La otra mitad de Microsoft Intune.
RealmJoin empaqueta, parchea y retira vuestras apps, da al helpdesk una única pantalla por usuario y dispositivo y convierte vuestro PowerShell en autoservicio con permisos. Nativo en la nube, alojado en Europa, sin nada que ejecutar de vuestro lado.
Cada fragmento es un grupo de dispositivos. Despliegue ilustrativo; pasad el cursor para inspeccionarlo.
Construido sobre el stack de Microsoft que ya tenéis en marcha
- Microsoft Intune
- Entra ID
- Windows Autopilot
- Defender for Endpoint
- Windows 365
- Azure Virtual Desktop
- Azure Automation
- Log Analytics and Sentinel
- Partner Center
Lo que Intune deja sobre vuestra mesa
Intune decide qué debe ocurrir en un dispositivo. Empaquetar cada actualización, delegar el helpdesk y automatizar la rutina con scripts siguen recayendo en vuestro equipo. De ese trabajo se encarga RealmJoin.
Cada actualización de una app es un pequeño proyecto de empaquetado.
Os suscribís una sola vez a uno de los 3.000+ paquetes mantenidos. Las nuevas versiones se detectan en 15 minutos y se despliegan por Preview y Main según la planificación que fijéis.
Cómo funciona el ciclo de vida de las appsLas apps asignadas como Available se quedan atrás.
El grupo de actualización detecta los dispositivos con una instalación desactualizada y convierte la actualización en obligatoria hasta que están al día. Sin nuevas asignaciones que tengáis que crear.
Sobre el grupo de actualizaciónEl helpdesk necesita cinco portales y roles de administración demasiado amplios.
Una única pantalla por usuario, grupo y dispositivo que reúne Entra ID, Intune, Autopilot y Defender. Nueve roles y 178 permisos reparten exactamente lo que cada tarea necesita.
Helpdesk y operacionesLa automatización vive en la carpeta de scripts de alguien.
175 runbooks de código abierto se ejecutan en vuestra propia cuenta de Azure Automation, como formularios con selectores, planificaciones y un registro completo de trabajos.
Automatización con runbooksLa contraseña de administrador local es un secreto compartido.
Cuentas de emergencia, de soporte y privilegiada por dispositivo, depositadas en un Key Vault dedicado a vuestro tenant. El acceso de soporte caduca por sí solo y cada consulta queda auditada.
Acceso privilegiadoNadie sabe qué hay instalado y mucho menos qué se usa.
El inventario del agente y de Intune, cruzado con el número real de ejecuciones cuando activáis la medición de uso, muestra licencias sin usar y shadow IT en un único informe.
Análisis de software
Una única consola para el trabajo que rodea a Intune
Seis áreas, un solo inicio de sesión, un único conjunto de roles. Elegid una para ver con qué trabajaría vuestro equipo cada día.
Apps y parches
Os suscribís desde la tienda, elegís la entrega a través de Intune o del RealmJoin Agent y dejáis que la automatización se ocupe de las nuevas versiones. Si falta una app, la solicitáis y el equipo de empaquetado la construye.
- 3.000+ paquetes para Windows y macOS
- Canales Preview y Main, retardo de 0 a 90 días, ventana nocturna
- Subís vuestro propio instalador y obtenéis un paquete en minutos
Automatización
Una biblioteca de runbooks revisada se ejecuta en vuestra propia cuenta de Azure Automation. RealmJoin convierte cada script en un formulario, comprueba quién puede ejecutarlo y conserva el registro de trabajos.
- 175 runbooks para usuarios, grupos, dispositivos y la organización
- Selectores basados en Graph, permisos y planificaciones
- Scripts de corrección de Intune revisados, desplegados por fases y medidos
Helpdesk
Entra ID, Intune, Autopilot, Defender y el agente, correlacionados por dispositivo y usuario. Sincronizáis, analizáis, rotáis claves o iniciáis una sesión remota sin cambiar de portal.
- 18 vistas por dispositivo, desde la garantía hasta los hallazgos de Defender
- Una búsqueda que encuentra a Maren Müller cuando escribís "ma mu"
- Seis exportaciones a Excel, incluidas las de shadow IT y uso de paquetes
Acceso privilegiado
Tres cuentas de administrador local por dispositivo, contraseñas depositadas por tenant y un acceso de soporte que caduca por sí solo. Cada consulta de una contraseña queda en el registro de auditoría.
