LÖSUNGEN

Security, die du prüfen kannst, nicht nur glauben musst.

Wo RealmJoin läuft, wo deine Daten liegen, welche Berechtigungen es anfordert und wie es betrieben wird. Geschrieben für die Leute, die am Ende unterschreiben müssen.

  • ISO-27001-zertifizierter Betrieb
  • TLS 1.2 oder neuer, ausgehendes HTTPS nur über 443
  • Konfiguration signiert mit RSA-SHA512
  • Neun Rollen, 178 benannte Berechtigungen
West Europe
Primäre Azure-Region, North Europe als Backup
Dein Azure
Runbooks, Admin-Passwörter und Audit-Logs
24 Stunden
Bis ein Fix für eine kritische Schwachstelle ausgeliefert ist
99,5 %
Verfügbarkeitsziel, mit Service-Gutschriften

Gehostet in Microsoft Azure, in Europa

RealmJoin ist ein cloud-nativer Multi-Tenant-Dienst, den glueckkanja in Deutschland baut und betreibt. Auf deinen Servern läuft nichts.

  • Region

    Azure West Europe, mit North Europe als Backup. Kundendaten verlassen Europa nicht.

  • Plattform

    Containerisierte .NET-Dienste auf Azure App Service, mit Azure SQL, Cosmos DB, Blob Storage und Key Vault.

  • Transport

    TLS 1.2 oder neuer für jede Verbindung, HSTS und Cookies, die immer secure und HTTP-only sind.

  • Endpunkte

    Geräte sprechen mit RealmJoin ausschließlich über ausgehendes HTTPS auf Port 443, mit Allowlists auf FQDN-Basis.

Die sensiblen Teile bleiben in deinem Tenant

RealmJoin ist SaaS, aber gerade das, was du am wenigsten aus der Hand geben willst, läuft in deinem eigenen Microsoft-365-Tenant und deinem Azure-Abonnement.

RealmJoin-Dienst

Microsoft Azure, West Europe, mit North Europe als Backup

  • Portal und APIs
  • Automatisierung im Hintergrund
  • Paketkatalog und CDN

Dein Microsoft-365-Tenant

Wo die Entscheidungen bleiben

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Dein Azure-Abonnement

Wo die sensible Arbeit passiert

  • Azure Automationführt die Runbooks aus
  • Key Vaulthält die lokalen Admin-Passwörter
  • Log Analyticsbewahrt Audit-, Betriebs- und Runbook-Logs auf
  • Storageliefert Hintergrundbilder, Signaturen und Favoriten aus

Deine Geräte

Optionaler RealmJoin Agent unter Windows

  • Akzeptiert nur signierte Konfiguration
  • Ausgehendes HTTPS auf Port 443
  • Peer-to-Peer-Caching mit BranchCache
  • Aufbewahrung

    Die Historie der Gerätezustände wird 90 Tage lang aufbewahrt. Die Aufbewahrung der Logs in deinem Workspace legst du selbst fest, RealmJoin schlägt 730 Tage vor.

  • Ausstieg

    Das Offboarding löscht die Daten eines Tenants in einer strukturierten, fortsetzbaren Abfolge über jede Datenkategorie hinweg und hält fest, dass es passiert ist.

Jede Berechtigung, und warum es sie gibt

Die Berechtigungen sind auf getrennte App-Registrierungen verteilt, damit du nur dem zustimmst, was du auch nutzt. Das Quick Setup erteilt sie mit einer einzigen Einwilligung, im Advanced Setup erteilst du jede einzeln, und jede Berechtigung lässt sich später herabstufen oder entziehen.

Microsoft-Graph-Berechtigungen, die RealmJoin anfordert, und wofür sie jeweils dienen
Microsoft-Graph-BerechtigungVerwendet für
Kern, standardmäßig erteilt
User.Read.AllNutzer auf den Nutzer- und Geräteseiten
Device.Read.AllEntra-Geräte, korreliert mit Intune und dem Agent
DeviceManagementManagedDevices.Read.AllVon Intune verwaltete Geräte
DeviceManagementConfiguration.Read.AllCompliance- und Konfigurationsrichtlinien
DeviceManagementApps.ReadWrite.AllIntune-Apps aus dem Store anlegen und aktualisieren
Group.ReadWrite.AllVerwaltete App-Gruppen und Gruppenwerkzeuge
GroupMember.ReadWrite.AllUpdate-Gruppen und Mitgliedschaftsänderungen
Optional, nur wenn du die Funktion einschaltest
DeviceLocalCredential.Read.AllWindows LAPS in Intune
BitlockerKey.Read.AllBitLocker-Wiederherstellungsschlüssel
DeviceManagementManagedDevices.PrivilegedOperations.AllGeräteaktionen wie Synchronisieren, Scannen und Schlüsselrotation
DeviceManagementScripts.ReadWrite.AllIntune-Remediation-Skripte
DeviceManagementServiceConfig.Read.AllAutopilot-Informationen
AuditLog.Read.AllAnmeldedetails
WindowsUpdates.ReadWrite.AllRegistrierung für Windows-Geräteupdates
LicenseAssignment.Read.AllAnzahl der Intune-Lizenzen
  • Nur-Lesen-Modus

    Verbinde den Kern zuerst mit reinen Leseberechtigungen und rüste später auf.

