Security, die du prüfen kannst, nicht nur glauben musst.
Wo RealmJoin läuft, wo deine Daten liegen, welche Berechtigungen es anfordert und wie es betrieben wird. Geschrieben für die Leute, die am Ende unterschreiben müssen.
- ISO-27001-zertifizierter Betrieb
- TLS 1.2 oder neuer, ausgehendes HTTPS nur über 443
- Konfiguration signiert mit RSA-SHA512
- Neun Rollen, 178 benannte Berechtigungen
- West Europe
- Primäre Azure-Region, North Europe als Backup
- Dein Azure
- Runbooks, Admin-Passwörter und Audit-Logs
- 24 Stunden
- Bis ein Fix für eine kritische Schwachstelle ausgeliefert ist
- 99,5 %
- Verfügbarkeitsziel, mit Service-Gutschriften
Gehostet in Microsoft Azure, in Europa
RealmJoin ist ein cloud-nativer Multi-Tenant-Dienst, den glueckkanja in Deutschland baut und betreibt. Auf deinen Servern läuft nichts.
Region
Azure West Europe, mit North Europe als Backup. Kundendaten verlassen Europa nicht.
Plattform
Containerisierte .NET-Dienste auf Azure App Service, mit Azure SQL, Cosmos DB, Blob Storage und Key Vault.
Transport
TLS 1.2 oder neuer für jede Verbindung, HSTS und Cookies, die immer secure und HTTP-only sind.
Endpunkte
Geräte sprechen mit RealmJoin ausschließlich über ausgehendes HTTPS auf Port 443, mit Allowlists auf FQDN-Basis.
Die sensiblen Teile bleiben in deinem Tenant
RealmJoin ist SaaS, aber gerade das, was du am wenigsten aus der Hand geben willst, läuft in deinem eigenen Microsoft-365-Tenant und deinem Azure-Abonnement.
RealmJoin-Dienst
Microsoft Azure, West Europe, mit North Europe als Backup
- Portal und APIs
- Automatisierung im Hintergrund
- Paketkatalog und CDN
Microsoft Graph, nur mit den Berechtigungen, denen du zustimmst
Dein Microsoft-365-Tenant
Wo die Entscheidungen bleiben
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Dein Azure-Abonnement
Wo die sensible Arbeit passiert
- Azure Automationführt die Runbooks aus
- Key Vaulthält die lokalen Admin-Passwörter
- Log Analyticsbewahrt Audit-, Betriebs- und Runbook-Logs auf
- Storageliefert Hintergrundbilder, Signaturen und Favoriten aus
Deine Geräte
Optionaler RealmJoin Agent unter Windows
- Akzeptiert nur signierte Konfiguration
- Ausgehendes HTTPS auf Port 443
- Peer-to-Peer-Caching mit BranchCache
Aufbewahrung
Die Historie der Gerätezustände wird 90 Tage lang aufbewahrt. Die Aufbewahrung der Logs in deinem Workspace legst du selbst fest, RealmJoin schlägt 730 Tage vor.
Ausstieg
Das Offboarding löscht die Daten eines Tenants in einer strukturierten, fortsetzbaren Abfolge über jede Datenkategorie hinweg und hält fest, dass es passiert ist.
Jede Berechtigung, und warum es sie gibt
Die Berechtigungen sind auf getrennte App-Registrierungen verteilt, damit du nur dem zustimmst, was du auch nutzt. Das Quick Setup erteilt sie mit einer einzigen Einwilligung, im Advanced Setup erteilst du jede einzeln, und jede Berechtigung lässt sich später herabstufen oder entziehen.
| Microsoft-Graph-Berechtigung | Verwendet für |
|---|---|
| Kern, standardmäßig erteilt | |
| User.Read.All | Nutzer auf den Nutzer- und Geräteseiten |
| Device.Read.All | Entra-Geräte, korreliert mit Intune und dem Agent |
| DeviceManagementManagedDevices.Read.All | Von Intune verwaltete Geräte |
| DeviceManagementConfiguration.Read.All | Compliance- und Konfigurationsrichtlinien |
| DeviceManagementApps.ReadWrite.All | Intune-Apps aus dem Store anlegen und aktualisieren |
| Group.ReadWrite.All | Verwaltete App-Gruppen und Gruppenwerkzeuge |
| GroupMember.ReadWrite.All | Update-Gruppen und Mitgliedschaftsänderungen |
| Optional, nur wenn du die Funktion einschaltest | |
| DeviceLocalCredential.Read.All | Windows LAPS in Intune |
| BitlockerKey.Read.All | BitLocker-Wiederherstellungsschlüssel |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Geräteaktionen wie Synchronisieren, Scannen und Schlüsselrotation |
| DeviceManagementScripts.ReadWrite.All | Intune-Remediation-Skripte |
| DeviceManagementServiceConfig.Read.All | Autopilot-Informationen |
| AuditLog.Read.All | Anmeldedetails |
| WindowsUpdates.ReadWrite.All | Registrierung für Windows-Geräteupdates |
| LicenseAssignment.Read.All | Anzahl der Intune-Lizenzen |
Nur-Lesen-Modus
Verbinde den Kern zuerst mit reinen Leseberechtigungen und rüste später auf.
