Die andere Hälfte von Microsoft Intune.
RealmJoin paketiert und patcht deine Apps und nimmt sie wieder außer Betrieb, gibt dem Helpdesk einen Bildschirm pro Nutzer und Gerät und macht aus deinem PowerShell abgesicherten Self-Service. Cloud-native, in Europa gehostet, auf deiner Seite läuft nichts.
Jedes Segment ist eine Gerätegruppe. Beispielhafter Rollout, zum Ansehen mit der Maus darüberfahren.
Aufgebaut auf dem Microsoft-Stack, den du ohnehin betreibst
- Microsoft Intune
- Entra ID
- Windows Autopilot
- Defender for Endpoint
- Windows 365
- Azure Virtual Desktop
- Azure Automation
- Log Analytics and Sentinel
- Partner Center
Was Intune auf deinem Schreibtisch liegen lässt
Intune entscheidet, was auf einem Gerät passieren soll. Jedes Update zu paketieren, den Helpdesk zu delegieren und die Routine zu skripten, landet weiterhin bei deinem Team. Genau diese Arbeit übernimmt RealmJoin.
Jedes App-Update ist ein kleines Paketierungsprojekt.
Einmal aus 3.000+ gepflegten Paketen abonnieren. Neue Versionen werden innerhalb von 15 Minuten erkannt und laufen nach dem Zeitplan, den du festlegst, über Preview und Main aus.
So funktioniert der App-LebenszyklusAls Available zugewiesene Apps bleiben zurück.
Die Update-Gruppe erkennt Geräte mit einer veralteten Installation und macht das Update verpflichtend, bis sie aktuell sind. Du musst dafür keine neuen Zuweisungen bauen.
Über die Update-GruppeDer Helpdesk braucht fünf Portale und weitreichende Adminrollen.
Ein Bildschirm pro Nutzer, Gruppe und Gerät über Entra ID, Intune, Autopilot und Defender hinweg. Neun Rollen und 178 Berechtigungen geben genau das her, was eine Aufgabe braucht.
Helpdesk und BetriebDie Automatisierung liegt in irgendjemandes Skriptordner.
175 Open-Source-Runbooks laufen in deinem eigenen Azure-Automation-Konto, als Formulare mit Auswahlfeldern, Zeitplänen und vollständigem Jobverlauf.
Runbook-AutomatisierungDas lokale Admin-Passwort ist ein geteiltes Geheimnis.
Emergency-, Support- und Privileged-Konten pro Gerät, hinterlegt in einem Key Vault, der allein deinem Tenant gehört. Der Supportzugriff läuft von selbst ab und jeder Blick darauf wird protokolliert.
Privilegierter ZugriffNiemand weiß, was installiert ist, geschweige denn, was genutzt wird.
Die Inventarisierung aus Agent und Intune, abgeglichen mit echten Startzahlen, sobald du die Nutzungsmessung einschaltest, zeigt ungenutzte Lizenzen und Schatten-IT in einem Bericht.
Software-Insights
Eine Konsole für die Arbeit rund um Intune
Sechs Bereiche, eine Anmeldung, ein Rollenmodell. Wähle einen aus und sieh, womit dein Team täglich arbeiten würde.
Apps & Patching
Abonniere aus dem Store, wähle die Auslieferung über Intune oder den RealmJoin Agent und überlass neue Versionen der Automatisierung. Fehlt eine App, forderst du sie an und das Paketierungsteam baut sie.
- 3.000+ Pakete für Windows und macOS
- Preview- und Main-Kanal, 0 bis 90 Tage Verzögerung, Nachtfenster
- Eigenen Installer hochladen und innerhalb von Minuten ein Paket bekommen
Automatisierung
Eine kuratierte Runbook-Bibliothek läuft in deinem eigenen Azure-Automation-Konto. RealmJoin macht aus jedem Skript ein Formular, prüft, wer es ausführen darf, und führt den Jobverlauf.
