Seguridad que podéis comprobar, no solo creer.
Dónde se ejecuta RealmJoin, dónde están vuestros datos, qué permisos solicita y cómo se opera. Escrito para quienes tienen que dar el visto bueno.
- Operación certificada según ISO 27001
- TLS 1.2 o posterior, solo HTTPS saliente por el 443
- Configuración firmada con RSA-SHA512
- Nueve roles, 178 permisos con nombre
- West Europe
- Región principal de Azure, con North Europe como respaldo
- Vuestro Azure
- Runbooks, contraseñas de administrador y registros de auditoría
- 24 horas
- Para publicar la corrección de una vulnerabilidad crítica
- 99,5%
- Objetivo de disponibilidad, con créditos de servicio
Alojado en Microsoft Azure, en Europa
RealmJoin es un servicio multitenant nativo en la nube, desarrollado y operado por glueckkanja en Alemania. Nada se ejecuta en vuestros servidores.
Región
Azure West Europe, con North Europe como respaldo. Los datos de los clientes no salen de Europa.
Plataforma
Servicios .NET en contenedores sobre Azure App Service, con Azure SQL, Cosmos DB, Blob Storage y Key Vault.
Transporte
TLS 1.2 o posterior en todas las conexiones, HSTS y cookies siempre marcadas como secure y HTTP-only.
Endpoints
Los dispositivos hablan con RealmJoin solo por HTTPS saliente en el puerto 443, con listas de permitidos basadas en FQDN.
Las partes sensibles se quedan en vuestro tenant
RealmJoin es SaaS, pero aquello que menos os apetece ceder se ejecuta en vuestro propio tenant de Microsoft 365 y en vuestra suscripción de Azure.
Servicio RealmJoin
Microsoft Azure, West Europe, con North Europe como respaldo
- Portal y APIs
- Automatización en segundo plano
- Catálogo de paquetes y CDN
Microsoft Graph, solo con los permisos que aprobéis
Vuestro tenant de Microsoft 365
Donde se quedan las decisiones
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Vuestra suscripción de Azure
Donde ocurre el trabajo sensible
- Azure Automationejecuta los runbooks
- Key Vaultguarda las contraseñas de administrador local
- Log Analyticsconserva los registros de auditoría, de operación y de runbooks
- Storagesirve fondos de escritorio, firmas y favoritos
Vuestros dispositivos
RealmJoin Agent opcional en Windows
- Solo acepta configuración firmada
- HTTPS saliente por el puerto 443
- Caché entre pares con BranchCache
Retención
El historial de estado de los dispositivos se conserva 90 días. La retención de registros en vuestro workspace la fijáis vosotros; RealmJoin propone 730 días.
Salida
El offboarding elimina los datos de un tenant en una secuencia estructurada y reanudable que cubre todas las categorías de datos, y deja constancia de que ha ocurrido.
Todos los permisos, y por qué están ahí
Los permisos se reparten entre registros de aplicación separados, de modo que solo aprobáis lo que usáis. Quick Setup los concede con un único consentimiento; Advanced Setup os deja conceder cada uno por vuestra cuenta, y cualquier permiso puede rebajarse o revocarse más adelante.
| Permiso de Microsoft Graph | Se usa para |
|---|---|
| Núcleo, concedidos de forma predeterminada | |
| User.Read.All | Usuarios en las páginas de usuario y de dispositivo |
| Device.Read.All | Dispositivos de Entra, correlacionados con Intune y el agente |
| DeviceManagementManagedDevices.Read.All | Dispositivos gestionados por Intune |
| DeviceManagementConfiguration.Read.All | Directivas de cumplimiento y de configuración |
| DeviceManagementApps.ReadWrite.All | Crear y actualizar apps de Intune desde la tienda |
| Group.ReadWrite.All | Grupos de apps gestionados y herramientas de grupo |
| GroupMember.ReadWrite.All | Grupos de actualización y cambios de pertenencia |
| Opcionales, solo si activáis la función | |
| DeviceLocalCredential.Read.All | Windows LAPS en Intune |
| BitlockerKey.Read.All | Claves de recuperación de BitLocker |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Acciones sobre dispositivos como sincronizar, analizar y rotar claves |
| DeviceManagementScripts.ReadWrite.All | Scripts de corrección de Intune |
| DeviceManagementServiceConfig.Read.All | Información de Autopilot |
| AuditLog.Read.All | Detalles de los inicios de sesión |
| WindowsUpdates.ReadWrite.All | Inscripción en las actualizaciones de dispositivos Windows |
| LicenseAssignment.Read.All | Recuento de licencias de Intune |
Modo de solo lectura
Conectad primero el núcleo con permisos de solo lectura y ampliadlos más adelante.
