PLATTFORM

Adminrechte, richtig gehandhabt.

Drei lokale Administratorkonten pro Gerät, hinterlegt in einem Key Vault, der allein deinem Tenant gehört. Support-Zugriff, der von selbst abläuft. Wiederherstellungsschlüssel, die sich von der Geräteseite aus anzeigen und rotieren lassen. Und Rollen, die jedem genau das geben, was seine Aufgabe erfordert, wobei jeder Schritt in deinem Audit-Log landet.

  • 3 Administratorkonten pro Gerät
  • Escrow wird stündlich geprüft
  • 178 feingranulare Berechtigungen
  • Jede Einsicht auditiert

Example data. Last check of escrow: 23 minutes ago.

Drei Konten, drei Aufgaben

Ein gemeinsam genutzter lokaler Administrator ist der Weg, auf dem Kennwörter auf Haftnotizen landen. Der RealmJoin Agent hält drei Konten pro Gerät vor, jedes mit eigenem Adressatenkreis und eigener Lebensdauer.

Die drei lokalen Administratorkonten, die RealmJoin pro Gerät vorhält
KontoWer es nutzen darfLebensdauerGedacht für
EmergencySupporter und Advanced SupporterImmer vorhanden, ein fehlendes Kennwort wird gemeldetDen Moment, in dem nichts anderes mehr geht
SupportHelpdesk auf Anfrage, Ticket-Token, Owner mit SelfLAPSLäuft von selbst ab, standardmäßig nach 12 StundenRemote-Sitzungen, Installationen, Fehlersuche
PrivilegedAdvanced SupporterWird bei Bedarf erneuertGeplante Administrationsarbeiten

Lege je Owner-Gruppe fest, wer was sieht. Mit Restrict.LAPS lassen sich die Kennwörter von Geräten der Geschäftsleitung auf eine VIP-Support-Gruppe beschränken, unabhängig davon, welche Rolle jemand anderes hat. Das Portal erklärt jede Entscheidung: Öffne ein Gerät, und es sagt dir, wer seine Kennwörter sehen darf und warum. Die Prüfung ausprobieren

Wie Escrow funktioniert

Vom Gerät in deinen Key Vault und zurück zu der einen Person, die es sehen darf.
  • Der Agent setzt das Kennwort auf dem Gerät
    Der Agent setzt das Kennwort auf dem Gerät
    Kennwortvorlagen bestimmen das Format, auch Passphrasen aus Wortlisten, die sich am Telefon tatsächlich diktieren lassen.
  • Es wird verschlüsselt, bevor es das Gerät verlässt
    Es wird verschlüsselt, bevor es das Gerät verlässt
    Das Gerät verschlüsselt das Kennwort mit dem RealmJoin-Zertifikat deines Tenants.
  • Es landet im Key Vault deines Tenants
    Es landet im Key Vault deines Tenants
    RealmJoin legt es als Secret in dem Key Vault ab, der allein deinem Tenant gehört, und weist Schlüssel aus jedem anderen Vault zurück.
  • Jede Einsicht wird geprüft und protokolliert
    Jede Einsicht wird geprüft und protokolliert
    Rollen, Einschränkungen und SelfLAPS-Regeln entscheiden, wer welches Konto sehen darf. Jede Einsicht wird mit Wer, Wann und für welches Gerät im Audit-Log festgehalten.
  • Escrow wird stündlich überprüft
    Escrow wird stündlich überprüft
    RealmJoin prüft jedes aktive Gerät und meldet fehlende Kennwörter und verwaiste Secrets, bevor sie jemand braucht.

SelfLAPS und Tickets

  • SelfLAPS für die, die es brauchen

    Entwickler und Power-User brauchen gelegentlich Adminrechte, und ein Ticket für jedes einzelne Mal hilft niemandem. Mit den Gruppeneinstellungen Allow.SelfLAPS und Allow.SelfLAPSIntune können Owner das Administratorkonto ihres eigenen Geräts anfordern. Nur ihres, und jede Anforderung wird protokolliert.