- Cuentas de emergencia, de soporte y privilegiada
- SelfLAPS y Windows LAPS en Intune, también para macOS
- Rotación de claves de BitLocker y FileVault desde la página del dispositivo
Análisis
El informe de software combina el inventario del agente, de Intune, del registro y de la Store y, si lo activáis, añade el número de ejecuciones de cada dispositivo. Las instalaciones sin usar y el shadow IT dejan de pasar desapercibidos.
- Medición de uso opcional por app
- Vistas de shadow IT y de estado deseado frente a real
- Registro de auditoría con valores antiguos y nuevos, en vuestro propio workspace
Endpoint
El RealmJoin Agent opcional retiene el escritorio hasta que las apps obligatorias están instaladas, las mantiene al día y ofrece a cada persona su propio catálogo de apps.
- Página de estado de inscripción que respeta el orden de instalación
- Web App Catalog para instalar, actualizar y reparar apps
- Notificaciones, BranchCache y AnyDesk integrados
Una versión, del fabricante al último portátil
Lo que ocurre cuando 7-Zip publica la 25.01 y RealmJoin hace el trabajo. Recorred los pasos; el registro se va completando sobre la marcha.
- Vendor25.01 published
- CatalogListed, verified
- Preview48 devices
- Main3,912 devices
- Update group61 caught up
- Usage412 unused
09-08 09:12 vendor 7-Zip 25.01 published09-08 09:25 catalog generic-7zip 25.01 listed, hash verified09-10 23:04 preview app - win - 7-Zip (preview): 48 devices09-15 23:02 main promoted to Main: 3,912 devices09-16 02:10 update 61 outdated installs added to update group12-01 08:00 usage 412 devices without a run in 90 days
Ejecutad un runbook. Aquí mismo.
RealmJoin lee los parámetros de cada script y construye el formulario: selectores basados en Graph, listas desplegables y valores predeterminados razonables. Los permisos deciden quién ve cada runbook.
user/general/offboard-user-permanently.ps1
Dar de baja a un usuario de forma permanente
Revoca el acceso, bloquea o elimina la cuenta, ajusta grupos y licencias, y traspasa las propiedades y las personas a su cargo.
Run a runbook to see its job output here.Simulado en vuestro navegador. Los runbooks y los parámetros son reales y proceden de la biblioteca de código abierto en GitHub, donde os esperan 175.
El helpdesk tiene una única pantalla. Vosotros conserváis las llaves.
Los supporters ven lo que necesitan para arreglar un dispositivo y nada que su rol no cubra. Probadlo: elegid quién pide la contraseña de administrador local de este dispositivo.
NB-MUC-0412 belongs to Maren Müller
Owner's groups: sec - finance, sec - executives
- Cuenta de emergenciaSiempre depositada•••••••••••••• Mostrar contraseña
- Cuenta de soporteBajo petición, caduca a las 12 h Solicitar y después mostrar
- Cuenta privilegiadaSe rota en cada renovación Sin acceso
El rol Supporter cubre las cuentas de emergencia y de soporte. La cuenta privilegiada queda fuera de su alcance. Toda consulta de contraseña se escribe en el registro de auditoría.
- Una página por dispositivo. Entra ID, Intune, Autopilot, Defender y los datos del agente uno al lado del otro, en 18 vistas que van de la garantía al JSON en bruto.
- Acciones sin multiplicar los permisos de administrador. Sincronización con Intune, análisis de Defender, rotación de claves de BitLocker y FileVault, solicitudes de registros y sesiones de AnyDesk, cada una detrás de su propio permiso.
- Garantía de siete fabricantes. Apple, Dell, Fujitsu, HP, Huawei, Lenovo y Microsoft, consultada a partir del número de serie.
- Auditado de serie. Toda consulta de contraseña y toda rotación de claves se escriben en el registro de auditoría de vuestra área de trabajo de Log Analytics.
Instalado no es lo mismo que usado.
La medición de uso es opcional: vosotros decidís si se activa en vuestro tenant. Cuando lo está, RealmJoin cruza los datos de ejecución de Windows con los paquetes, de modo que cada instalación viene con un número de ejecuciones y una fecha de último uso. En esa diferencia están las licencias que podéis recuperar.
- 2,020instalaciones sin una sola ejecución en 90 días
- 214programas que nadie desplegó, encontrados en dispositivos
Datos de ejemplo para un tenant de 4.000 dispositivos.
- Adobe Acrobat Pro610 of 1,240
- Microsoft Visio212 of 880
- SAP GUI for Windows1,960 of 2,100
- Zoom Workplace2,980 of 3,400
- Autodesk AutoCAD LT61 of 145
- Tableau Desktop18 of 96
Vuestro tenant, vuestros datos
RealmJoin es SaaS, pero las partes sensibles se ejecutan donde ya tenéis las llaves: vuestro tenant de Microsoft 365 y vuestra propia suscripción de Azure.
