Los permisos de administrador, bien gestionados.
Tres cuentas de administrador local por dispositivo, custodiadas en un Key Vault dedicado a vuestro tenant. Acceso de soporte que caduca solo. Claves de recuperación que se consultan y se rotan desde la página del dispositivo. Y roles que dan a cada persona exactamente lo que su trabajo necesita, con cada paso en vuestro registro de auditoría.
- 3 cuentas de administrador por dispositivo
- Custodia comprobada cada hora
- 178 permisos granulares
- Cada consulta auditada
Example data. Last check of escrow: 23 minutes ago.
Tres cuentas, tres cometidos
Un único administrador local compartido es la forma más rápida de acabar con contraseñas en pósits. El RealmJoin Agent mantiene tres cuentas por dispositivo, cada una con su propio público y su propia vida útil.
| Cuenta | Quién puede usarla | Vida útil | Pensada para |
|---|---|---|---|
| Emergencia | Supporters y Advanced Supporters | Siempre presente; si falta la contraseña, se señala | El momento en que ya no funciona nada más |
| Soporte | El helpdesk bajo petición, los tokens de ticket y los propietarios con SelfLAPS | Caduca sola, a las 12 horas de forma predeterminada | Sesiones remotas, instalaciones, diagnóstico de problemas |
| Privilegiada | Advanced Supporters | Se renueva bajo demanda | Trabajo administrativo planificado |
Limitad quién ve qué por grupo de propietarios del dispositivo. Con Restrict.LAPS, las contraseñas de los dispositivos de dirección se pueden restringir a un grupo de soporte VIP, sea cual sea el rol que tenga otra persona. El portal explica cada decisión: abrid un dispositivo y os dirá quién puede ver sus contraseñas y por qué. Probad la comprobación
Cómo funciona la custodia
- El agente establece la contraseña en el dispositivoEl agente establece la contraseña en el dispositivoLos perfiles de contraseña deciden el formato, incluidas las frases de paso a partir de listas de palabras, que se pueden dictar por teléfono sin dificultad.
- Se cifra antes de salirSe cifra antes de salirEl dispositivo cifra la contraseña con el certificado de RealmJoin de vuestro tenant.
- Aterriza en el Key Vault de vuestro tenantAterriza en el Key Vault de vuestro tenantRealmJoin la guarda como un secreto en el Key Vault dedicado a vuestro tenant y rechaza claves de cualquier otro almacén.
- Cada consulta se comprueba y se registraCada consulta se comprueba y se registraLos roles, las restricciones y las reglas de SelfLAPS deciden quién puede ver cada cuenta. Cada consulta se escribe en el registro de auditoría con quién, cuándo y sobre qué dispositivo.
- La custodia se verifica cada horaLa custodia se verifica cada horaRealmJoin revisa todos los dispositivos activos y señala las contraseñas que faltan y los secretos huérfanos antes de que nadie los necesite.
SelfLAPS y tickets
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS en Intune, en la misma página
Si ya usáis Windows LAPS a través de Intune, RealmJoin muestra y rota las contraseñas gestionadas por Intune tanto en Windows como en los Mac inscritos mediante Apple Business Manager. No hace falta agente, y es un permiso opcional que concedéis solo si lo queréis.
- Usuario, contraseña, última actualización y caducidad
- Rotación desde la página del dispositivo
- Auditado como categoría propia
Claves de recuperación sin abrir un ticket al administrador de Entra
Un portátil bloqueado a las 07:30 es trabajo del helpdesk, no una escalada. Los Supporters ven las claves de recuperación de BitLocker y de FileVault en la página del dispositivo y las rotan después, de modo que la clave que han dictado pierde su valor. Cada consulta y cada rotación quedan auditadas.
- Claves de BitLocker por unidad, claves de FileVault para los Mac
- Rotación de ambas, directamente desde el dispositivo
- Permiso opcional, que concedéis solo si lo usáis
Nueve roles, asignados a grupos que ya tenéis
Asignad cada rol a grupos de seguridad de Entra o a roles de directorio. Un Global Administrator se reconoce como tal, y los roles de aplicación Admin y Auditor también funcionan.
Ejemplo de asignación en Settings, Permissions.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Roles personalizados a partir de 178 permisos
Cuando un trabajo no encaja en un rol integrado, componed el vuestro. Los roles personalizados conceden permisos con nombre a usuarios o grupos desde un editor JSON en los ajustes, desde leer la tabla de dispositivos hasta aprobar ejecuciones de runbooks. Los permisos exclusivos de partner solo se aplican en tenants de partner.
Algunos de los 178 nombres de permisos. Destacado: un rol de "turno de noche" que puede leer dispositivos y rotar claves de recuperación, nada más.
Limitad el alcance del propio RealmJoin
El mínimo privilegio también se aplica a la herramienta. Decidid qué parte de vuestro tenant puede tocar RealmJoin, y cambiad de opinión más adelante.
Delimitación por unidad administrativa
Limitad RealmJoin a una sola unidad administrativa de Entra; las escrituras en grupos solo ocurren ahí.
Núcleo de solo lectura
Conectad con permisos de solo lectura y ampliadlos cuando estéis listos.
Conceder, reducir, revocar
Cada permiso de cada registro de aplicación, uno a uno, desde la página de funcionalidades.
Registros de aplicación separados
Los permisos de núcleo, de solo lectura, de seguridad y de cliente están en aplicaciones distintas.
Funcionalidades opcionales
El LAPS de Intune, los inicios de sesión, las claves de BitLocker y más se activan solo si los queréis.
Acceso auditado
Las consultas de contraseñas y las solicitudes de cuentas de soporte se registran con quién, cuándo y desde dónde.
Dejad de compartir la contraseña de administrador.
Ved el modelo de tres cuentas en vuestros propios dispositivos, con las contraseñas en vuestro propio Key Vault.