiguration.Read.AllPolitikker for overholdelse og konfiguration
DeviceManagementApps.ReadWrite.AllOprettelse og opdatering af Intune-apps fra butikken
Group.ReadWrite.AllAdministrerede appgrupper og gruppeværktøjer
GroupMember.ReadWrite.AllOpdateringsgrupper og ændringer af medlemskab
Valgfrit, kun hvis du slår funktionen til
DeviceLocalCredential.Read.AllWindows LAPS i Intune
BitlockerKey.Read.AllGendannelsesnøgler til BitLocker
DeviceManagementManagedDevices.PrivilegedOperations.AllEnhedshandlinger som synkronisering, scanning og nøglerotation
DeviceManagementScripts.ReadWrite.AllAfhjælpningsscripts til Intune
DeviceManagementServiceConfig.Read.AllOplysninger fra Autopilot
AuditLog.Read.AllLogindetaljer
WindowsUpdates.ReadWrite.AllTilmelding til Windows-enhedsopdateringer
LicenseAssignment.Read.AllAntal Intune-licenser
  • Skrivebeskyttet tilstand

    Tilslut kernen med ren læseadgang først, og udvid senere.

  • Afgrænsning til en Administrative Unit

    Byt skriverettigheder til grupper i hele tenanten ud med én Administrative Unit, hvor RealmJoin kun optræder som Groups Administrator.

  • Separate apps

    Portalen, kernen, kernen med ren læseadgang, sikkerhedsfunktionerne (Defender, kræver et MDE-abonnement), klientappen og Partner Center har hver sin registrering.

  • Ingen hemmelighed i din tenant til Automation

    Azure Automation forbinder via en app med flere tenants, som RealmJoin administrerer.

Intet kører, som ikke er signeret

Fra den konfiguration, en enhed modtager, til det installationsprogram, den kører, kan hvert trin verificeres.

  • Signeret konfiguration

    Hver enhedskonfiguration signeres med RSA-SHA512 og verificeres af agenten, før den handler.

  • Enhedsidentitet

    Enheder beviser, hvem de er, med deres Entra-enhedscertifikat, kontrolleret mod Entra ID. Nye enheder kan kun gøres krav på kort efter tilmeldingen.

  • Hash-kontrollerede pakker

    Pakkeindholdet kommer fra RealmJoins CDN og verificeres med SHA-256, før det kører.

  • Rene kilder

    Vedligeholdte pakker bygges fra leverandørernes officielle kilder i en privat pipeline med scanning for malware.

Adgangskontrol, helt ned til den enkelte tilladelse

Login sker med Microsoft Entra ID. Hver side og hvert API-kald bliver autoriseret mod roller, du selv styrer.

  • Roller

    Ni indbyggede roller, tildelt via Entra-grupper eller katalogroller.

  • Egne roller

    Sæt roller sammen af 178 navngivne tilladelser.

  • Tilladelser til runbooks

    Hvem der må køre hvilken runbook, helt ned til målgruppen, i ét JSON-dokument per tenant.

  • Adgang til adgangskoder

    Begrænsninger per ejergruppe for enheder, hver visning logget med hvem, hvornår og hvorfra.

  • Isolering mellem tenants

    Tenant-filtre bliver anvendt i datalaget på hver forespørgsel, der er afgrænset til en tenant.

  • Revisionslog

    30 kategorier med gamle og nye værdier, i dit eget Log Analytics-arbejdsområde. Roller, egne roller og lokal administratoradgang

Sådan bliver tjenesten drevet

RealmJoin bliver udviklet og drevet af glueckkanja, hvis udviklings- og driftsteam er ISO 27001-certificeret.

  • Overvåget

    Platformen bliver overvåget med Microsoft Sentinel og Microsoft Defender, med et SOC bag, og administratorerne logger ind med passkeys.

  • Udgivelser bag en godkendelse

    Ændringer passerer et testmiljø bag en godkendelsesport, udgivelser til produktion kræver en separat, mindre gruppe godkendere, og der findes en hotfix-vej til hastende rettelser.

  • Hurtige sikkerhedsrettelser

    Rettelser af kritiske sårbarheder bliver leveret inden for 24 timer.

  • Gendannelig

    Databaserne understøtter gendannelse til et bestemt tidspunkt, og infrastrukturen er defineret som kode.

Underdatabehandlere

De virksomheder, hvis tjenester RealmJoin bygger på for at behandle kundedata. Den aktuelle liste ligger i dokumentationen.

Underdatabehandlere, hvor de er, og hvad de behandler
VirksomhedPlaceringFormål
Microsoft Ireland Operations Ltd.Dublin, IrlandAzure-hosting
GitHub B.V.Amsterdam, HollandKildekode og runbook-bibliotek
GitLab Inc.USAPakketeringspipeline

Det her forpligter vi os til

  • Mål for tilgængelighed på 99,5%

    Døgnet rundt, med 10% servicekredit under 99,5% og 25% under 99,0%.

  • Support inkluderet

    mandag til fredag, 08:00 til 18:00 CET, på engelsk og tysk.

  • Håndtering af hændelser

    Typisk under fire timer ved hændelser.

  • Sikkerhedsrettelser

    Kritiske sårbarheder bliver rettet inden for 24 timer.

  • Pakketering

    Bestilte pakker bliver typisk leveret inden for fem hverdage.

  • Åbenhed

    Aktuel tjenestestatus, offentlig ændringslog og feedbacktavle.

Tag dine sikkerhedsspørgsmål med.

Vores ingeniører gennemgår arkitekturen, tilladelserne og dataflowene med dit sikkerheds- og compliance-team, og med jeres spørgeskema, hvis I har et.