Servicio RealmJoin
Microsoft Azure, West Europe, con North Europe como respaldo
- Portal y APIs
- Automatización en segundo plano
- Catálogo de paquetes y CDN
Microsoft Graph, solo con los permisos que concedáis
Vuestro tenant de Microsoft 365
Donde se quedan las decisiones
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Vuestra suscripción de Azure
Donde ocurre el trabajo sensible
- Azure Automationejecuta los runbooks
- Key Vaultguarda las contraseñas de administrador local
- Log Analyticsconserva los registros de auditoría, operativos y de runbooks
- Storagesirve fondos de pantalla, firmas y favoritos
Vuestros dispositivos
RealmJoin Agent opcional en Windows
- Solo acepta configuración firmada
- HTTPS saliente por el puerto 443
- Caché peer-to-peer con BranchCache
Quién hace el trabajo
Intune es la base adecuada. Esto es lo que cambia para vuestro equipo cuando RealmJoin se apoya sobre ella.
| Cuando pasa esto | Intune por sí solo | Intune con RealmJoin |
|---|---|---|
| Un fabricante publica una versión nueva | Os enteráis, reempaquetáis, probáis y actualizáis las asignaciones. | El paquete mantenido se actualiza solo. Vosotros fijáis el retardo. |
| Queréis un piloto antes que el resto | Construís y mantenéis grupos de anillos por aplicación. | Canales Preview y Main con grupos gestionados por aplicación. |
| La gente instaló una aplicación como Available | Se quedan con la versión que instalaron. | Las instalaciones desactualizadas se actualizan a través del grupo de actualización. |
| Una aplicación todavía no está empaquetada | Vuestro equipo construye y prueba el paquete Win32. | Se lo pedís al equipo de empaquetado o subís el instalador y tenéis un paquete en minutos. |
| Offboarding, pases de acceso, cambios en buzones | Scripts en el portátil de un administrador, o muchos clics manuales. | Runbooks como formularios, con permisos y un registro de trabajos. |
| El helpdesk necesita un administrador local | Windows LAPS gestiona una cuenta por dispositivo. | Una cuenta de soporte que caduca sola, más cuentas de emergencia y privilegiadas. |
| ¿Se usa realmente este software? | Las aplicaciones detectadas muestran lo que está instalado. | Medición de uso opcional: número de ejecuciones y último uso por aplicación. |
| ¿El portátil sigue en garantía? | Lo consultáis en la web del fabricante con el número de serie. | La garantía de siete fabricantes en la página del dispositivo. |
Los detalles por los que preguntan primero los administradores
Antes de conectar el primer tenant de pruebas, esto es lo que suele salir.
Servicio
- Servicio
- SaaS sobre Microsoft Azure, alojado en West Europe con North Europe como respaldo. Nada que instalar en servidores.
- Onboarding
- Quick Setup con un único consentimiento de administrador de Entra, o Advanced Setup, que concede cada permiso mediante PowerShell.
- Disponibilidad
- Objetivo de 99,5% con créditos de servicio. Estado en vivo en status.realmjoin.com.
Endpoints
- Endpoints
- Windows 10 y 11 con el RealmJoin Agent opcional. Aplicaciones de macOS a través de Intune como DMG o PKG. Reconoce Windows 365 y Azure Virtual Desktop.
- Entrega de aplicaciones
- Intune Win32, DMG y PKG de macOS, o el RealmJoin Agent con dependencias, fases de instalación e instalaciones en segundo plano.
- Red
- Solo HTTPS saliente por el puerto 443, con listas de permitidos basadas en FQDN.
Automatización
- Automatización de actualizaciones
- Canales Preview y Main, retardo de 0 a 90 días, ventana nocturna en vuestra zona horaria, avisos a los responsables.
- Automatización
- Vuestra cuenta de Azure Automation, PowerShell 7.4, 175 runbooks de la biblioteca más los vuestros, programaciones y permisos.
Acceso y registro
- Control de acceso
- Nueve roles integrados, roles personalizados a partir de 178 permisos, grupos de Entra o roles de directorio, delimitación por unidad administrativa.
- Registro
- Registros de auditoría, operativos y de runbooks en vuestra área de trabajo de Log Analytics a través de la Logs Ingestion API, con 730 días de retención de forma predeterminada.
Integración
- Integración
- Customer API REST con documentación OpenAPI, un servidor MCP para asistentes de IA y un módulo de PowerShell.