    • Je Owner-Gruppe aktivierbar, standardmäßig aus
    • Funktioniert mit RealmJoin LAPS und mit Windows LAPS in Intune
  • Tickets und Helpdesk-Werkzeuge

    Wer sich mit einem Ticket-Token anmeldet, etwa aus ServiceNow, erhält das Support-Konto nur für die Geräte, die im Ticket genannt sind. Und dein Helpdesk-Werkzeug kann über die Customer API ein Support-Konto anfordern und dessen Kennwort abrufen.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS in Intune, auf derselben Seite

Läuft Windows LAPS bei dir bereits über Intune, zeigt und rotiert RealmJoin die von Intune verwalteten Kennwörter für Windows und für Macs, die über Apple Business Manager registriert sind. Dafür ist kein Agent nötig, und es ist eine optionale Berechtigung, die du nur erteilst, wenn du sie haben willst.

  • Benutzername, Kennwort, letzte Aktualisierung und Ablauf
  • Rotation von der Geräteseite aus
  • Als eigene Kategorie auditiert
Example data.

Wiederherstellungsschlüssel ohne Ticket an den Entra-Administrator

Ein gesperrter Laptop um 07:30 Uhr ist ein Fall für den Helpdesk, keine Eskalation. Supporter sehen BitLocker- und FileVault-Wiederherstellungsschlüssel auf der Geräteseite und rotieren sie danach, sodass der vorgelesene Schlüssel seinen Wert verliert. Jede Einsicht und jede Rotation wird auditiert.

  • BitLocker-Schlüssel je Laufwerk, FileVault-Schlüssel für Macs
  • Rotation für beide, direkt vom Gerät aus
  • Optionale Berechtigung, die du nur erteilst, wenn du sie nutzt
Example data. New keys are backed up at the next check-in.

Neun Rollen, abgebildet auf Gruppen, die du schon hast

Weise jede Rolle Entra-Sicherheitsgruppen oder Verzeichnisrollen zu. Ein Globaler Administrator wird als solcher erkannt, und die App-Rollen Admin und Auditor funktionieren ebenfalls.

Beispielhafte Zuordnung unter Settings, Permissions.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Eigene Rollen aus 178 Berechtigungen

Wenn eine Aufgabe zu keiner integrierten Rolle passt, stell dir eine zusammen. Eigene Rollen vergeben benannte Berechtigungen an Benutzer oder Gruppen, in einem JSON-Editor in den Einstellungen, vom Lesen der Gerätetabelle bis zum Freigeben von Runbook-Läufen. Partnerberechtigungen gelten nur in Partner-Tenants.

Einige der 178 Berechtigungsnamen. Hervorgehoben: eine Rolle „Nachtschicht“, die Geräte lesen und Wiederherstellungsschlüssel rotieren darf, mehr nicht.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Die Reichweite von RealmJoin selbst begrenzen

Least Privilege gilt auch für das Werkzeug. Entscheide, wie viel von deinem Tenant RealmJoin anfassen darf, und entscheide es später neu.

  • Scoping auf Administrative Units

    Beschränke RealmJoin auf eine Entra Administrative Unit, Schreibzugriffe auf Gruppen finden dann nur dort statt.

  • Nur lesender Kern

    Binde zunächst mit nur lesenden Berechtigungen an und erweitere sie, wenn du so weit bist.

  • Vergeben, einschränken, entziehen

    Jede Berechtigung jeder App-Registrierung, einzeln, von der Features-Seite aus.

  • Getrennte App-Registrierungen

    Kern-, Nur-Lese-, Security- und Client-Berechtigungen liegen in unterschiedlichen Apps.

  • Optionale Funktionen

    Intune LAPS, Anmeldungen, BitLocker-Schlüssel und weitere Funktionen sind Opt-in.

  • Auditierter Zugriff

    Kennworteinsichten und Anforderungen von Support-Konten werden mit Wer, Wann und Woher festgehalten.

Hör auf, das Adminkennwort zu teilen.

Sieh dir das Drei-Konten-Modell auf deinen eigenen Geräten an, mit Kennwörtern in deinem eigenen Key Vault.