  • Eingrenzung auf eine Administrative Unit

    Tausche den tenantweiten Schreibzugriff auf Gruppen gegen eine einzelne Administrative Unit, in der RealmJoin nur als Groups Administrator auftritt.

  • Getrennte Apps

    Portal, Kern, Kern nur lesend, Security-Funktionen (Defender, erfordert ein MDE-Abonnement), die Client-App und Partner Center haben jeweils eine eigene Registrierung.

  • Kein Secret in deinem Tenant für Automation

    Azure Automation verbindet sich über eine von RealmJoin verwaltete Multi-Tenant-App.

Es läuft nichts, was nicht signiert wurde

Von der Konfiguration, die ein Gerät empfängt, bis zum Installer, den es ausführt, lässt sich jeder Schritt überprüfen.

  • Signierte Konfiguration

    Jede Gerätekonfiguration ist mit RSA-SHA512 signiert und wird vom Agent geprüft, bevor er handelt.

  • Geräteidentität

    Geräte weisen sich mit ihrem Entra-Gerätezertifikat aus, das gegen Entra ID geprüft wird. Neue Geräte lassen sich nur kurz nach der Registrierung beanspruchen.

  • Per Hash geprüfte Pakete

    Die Paketinhalte kommen vom CDN von RealmJoin und werden vor der Ausführung per SHA-256 verifiziert.

  • Saubere Quellen

    Gepflegte Pakete werden aus offiziellen Herstellerquellen in einer privaten Pipeline mit Malware-Scans gebaut.

Zugriffssteuerung, bis hinunter zur einzelnen Berechtigung

Die Anmeldung läuft über Microsoft Entra ID. Jede Seite und jeder API-Aufruf wird gegen Rollen autorisiert, die du kontrollierst.

  • Rollen

    Neun eingebaute Rollen, zugewiesen über Entra-Gruppen oder Verzeichnisrollen.

  • Benutzerdefinierte Rollen

    Stelle Rollen aus 178 benannten Berechtigungen zusammen.

  • Runbook-Berechtigungen

    Wer welches Runbook ausführen darf, bis hinunter zur Zielgruppe, in einem JSON-Dokument pro Tenant.

  • Zugriff auf Passwörter

    Einschränkungen pro Besitzergruppe eines Geräts, jeder Blick protokolliert mit Wer, Wann und Woher.

  • Tenant-Isolation

    Tenant-Filter werden auf der Datenschicht auf jede tenantbezogene Abfrage angewendet.

  • Audit-Log

    30 Kategorien mit alten und neuen Werten, in deinem eigenen Log-Analytics-Workspace. Rollen, benutzerdefinierte Rollen und lokaler Adminzugriff

Wie der Dienst betrieben wird

RealmJoin wird von glueckkanja entwickelt und betrieben, deren Entwicklungs- und Betriebsteam nach ISO 27001 zertifiziert ist.

  • Überwacht

    Die Plattform wird mit Microsoft Sentinel und Microsoft Defender überwacht, dahinter steht ein SOC, und Admins melden sich mit Passkeys an.

  • Releases mit Freigabe

    Änderungen durchlaufen eine Staging-Umgebung hinter einem Freigabe-Gate, Produktions-Releases brauchen eine eigene, kleinere Gruppe von Freigebenden, und für dringende Korrekturen gibt es einen Hotfix-Pfad.

  • Schnelle Security-Fixes

    Fixes für kritische Schwachstellen werden innerhalb von 24 Stunden ausgeliefert.

  • Wiederherstellbar

    Die Datenbanken unterstützen Point-in-Time-Restore und die Infrastruktur ist als Code definiert.

Unterauftragsverarbeiter

Die Unternehmen, auf deren Dienste RealmJoin bei der Verarbeitung von Kundendaten angewiesen ist. Die aktuelle Liste steht in der Dokumentation.

Unterauftragsverarbeiter, wo sie sitzen und was sie verarbeiten
UnternehmenStandortZweck
Microsoft Ireland Operations Ltd.Dublin, IrlandAzure-Hosting
GitHub B.V.Amsterdam, NiederlandeQuellcode und Runbook-Bibliothek
GitLab Inc.Vereinigte StaatenPaketierungs-Pipeline

Wozu wir uns verpflichten

  • 99,5 % Verfügbarkeitsziel

    Rund um die Uhr, mit 10 % Service-Gutschrift unterhalb von 99,5 % und 25 % unterhalb von 99,0 %.

  • Support inklusive

    Montag bis Freitag, 08:00 bis 18:00 Uhr MEZ, auf Englisch und Deutsch.

  • Reaktion auf Incidents

    Typischerweise unter vier Stunden bei Incidents.

  • Security-Fixes

    Kritische Schwachstellen werden innerhalb von 24 Stunden behoben.

  • Paketierung

    Angeforderte Pakete werden typischerweise innerhalb von fünf Werktage geliefert.

  • Transparenz

    Live-Servicestatus, öffentliches Changelog und Feedback-Board.

Bring deine Security-Fragen mit.

Unsere Engineers führen dein Security- und Compliance-Team durch die Architektur, die Berechtigungen und die Datenflüsse, mit deinem Fragebogen, falls du einen hast.