- 175 Runbooks für Nutzer, Gruppen, Geräte und die Organisation
- Auswahlfelder aus Graph, Berechtigungen und Zeitpläne
- Kuratierte Intune-Remediation-Skripte, gestaffelt und gemessen
Helpdesk
Entra ID, Intune, Autopilot, Defender und der Agent, korreliert pro Gerät und Nutzer. Synchronisieren, scannen, Schlüssel rotieren oder eine Remotesitzung starten, ohne das Portal zu wechseln.
- 18 Ansichten pro Gerät, von der Garantie bis zu den Defender-Funden
- Eine Suche, die Maren Müller findet, wenn du „ma mu“ tippst
- Sechs Excel-Exporte, darunter Schatten-IT und Paketnutzung
Privilegierter Zugriff
Drei lokale Adminkonten pro Gerät, Passwörter pro Tenant hinterlegt, und ein Supportzugriff, der von selbst abläuft. Jeder Blick auf ein Passwort landet im Audit-Log.
- Emergency-, Support- und Privileged-Konten
- SelfLAPS sowie Windows LAPS in Intune, auch für macOS
- BitLocker- und FileVault-Schlüsselrotation direkt von der Geräteseite
Insights
Der Softwarebericht führt die Inventare aus Agent, Intune, Registry und Store zusammen und ergänzt sie, wenn du es einschaltest, um die Startzahlen jedes Geräts. Ungenutzte Installationen und Schatten-IT bleiben nicht länger verborgen.
- Optionale Nutzungsmessung pro App
- Schatten-IT sowie Soll-Ist-Ansichten
- Audit-Log mit alten und neuen Werten, in deinem eigenen Workspace
Endpoint
Der optionale RealmJoin Agent hält den Desktop zurück, bis die verpflichtenden Apps installiert sind, hält sie aktuell und gibt den Leuten einen eigenen App-Katalog.
- Enrollment Status Page, die die Installationsreihenfolge beachtet
- Web App Catalog zum Installieren, Aktualisieren und Reparieren von Apps
- Benachrichtigungen, BranchCache und AnyDesk sind eingebaut
Eine Version, vom Hersteller bis zum letzten Laptop
Was passiert, wenn 7-Zip 25.01 veröffentlicht und RealmJoin die Arbeit übernimmt. Klick dich durch die Schritte, das Log füllt sich dabei.
- Vendor25.01 published
- CatalogListed, verified
- Preview48 devices
- Main3,912 devices
- Update group61 caught up
- Usage412 unused
09-08 09:12 vendor 7-Zip 25.01 published09-08 09:25 catalog generic-7zip 25.01 listed, hash verified09-10 23:04 preview app - win - 7-Zip (preview): 48 devices09-15 23:02 main promoted to Main: 3,912 devices09-16 02:10 update 61 outdated installs added to update group12-01 08:00 usage 412 devices without a run in 90 days
Führ ein Runbook aus. Direkt hier.
RealmJoin liest die Parameter jedes Skripts und baut daraus das Formular: Auswahlfelder aus Graph, Dropdowns, sinnvolle Vorgaben. Die Berechtigungen entscheiden, wer welches Runbook sieht.
user/general/offboard-user-permanently.ps1
Nutzer dauerhaft offboarden
Entzieht Zugriffe, sperrt oder löscht das Konto, passt Gruppen und Lizenzen an und übergibt Besitzrechte und direkt unterstellte Mitarbeiter.
Run a runbook to see its job output here.Simuliert in deinem Browser. Die Runbooks und Parameter sind echt, aus der Open-Source-Bibliothek auf GitHub, in der 175 davon warten.
Der Helpdesk bekommt einen Bildschirm. Die Schlüssel behältst du.
Supporter sehen, was sie brauchen, um ein Gerät in Ordnung zu bringen, und nichts, was ihre Rolle nicht abdeckt. Probier es aus: Wähle, wer nach dem lokalen Admin-Passwort dieses Geräts fragt.
