PLATAFORMA

Los permisos de administrador, bien gestionados.

Tres cuentas de administrador local por dispositivo, custodiadas en un Key Vault dedicado a vuestro tenant. Acceso de soporte que caduca solo. Claves de recuperación que se consultan y se rotan desde la página del dispositivo. Y roles que dan a cada persona exactamente lo que su trabajo necesita, con cada paso en vuestro registro de auditoría.

  • 3 cuentas de administrador por dispositivo
  • Custodia comprobada cada hora
  • 178 permisos granulares
  • Cada consulta auditada

Example data. Last check of escrow: 23 minutes ago.

Tres cuentas, tres cometidos

Un único administrador local compartido es la forma más rápida de acabar con contraseñas en pósits. El RealmJoin Agent mantiene tres cuentas por dispositivo, cada una con su propio público y su propia vida útil.

Las tres cuentas de administrador local que RealmJoin mantiene por dispositivo
CuentaQuién puede usarlaVida útilPensada para
EmergenciaSupporters y Advanced SupportersSiempre presente; si falta la contraseña, se señalaEl momento en que ya no funciona nada más
SoporteEl helpdesk bajo petición, los tokens de ticket y los propietarios con SelfLAPSCaduca sola, a las 12 horas de forma predeterminadaSesiones remotas, instalaciones, diagnóstico de problemas
PrivilegiadaAdvanced SupportersSe renueva bajo demandaTrabajo administrativo planificado

Limitad quién ve qué por grupo de propietarios del dispositivo. Con Restrict.LAPS, las contraseñas de los dispositivos de dirección se pueden restringir a un grupo de soporte VIP, sea cual sea el rol que tenga otra persona. El portal explica cada decisión: abrid un dispositivo y os dirá quién puede ver sus contraseñas y por qué. Probad la comprobación

Cómo funciona la custodia

Del dispositivo a vuestro Key Vault y de vuelta a la única persona autorizada a verla.
  • El agente establece la contraseña en el dispositivo
    El agente establece la contraseña en el dispositivo
    Los perfiles de contraseña deciden el formato, incluidas las frases de paso a partir de listas de palabras, que se pueden dictar por teléfono sin dificultad.
  • Se cifra antes de salir
    Se cifra antes de salir
    El dispositivo cifra la contraseña con el certificado de RealmJoin de vuestro tenant.
  • Aterriza en el Key Vault de vuestro tenant
    Aterriza en el Key Vault de vuestro tenant
    RealmJoin la guarda como un secreto en el Key Vault dedicado a vuestro tenant y rechaza claves de cualquier otro almacén.
  • Cada consulta se comprueba y se registra
    Cada consulta se comprueba y se registra
    Los roles, las restricciones y las reglas de SelfLAPS deciden quién puede ver cada cuenta. Cada consulta se escribe en el registro de auditoría con quién, cuándo y sobre qué dispositivo.
  • La custodia se verifica cada hora
    La custodia se verifica cada hora
    RealmJoin revisa todos los dispositivos activos y señala las contraseñas que faltan y los secretos huérfanos antes de que nadie los necesite.

SelfLAPS y tickets

  • SelfLAPS para quien lo necesita

    Los desarrolladores y los usuarios avanzados necesitan permisos de administrador de vez en cuando, y abrir un ticket cada vez no ayuda a nadie. Los ajustes de grupo Allow.SelfLAPS y Allow.SelfLAPSIntune permiten a los propietarios solicitar la cuenta de administrador de su propio dispositivo. Solo la del suyo, y cada solicitud queda registrada.

    • Se activa por grupo de propietarios, desactivado de forma predeterminada
    • Funciona con el LAPS de RealmJoin y con Windows LAPS en Intune
  • Tickets y herramientas de helpdesk

    Quien inicia sesión con un token de ticket, por ejemplo desde ServiceNow, obtiene la cuenta de soporte solo para los dispositivos que figuran en su ticket. Y vuestra herramienta de helpdesk puede solicitar una cuenta de soporte y recuperar su contraseña a través de la Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS en Intune, en la misma página

Si ya usáis Windows LAPS a través de Intune, RealmJoin muestra y rota las contraseñas gestionadas por Intune tanto en Windows como en los Mac inscritos mediante Apple Business Manager. No hace falta agente, y es un permiso opcional que concedéis solo si lo queréis.

  • Usuario, contraseña, última actualización y caducidad
  • Rotación desde la página del dispositivo
  • Auditado como categoría propia
Example data.

Claves de recuperación sin abrir un ticket al administrador de Entra

Un portátil bloqueado a las 07:30 es trabajo del helpdesk, no una escalada. Los Supporters ven las claves de recuperación de BitLocker y de FileVault en la página del dispositivo y las rotan después, de modo que la clave que han dictado pierde su valor. Cada consulta y cada rotación quedan auditadas.

  • Claves de BitLocker por unidad, claves de FileVault para los Mac
  • Rotación de ambas, directamente desde el dispositivo
  • Permiso opcional, que concedéis solo si lo usáis
Example data. New keys are backed up at the next check-in.

Nueve roles, asignados a grupos que ya tenéis

Asignad cada rol a grupos de seguridad de Entra o a roles de directorio. Un Global Administrator se reconoce como tal, y los roles de aplicación Admin y Auditor también funcionan.

Ejemplo de asignación en Settings, Permissions.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Roles personalizados a partir de 178 permisos

Cuando un trabajo no encaja en un rol integrado, componed el vuestro. Los roles personalizados conceden permisos con nombre a usuarios o grupos desde un editor JSON en los ajustes, desde leer la tabla de dispositivos hasta aprobar ejecuciones de runbooks. Los permisos exclusivos de partner solo se aplican en tenants de partner.

Algunos de los 178 nombres de permisos. Destacado: un rol de "turno de noche" que puede leer dispositivos y rotar claves de recuperación, nada más.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Limitad el alcance del propio RealmJoin

El mínimo privilegio también se aplica a la herramienta. Decidid qué parte de vuestro tenant puede tocar RealmJoin, y cambiad de opinión más adelante.

  • Delimitación por unidad administrativa

    Limitad RealmJoin a una sola unidad administrativa de Entra; las escrituras en grupos solo ocurren ahí.

  • Núcleo de solo lectura

    Conectad con permisos de solo lectura y ampliadlos cuando estéis listos.

  • Conceder, reducir, revocar

    Cada permiso de cada registro de aplicación, uno a uno, desde la página de funcionalidades.

  • Registros de aplicación separados

    Los permisos de núcleo, de solo lectura, de seguridad y de cliente están en aplicaciones distintas.

  • Funcionalidades opcionales

    El LAPS de Intune, los inicios de sesión, las claves de BitLocker y más se activan solo si los queréis.

  • Acceso auditado

    Las consultas de contraseñas y las solicitudes de cuentas de soporte se registran con quién, cuándo y desde dónde.

Dejad de compartir la contraseña de administrador.

Ved el modelo de tres cuentas en vuestros propios dispositivos, con las contraseñas en vuestro propio Key Vault.