Alcance por Administrative Unit
Cambiad la escritura de grupos en todo el tenant por una única Administrative Unit, en la que RealmJoin actúa solo como Groups Administrator.
Aplicaciones separadas
El portal, el núcleo, el núcleo de solo lectura, las funciones de seguridad (Defender, requiere una suscripción de MDE), la aplicación cliente y Partner Center tienen cada uno su propio registro.
Sin secretos en vuestro tenant para Automation
Azure Automation se conecta a través de una aplicación multitenant gestionada por RealmJoin.
No se ejecuta nada que no esté firmado
Desde la configuración que recibe un dispositivo hasta el instalador que ejecuta, cada paso se puede verificar.
Configuración firmada
Cada configuración de dispositivo se firma con RSA-SHA512 y el agente la verifica antes de actuar.
Identidad del dispositivo
Los dispositivos demuestran quiénes son con su certificado de dispositivo de Entra, comprobado contra Entra ID. Los dispositivos nuevos solo se pueden reclamar poco después de la inscripción.
Paquetes verificados por hash
El contenido de los paquetes procede de la CDN de RealmJoin y se verifica con SHA-256 antes de ejecutarse.
Fuentes limpias
Los paquetes mantenidos se construyen a partir de fuentes oficiales del fabricante, en un pipeline privado con análisis de malware.
Control de acceso, hasta el permiso concreto
El inicio de sesión es con Microsoft Entra ID. Cada página y cada llamada a la API se autorizan contra roles que vosotros controláis.
Roles
Nueve roles integrados, asignados mediante grupos de Entra o roles de directorio.
Roles personalizados
Componed roles a partir de 178 permisos con nombre.
Permisos de runbooks
Quién puede ejecutar cada runbook, hasta el grupo de destino, en un único documento JSON por tenant.
Acceso a contraseñas
Restricciones por grupo de propietarios del dispositivo; cada consulta queda registrada con quién, cuándo y desde dónde.
Aislamiento entre tenants
Los filtros de tenant se aplican en la capa de datos a cada consulta con ámbito de tenant.
Registro de auditoría
30 categorías con valores antiguos y nuevos, en vuestro propio workspace de Log Analytics. Roles, roles personalizados y acceso de administrador local
Cómo se opera el servicio
RealmJoin lo desarrolla y opera glueckkanja, cuyo equipo de desarrollo y operación está certificado según ISO 27001.
Supervisado
La plataforma se vigila con Microsoft Sentinel y Microsoft Defender, con un SOC detrás; los administradores inician sesión con passkeys.
Publicaciones con aprobación
Los cambios pasan por un entorno de staging tras una puerta de aprobación; las publicaciones en producción necesitan un grupo de aprobadores distinto y más reducido, y existe una vía de hotfix para las correcciones urgentes.
Correcciones de seguridad rápidas
Las correcciones de vulnerabilidades críticas se publican en 24 horas.
Recuperable
Las bases de datos admiten restauración a un momento concreto y la infraestructura está definida como código.
Observable
Cada servicio informa de su estado y su telemetría; la página pública de estado muestra la disponibilidad.
Subencargados del tratamiento
Las empresas de cuyos servicios depende RealmJoin para tratar datos de clientes. La lista actual se mantiene en la documentación.
| Empresa | Ubicación | Finalidad |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublín, Irlanda | Alojamiento en Azure |
| GitHub B.V. | Ámsterdam, Países Bajos | Código fuente y biblioteca de runbooks |
| GitLab Inc. | Estados Unidos | Pipeline de empaquetado |
A qué nos comprometemos
Objetivo de disponibilidad del 99,5%
Las 24 horas, con un crédito de servicio del 10% por debajo del 99,5% y del 25% por debajo del 99.0%.
Soporte incluido
de lunes a viernes, de 08:00 a 18:00 CET, en inglés y alemán.
Respuesta ante incidentes
Normalmente menos de cuatro horas en caso de incidente.
Correcciones de seguridad
Las vulnerabilidades críticas se corrigen en 24 horas.
Empaquetado
Los paquetes solicitados se entregan normalmente en cinco días laborables.
Transparencia
Estado del servicio en tiempo real, changelog público y tablón de sugerencias.
Traed vuestras preguntas de seguridad.
Nuestros ingenieros explican a vuestro equipo de seguridad y cumplimiento la arquitectura, los permisos y los flujos de datos, con vuestro cuestionario si tenéis uno.