Adminrechte, richtig gehandhabt.
Drei lokale Administratorkonten pro Gerät, hinterlegt in einem Key Vault, der allein deinem Tenant gehört. Support-Zugriff, der von selbst abläuft. Wiederherstellungsschlüssel, die sich von der Geräteseite aus anzeigen und rotieren lassen. Und Rollen, die jedem genau das geben, was seine Aufgabe erfordert, wobei jeder Schritt in deinem Audit-Log landet.
- 3 Administratorkonten pro Gerät
- Escrow wird stündlich geprüft
- 178 feingranulare Berechtigungen
- Jede Einsicht auditiert
Example data. Last check of escrow: 23 minutes ago.
Drei Konten, drei Aufgaben
Ein gemeinsam genutzter lokaler Administrator ist der Weg, auf dem Kennwörter auf Haftnotizen landen. Der RealmJoin Agent hält drei Konten pro Gerät vor, jedes mit eigenem Adressatenkreis und eigener Lebensdauer.
| Konto | Wer es nutzen darf | Lebensdauer | Gedacht für |
|---|---|---|---|
| Emergency | Supporter und Advanced Supporter | Immer vorhanden, ein fehlendes Kennwort wird gemeldet | Den Moment, in dem nichts anderes mehr geht |
| Support | Helpdesk auf Anfrage, Ticket-Token, Owner mit SelfLAPS | Läuft von selbst ab, standardmäßig nach 12 Stunden | Remote-Sitzungen, Installationen, Fehlersuche |
| Privileged | Advanced Supporter | Wird bei Bedarf erneuert | Geplante Administrationsarbeiten |
Lege je Owner-Gruppe fest, wer was sieht. Mit Restrict.LAPS lassen sich die Kennwörter von Geräten der Geschäftsleitung auf eine VIP-Support-Gruppe beschränken, unabhängig davon, welche Rolle jemand anderes hat. Das Portal erklärt jede Entscheidung: Öffne ein Gerät, und es sagt dir, wer seine Kennwörter sehen darf und warum. Die Prüfung ausprobieren
Wie Escrow funktioniert
- Der Agent setzt das Kennwort auf dem GerätDer Agent setzt das Kennwort auf dem GerätKennwortvorlagen bestimmen das Format, auch Passphrasen aus Wortlisten, die sich am Telefon tatsächlich diktieren lassen.
- Es wird verschlüsselt, bevor es das Gerät verlässtEs wird verschlüsselt, bevor es das Gerät verlässtDas Gerät verschlüsselt das Kennwort mit dem RealmJoin-Zertifikat deines Tenants.
- Es landet im Key Vault deines TenantsEs landet im Key Vault deines TenantsRealmJoin legt es als Secret in dem Key Vault ab, der allein deinem Tenant gehört, und weist Schlüssel aus jedem anderen Vault zurück.
- Jede Einsicht wird geprüft und protokolliertJede Einsicht wird geprüft und protokolliertRollen, Einschränkungen und SelfLAPS-Regeln entscheiden, wer welches Konto sehen darf. Jede Einsicht wird mit Wer, Wann und für welches Gerät im Audit-Log festgehalten.
- Escrow wird stündlich überprüftEscrow wird stündlich überprüftRealmJoin prüft jedes aktive Gerät und meldet fehlende Kennwörter und verwaiste Secrets, bevor sie jemand braucht.
SelfLAPS und Tickets
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS in Intune, auf derselben Seite
Läuft Windows LAPS bei dir bereits über Intune, zeigt und rotiert RealmJoin die von Intune verwalteten Kennwörter für Windows und für Macs, die über Apple Business Manager registriert sind. Dafür ist kein Agent nötig, und es ist eine optionale Berechtigung, die du nur erteilst, wenn du sie haben willst.
- Benutzername, Kennwort, letzte Aktualisierung und Ablauf
- Rotation von der Geräteseite aus
- Als eigene Kategorie auditiert
Wiederherstellungsschlüssel ohne Ticket an den Entra-Administrator
Ein gesperrter Laptop um 07:30 Uhr ist ein Fall für den Helpdesk, keine Eskalation. Supporter sehen BitLocker- und FileVault-Wiederherstellungsschlüssel auf der Geräteseite und rotieren sie danach, sodass der vorgelesene Schlüssel seinen Wert verliert. Jede Einsicht und jede Rotation wird auditiert.
- BitLocker-Schlüssel je Laufwerk, FileVault-Schlüssel für Macs
- Rotation für beide, direkt vom Gerät aus
- Optionale Berechtigung, die du nur erteilst, wenn du sie nutzt
Neun Rollen, abgebildet auf Gruppen, die du schon hast
Weise jede Rolle Entra-Sicherheitsgruppen oder Verzeichnisrollen zu. Ein Globaler Administrator wird als solcher erkannt, und die App-Rollen Admin und Auditor funktionieren ebenfalls.
Beispielhafte Zuordnung unter Settings, Permissions.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Eigene Rollen aus 178 Berechtigungen
Wenn eine Aufgabe zu keiner integrierten Rolle passt, stell dir eine zusammen. Eigene Rollen vergeben benannte Berechtigungen an Benutzer oder Gruppen, in einem JSON-Editor in den Einstellungen, vom Lesen der Gerätetabelle bis zum Freigeben von Runbook-Läufen. Partnerberechtigungen gelten nur in Partner-Tenants.
Einige der 178 Berechtigungsnamen. Hervorgehoben: eine Rolle „Nachtschicht“, die Geräte lesen und Wiederherstellungsschlüssel rotieren darf, mehr nicht.
Die Reichweite von RealmJoin selbst begrenzen
Least Privilege gilt auch für das Werkzeug. Entscheide, wie viel von deinem Tenant RealmJoin anfassen darf, und entscheide es später neu.
Scoping auf Administrative Units
Beschränke RealmJoin auf eine Entra Administrative Unit, Schreibzugriffe auf Gruppen finden dann nur dort statt.
Nur lesender Kern
Binde zunächst mit nur lesenden Berechtigungen an und erweitere sie, wenn du so weit bist.
Vergeben, einschränken, entziehen
Jede Berechtigung jeder App-Registrierung, einzeln, von der Features-Seite aus.
Getrennte App-Registrierungen
Kern-, Nur-Lese-, Security- und Client-Berechtigungen liegen in unterschiedlichen Apps.
Optionale Funktionen
Intune LAPS, Anmeldungen, BitLocker-Schlüssel und weitere Funktionen sind Opt-in.
Auditierter Zugriff
Kennworteinsichten und Anforderungen von Support-Konten werden mit Wer, Wann und Woher festgehalten.
Hör auf, das Adminkennwort zu teilen.
Sieh dir das Drei-Konten-Modell auf deinen eigenen Geräten an, mit Kennwörtern in deinem eigenen Key Vault.