Eingrenzung auf eine Administrative Unit
Tausche den tenantweiten Schreibzugriff auf Gruppen gegen eine einzelne Administrative Unit, in der RealmJoin nur als Groups Administrator auftritt.
Getrennte Apps
Portal, Kern, Kern nur lesend, Security-Funktionen (Defender, erfordert ein MDE-Abonnement), die Client-App und Partner Center haben jeweils eine eigene Registrierung.
Kein Secret in deinem Tenant für Automation
Azure Automation verbindet sich über eine von RealmJoin verwaltete Multi-Tenant-App.
Es läuft nichts, was nicht signiert wurde
Von der Konfiguration, die ein Gerät empfängt, bis zum Installer, den es ausführt, lässt sich jeder Schritt überprüfen.
Signierte Konfiguration
Jede Gerätekonfiguration ist mit RSA-SHA512 signiert und wird vom Agent geprüft, bevor er handelt.
Geräteidentität
Geräte weisen sich mit ihrem Entra-Gerätezertifikat aus, das gegen Entra ID geprüft wird. Neue Geräte lassen sich nur kurz nach der Registrierung beanspruchen.
Per Hash geprüfte Pakete
Die Paketinhalte kommen vom CDN von RealmJoin und werden vor der Ausführung per SHA-256 verifiziert.
Saubere Quellen
Gepflegte Pakete werden aus offiziellen Herstellerquellen in einer privaten Pipeline mit Malware-Scans gebaut.
Zugriffssteuerung, bis hinunter zur einzelnen Berechtigung
Die Anmeldung läuft über Microsoft Entra ID. Jede Seite und jeder API-Aufruf wird gegen Rollen autorisiert, die du kontrollierst.
Rollen
Neun eingebaute Rollen, zugewiesen über Entra-Gruppen oder Verzeichnisrollen.
Benutzerdefinierte Rollen
Stelle Rollen aus 178 benannten Berechtigungen zusammen.
Runbook-Berechtigungen
Wer welches Runbook ausführen darf, bis hinunter zur Zielgruppe, in einem JSON-Dokument pro Tenant.
Zugriff auf Passwörter
Einschränkungen pro Besitzergruppe eines Geräts, jeder Blick protokolliert mit Wer, Wann und Woher.
Tenant-Isolation
Tenant-Filter werden auf der Datenschicht auf jede tenantbezogene Abfrage angewendet.
Audit-Log
30 Kategorien mit alten und neuen Werten, in deinem eigenen Log-Analytics-Workspace. Rollen, benutzerdefinierte Rollen und lokaler Adminzugriff
Wie der Dienst betrieben wird
RealmJoin wird von glueckkanja entwickelt und betrieben, deren Entwicklungs- und Betriebsteam nach ISO 27001 zertifiziert ist.
Überwacht
Die Plattform wird mit Microsoft Sentinel und Microsoft Defender überwacht, dahinter steht ein SOC, und Admins melden sich mit Passkeys an.
Releases mit Freigabe
Änderungen durchlaufen eine Staging-Umgebung hinter einem Freigabe-Gate, Produktions-Releases brauchen eine eigene, kleinere Gruppe von Freigebenden, und für dringende Korrekturen gibt es einen Hotfix-Pfad.
Schnelle Security-Fixes
Fixes für kritische Schwachstellen werden innerhalb von 24 Stunden ausgeliefert.
Wiederherstellbar
Die Datenbanken unterstützen Point-in-Time-Restore und die Infrastruktur ist als Code definiert.
Beobachtbar
Jeder Dienst meldet Zustand und Telemetrie, die öffentliche Statusseite zeigt die Verfügbarkeit.
Unterauftragsverarbeiter
Die Unternehmen, auf deren Dienste RealmJoin bei der Verarbeitung von Kundendaten angewiesen ist. Die aktuelle Liste steht in der Dokumentation.
| Unternehmen | Standort | Zweck |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Irland | Azure-Hosting |
| GitHub B.V. | Amsterdam, Niederlande | Quellcode und Runbook-Bibliothek |
| GitLab Inc. | Vereinigte Staaten | Paketierungs-Pipeline |
Wozu wir uns verpflichten
99,5 % Verfügbarkeitsziel
Rund um die Uhr, mit 10 % Service-Gutschrift unterhalb von 99,5 % und 25 % unterhalb von 99,0 %.
Support inklusive
Montag bis Freitag, 08:00 bis 18:00 Uhr MEZ, auf Englisch und Deutsch.
Reaktion auf Incidents
Typischerweise unter vier Stunden bei Incidents.
Security-Fixes
Kritische Schwachstellen werden innerhalb von 24 Stunden behoben.
Paketierung
Angeforderte Pakete werden typischerweise innerhalb von fünf Werktage geliefert.
Transparenz
Live-Servicestatus, öffentliches Changelog und Feedback-Board.
Bring deine Security-Fragen mit.
Unsere Engineers führen dein Security- und Compliance-Team durch die Architektur, die Berechtigungen und die Datenflüsse, mit deinem Fragebogen, falls du einen hast.