NB-MUC-0412 belongs to Maren Müller
Owner's groups: sec - finance, sec - executives
- Emergency-KontoImmer hinterlegt•••••••••••••• Kennwort anzeigen
- Support-KontoAuf Anfrage, läuft nach 12 h ab Anfordern, dann anzeigen
- Privileged-KontoWird bei Erneuerung rotiert Kein Zugriff
Die Rolle Supporter deckt das Emergency- und das Support-Konto ab. Das Privileged-Konto liegt außerhalb. Jede Kennwortanzeige wird im Audit-Log festgehalten.
- Eine Seite pro Gerät. Entra ID, Intune, Autopilot, Defender und Agent-Daten nebeneinander, in 18 Ansichten von der Garantie bis zum rohen JSON.
- Aktionen ohne Admin-Wildwuchs. Intune-Sync, Defender-Scans, Rotation von BitLocker- und FileVault-Schlüsseln, Log-Anforderungen und AnyDesk-Sitzungen, jeweils hinter einer eigenen Berechtigung.
- Garantie für sieben Hersteller. Apple, Dell, Fujitsu, HP, Huawei, Lenovo und Microsoft, ermittelt über die Seriennummer.
- Standardmäßig auditiert. Jede Kennwortanzeige und jede Schlüsselrotation wird im Audit-Log in deinem Log-Analytics-Workspace festgehalten.
Installiert heißt nicht genutzt.
Usage Metering ist optional, du entscheidest, ob es in deinem Tenant läuft. Ist es aktiv, ordnet RealmJoin die Ausführungsdaten von Windows den Paketen zu, sodass zu jeder Installation Aufrufzahlen und ein Datum der letzten Nutzung vorliegen. In der Lücke dazwischen liegen die Lizenzen, die du zurückholen kannst.
- 2,020Installationen ohne Ausführung in 90 Tagen
- 214Titel, die niemand verteilt hat, auf Geräten gefunden
Beispieldaten für einen Tenant mit 4.000 Geräten.
- Adobe Acrobat Pro610 of 1,240
- Microsoft Visio212 of 880
- SAP GUI for Windows1,960 of 2,100
- Zoom Workplace2,980 of 3,400
- Autodesk AutoCAD LT61 of 145
- Tableau Desktop18 of 96
Dein Tenant, deine Daten
RealmJoin ist SaaS, aber die sensiblen Teile laufen dort, wo du die Schlüssel ohnehin schon hältst: in deinem Microsoft-365-Tenant und in deiner eigenen Azure-Subscription.
RealmJoin-Dienst
Microsoft Azure, West Europe, mit North Europe als Backup
- Portal und APIs
- Automatisierung im Hintergrund
- Paketkatalog und CDN
Microsoft Graph, nur mit den Berechtigungen, denen du zustimmst
Dein Microsoft-365-Tenant
Wo die Entscheidungen bleiben
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Deine Azure-Subscription
Wo die sensible Arbeit passiert
- Azure Automationführt die Runbooks aus
- Key Vaulthält die lokalen Administratorkennwörter
- Log Analyticsbewahrt Audit-, Betriebs- und Runbook-Logs auf
- Storageliefert Hintergrundbilder, Signaturen und Favoriten aus
Deine Geräte
Optionaler RealmJoin Agent unter Windows
- Akzeptiert nur signierte Konfiguration
- Ausgehendes HTTPS über Port 443
- Peer-to-Peer-Caching mit BranchCache
Wer die Arbeit macht
Intune ist die richtige Grundlage. Das hier ändert sich für dein Team, wenn RealmJoin darauf aufsetzt.