- Soporte
- Incluido. de lunes a viernes, de 08:00 a 18:00 CET, en inglés y alemán.
Escala
- Organizaciones
- de 250 a más de 100.000 usuarios
- Puestos gestionados
- 500.000+
- Disponibilidad
- Alta disponibilidad y georredundancia
Aislamiento de clientes
- Inscripción
- Single-tenant o multi-tenant
- MSP
- Licenciamiento para MSP disponible
Para MSP, equipos de seguridad y desarrolladores
Tres puertas a la misma plataforma.
Para MSP: todos los tenants de clientes en una sola consola.
Cambiad entre tenants de clientes, compartid plantillas de paquetes y gestionad Microsoft CSP desde el mismo portal.
Mínimo privilegio, por diseño.
Registros de aplicación separados por funcionalidad, un modo de solo lectura y delimitación por unidad administrativa. Podéis conceder, reducir o revocar cualquier permiso más adelante.
Una API para vuestras herramientas y otra para vuestra IA.
Una API REST con documentación OpenAPI, más un servidor MCP para que los asistentes respondan preguntas sobre vuestro parque de dispositivos.
Tres pasos hasta vuestra primera actualización automática
- Conectad vuestro tenantConectad vuestro tenantIniciad sesión en portal.realmjoin.com como Global Administrator y conceded un único consentimiento. Si preferís conceder los permisos uno a uno, usad el módulo de PowerShell.
Install-Module RealmJoinComplete-RJTenantOnboarding -Token <token> - Suscribid vuestras primeras aplicacionesSuscribid vuestras primeras aplicacionesElegid paquetes de la tienda, escoged la entrega por Intune o por el Agent y decidid cuándo deben seguir Preview y Main a una nueva versión.
- Delegad y automatizadDelegad y automatizadAsignad los roles a grupos de Entra, conectad Azure Automation para los runbooks y dirigid los registros de auditoría a vuestra área de trabajo de Log Analytics.
Preguntas que surgen pronto
Hay más en la documentación, o preguntad directamente a un ingeniero.
01¿RealmJoin sustituye a Intune?
No. RealmJoin se apoya en Intune y lo usa para la inscripción, el cumplimiento, la configuración y la entrega de aplicaciones. Lo que añade alrededor es el ciclo de vida de las aplicaciones, la delegación y la automatización.
02¿Hay que instalar el RealmJoin Agent?
No. Las aplicaciones se pueden entregar solo con Intune. El agente opcional para Windows añade instalaciones que tienen en cuenta las dependencias, su propia página de estado de inscripción, tres cuentas de administrador local, notificaciones de escritorio, datos de uso opcionales y caché peer-to-peer.
03¿Dónde se guardan nuestros datos?
El servicio de RealmJoin se ejecuta en Microsoft Azure en West Europe, con North Europe como respaldo. Los runbooks, las contraseñas de administrador local y los registros de auditoría están en vuestra propia suscripción de Azure.
04¿Qué permisos pide RealmJoin?
Solo los de las funcionalidades que uséis, repartidos en registros de aplicación separados. Podéis conectar en modo de solo lectura, limitar RealmJoin a una única unidad administrativa y revocar o reducir cualquier permiso más adelante.
05¿Y macOS?
Las aplicaciones de macOS se entregan a través de Intune como DMG o PKG. Las claves de FileVault, el LAPS gestionado por Intune y el borrado remoto funcionan desde la página del dispositivo. El RealmJoin Agent en sí es para Windows.
06¿Y si una aplicación no está en la tienda?
La pedís y el equipo de empaquetado la construye y la prueba, normalmente en cinco días laborables. O subís vuestro instalador en un ZIP y tenéis un paquete orgánico en minutos.
07¿Cómo se licencia RealmJoin?
Por usuario, en dos ediciones, Apps y Enterprise, a partir de 1.000 usuarios. Con contratos mensuales o anuales, también disponible a través de Microsoft Marketplace. Ved los precios
08¿Podemos probarlo antes?
Sí. Conectad vosotros mismos vuestro tenant con un único consentimiento en portal.realmjoin.com, o reservad antes una demo con un ingeniero.
Nos vemos en persona
RealmJoin está de gira este otoño. Pasaos, traed vuestras preguntas sobre Intune y ved RealmJoin en acción.
Workplace Ninja Summit
Conferencia de la comunidad en Baden sobre Microsoft Endpoint Management y seguridad
it-sa
Nos volvéis a encontrar este año en la principal feria europea de seguridad informática