| Wenn das passiert | Intune allein | Intune mit RealmJoin |
|---|---|---|
| Ein Hersteller veröffentlicht eine neue Version | Du bekommst es mit, paketierst neu, testest und aktualisierst die Zuweisungen. | Das gepflegte Paket aktualisiert sich selbst. Die Verzögerung legst du fest. |
| Du willst vor dem Rollout einen Piloten | Du baust und pflegst Ring-Gruppen je App. | Preview- und Main-Channel mit verwalteten Gruppen je App. |
| Leute haben eine App als Available installiert | Sie bleiben auf der Version, die sie installiert haben. | Veraltete Installationen werden über die Update-Gruppe aktualisiert. |
| Eine App ist noch nicht paketiert | Dein Team baut und testet das Win32-Paket. | Fordere sie beim Packaging-Team an, oder lade den Installer hoch und erhalte innerhalb von Minuten ein Paket. |
| Offboarding, Access Passes, Postfachänderungen | Skripte auf dem Laptop eines Admins, oder viele manuelle Klicks. | Runbooks als Formulare, mit Berechtigungen und einem Job-Log. |
| Der Helpdesk braucht einen lokalen Administrator | Windows LAPS verwaltet ein Konto pro Gerät. | Ein Supportkonto, das von selbst abläuft, dazu Notfallkonten und privilegierte Konten. |
| Wird diese Software überhaupt genutzt? | Discovered Apps zeigen, was installiert ist. | Optionales Usage Metering: Aufrufzahlen und letzte Nutzung je App. |
| Hat der Laptop noch Garantie? | Auf der Herstellerseite über die Seriennummer nachschlagen. | Garantie von sieben Herstellern auf der Geräteseite. |
Die Details, nach denen Admins zuerst fragen
Bevor der erste Test-Tenant angebunden wird, kommt meistens das hier auf.
Dienst
- Dienst
- SaaS auf Microsoft Azure, gehostet in West Europe mit North Europe als Backup. Auf Servern ist nichts zu installieren.
- Onboarding
- Quick Setup mit einem einzigen Entra-Admin-Consent, oder Advanced Setup, das jede Berechtigung über PowerShell vergibt.
- Verfügbarkeit
- 99,5 % als Ziel, mit Service Credits. Live-Status unter status.realmjoin.com.
Endgeräte
- Endgeräte
- Windows 10 und 11 mit dem optionalen RealmJoin Agent. macOS-Apps über Intune als DMG oder PKG. Windows 365 und Azure Virtual Desktop werden erkannt.
- App-Auslieferung
- Intune Win32, macOS DMG und PKG, oder der RealmJoin Agent mit Abhängigkeiten, Installationsphasen und Installationen im Hintergrund.
- Netzwerk
- Ausschließlich ausgehendes HTTPS über Port 443, mit Allow-Listen auf FQDN-Basis.
Automatisierung
- Update-Automatisierung
- Preview- und Main-Channel, 0 bis 90 Tage Verzögerung, Nachtfenster in deiner Zeitzone, Benachrichtigungen an die Owner.
- Automatisierung
- Dein Azure-Automation-Konto, PowerShell 7.4, 175 Runbooks aus der Bibliothek plus deine eigenen, Zeitpläne und Berechtigungen.
Zugriff und Logging
- Zugriffssteuerung
- Neun integrierte Rollen, eigene Rollen aus 178 Berechtigungen, Entra-Gruppen oder Verzeichnisrollen, Scoping auf Administrative Units.
- Logging
- Audit-, Betriebs- und Runbook-Logs in deinem Log-Analytics-Workspace über die Logs Ingestion API, standardmäßig 730 Tage Aufbewahrung.
Integration
- Integration
- REST Customer API mit OpenAPI-Dokumentation, ein MCP-Server für KI-Assistenten und ein PowerShell-Modul.
- Support
- Inklusive. Montag bis Freitag, 08:00 bis 18:00 Uhr MEZ, auf Englisch und Deutsch.
Skalierung
- Organisationen
- 250 bis über 100.000 Nutzer
- Verwaltete Seats
- 500.000+
- Verfügbarkeit
- Hochverfügbarkeit und Geo-Redundanz
Mandantentrennung
- Enrollment
- Single- oder Multi-Tenant
- MSP
- MSP-Lizenzierung verfügbar
Für MSPs, Security-Teams und Entwickler
Drei Türen in dieselbe Plattform.
Für MSPs: jeder Kunden-Tenant, eine Konsole.
Wechsle zwischen Kunden-Tenants, teile Paketvorlagen und betreibe Microsoft CSP aus demselben Portal.
Least Privilege, von Anfang an.
Getrennte App-Registrierungen je Funktion, ein Nur-Lese-Modus und Scoping auf Administrative Units. Jede Berechtigung lässt sich später vergeben, einschränken oder entziehen.
Eine API für deine Werkzeuge und eine für deine KI.
Eine REST-API mit OpenAPI-Dokumentation, dazu ein MCP-Server, damit Assistenten Fragen zu deinem Gerätebestand beantworten können.
Drei Schritte bis zum ersten automatisierten Update
- Tenant anbindenTenant anbindenMelde dich unter portal.realmjoin.com als Globaler Administrator an und erteile eine einzige Zustimmung. Wenn du die Berechtigungen lieber einzeln vergibst, nutze das PowerShell-Modul.
Install-Module RealmJoinComplete-RJTenantOnboarding -Token <token> - Erste Apps abonnierenErste Apps abonnierenWähle Pakete aus dem Store, entscheide dich für die Auslieferung über Intune oder den Agent und lege fest, wann Preview und Main einem neuen Release folgen sollen.
- Delegieren und automatisierenDelegieren und automatisierenBilde Rollen auf Entra-Gruppen ab, binde Azure Automation für Runbooks an und leite Audit-Logs in deinen Log-Analytics-Workspace.
Fragen, die früh aufkommen
Mehr in der Dokumentation, oder frag direkt einen Engineer.
01Ersetzt RealmJoin Intune?
Nein. RealmJoin setzt auf Intune auf und nutzt es für Enrollment, Compliance, Konfiguration und App-Auslieferung. Darum herum ergänzt es den Application Lifecycle, Delegation und Automatisierung.
02Müssen wir den RealmJoin Agent installieren?
Nein. Apps lassen sich allein über Intune ausliefern. Der optionale Windows-Agent ergänzt Installationen mit Abhängigkeitsauflösung, eine eigene Enrollment Status Page, drei lokale Administratorkonten, Desktop-Benachrichtigungen, optionale Nutzungsdaten und Peer-to-Peer-Caching.
03Wo werden unsere Daten gespeichert?
Der RealmJoin-Dienst läuft in Microsoft Azure in West Europe, mit North Europe als Backup. Runbooks, lokale Administratorkennwörter und Audit-Logs liegen in deiner eigenen Azure-Subscription.
04Welche Berechtigungen fordert RealmJoin an?
Nur die für die Funktionen, die du tatsächlich nutzt, verteilt auf getrennte App-Registrierungen. Du kannst RealmJoin nur lesend anbinden, auf eine einzelne Administrative Unit beschränken und jede Berechtigung später entziehen oder einschränken.
05Und was ist mit macOS?
macOS-Apps werden über Intune als DMG oder PKG ausgeliefert. FileVault-Schlüssel, Intune-verwaltetes LAPS und Wipe funktionieren von der Geräteseite aus. Der RealmJoin Agent selbst ist für Windows.
06Was, wenn eine App nicht im Store ist?
Fordere sie an, dann baut und testet das Packaging-Team sie, in der Regel innerhalb von fünf Werktage. Oder lade deinen Installer als ZIP hoch und bekommst innerhalb von Minuten ein Organic Package.
07Wie wird RealmJoin lizenziert?
Pro Benutzer, in zwei Editionen, Apps und Enterprise, ab 1.000 Benutzern. Monatliche oder jährliche Laufzeit, auch über den Microsoft Marketplace. Preise ansehen
08Können wir es vorher ausprobieren?
Ja. Binde deinen Tenant mit einer einzigen Zustimmung selbst unter portal.realmjoin.com an, oder buch vorher eine Demo mit einem Engineer.
Triff uns persönlich
RealmJoin ist in diesem Herbst unterwegs. Komm vorbei, bring deine Fragen zu Intune mit und sieh RealmJoin in Aktion.
Workplace Ninja Summit
Community-Konferenz in Baden zu Microsoft Endpoint Management und Security
it-sa
Triff uns auch dieses Jahr auf Europas führender Fachmesse für IT-Sicherheit

