SOLUCIONES

Seguridad que podéis comprobar, no solo creer.

Dónde se ejecuta RealmJoin, dónde están vuestros datos, qué permisos solicita y cómo se opera. Escrito para quienes tienen que dar el visto bueno.

  • Operación certificada según ISO 27001
  • TLS 1.2 o posterior, solo HTTPS saliente por el 443
  • Configuración firmada con RSA-SHA512
  • Nueve roles, 178 permisos con nombre
West Europe
Región principal de Azure, con North Europe como respaldo
Vuestro Azure
Runbooks, contraseñas de administrador y registros de auditoría
24 horas
Para publicar la corrección de una vulnerabilidad crítica
99,5%
Objetivo de disponibilidad, con créditos de servicio

Alojado en Microsoft Azure, en Europa

RealmJoin es un servicio multitenant nativo en la nube, desarrollado y operado por glueckkanja en Alemania. Nada se ejecuta en vuestros servidores.

  • Región

    Azure West Europe, con North Europe como respaldo. Los datos de los clientes no salen de Europa.

  • Plataforma

    Servicios .NET en contenedores sobre Azure App Service, con Azure SQL, Cosmos DB, Blob Storage y Key Vault.

  • Transporte

    TLS 1.2 o posterior en todas las conexiones, HSTS y cookies siempre marcadas como secure y HTTP-only.

  • Endpoints

    Los dispositivos hablan con RealmJoin solo por HTTPS saliente en el puerto 443, con listas de permitidos basadas en FQDN.

Las partes sensibles se quedan en vuestro tenant

RealmJoin es SaaS, pero aquello que menos os apetece ceder se ejecuta en vuestro propio tenant de Microsoft 365 y en vuestra suscripción de Azure.

Servicio RealmJoin

Microsoft Azure, West Europe, con North Europe como respaldo

  • Portal y APIs
  • Automatización en segundo plano
  • Catálogo de paquetes y CDN

Vuestro tenant de Microsoft 365

Donde se quedan las decisiones

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Vuestra suscripción de Azure

Donde ocurre el trabajo sensible

  • Azure Automationejecuta los runbooks
  • Key Vaultguarda las contraseñas de administrador local
  • Log Analyticsconserva los registros de auditoría, de operación y de runbooks
  • Storagesirve fondos de escritorio, firmas y favoritos

Vuestros dispositivos

RealmJoin Agent opcional en Windows

  • Solo acepta configuración firmada
  • HTTPS saliente por el puerto 443
  • Caché entre pares con BranchCache
  • Retención

    El historial de estado de los dispositivos se conserva 90 días. La retención de registros en vuestro workspace la fijáis vosotros; RealmJoin propone 730 días.

  • Salida

    El offboarding elimina los datos de un tenant en una secuencia estructurada y reanudable que cubre todas las categorías de datos, y deja constancia de que ha ocurrido.

Todos los permisos, y por qué están ahí

Los permisos se reparten entre registros de aplicación separados, de modo que solo aprobáis lo que usáis. Quick Setup los concede con un único consentimiento; Advanced Setup os deja conceder cada uno por vuestra cuenta, y cualquier permiso puede rebajarse o revocarse más adelante.

Permisos de Microsoft Graph que solicita RealmJoin y para qué se usa cada uno
Permiso de Microsoft GraphSe usa para
Núcleo, concedidos de forma predeterminada
User.Read.AllUsuarios en las páginas de usuario y de dispositivo
Device.Read.AllDispositivos de Entra, correlacionados con Intune y el agente
DeviceManagementManagedDevices.Read.AllDispositivos gestionados por Intune
DeviceManagementConfiguration.Read.AllDirectivas de cumplimiento y de configuración
DeviceManagementApps.ReadWrite.AllCrear y actualizar apps de Intune desde la tienda
Group.ReadWrite.AllGrupos de apps gestionados y herramientas de grupo
GroupMember.ReadWrite.AllGrupos de actualización y cambios de pertenencia
Opcionales, solo si activáis la función
DeviceLocalCredential.Read.AllWindows LAPS en Intune
BitlockerKey.Read.AllClaves de recuperación de BitLocker
DeviceManagementManagedDevices.PrivilegedOperations.AllAcciones sobre dispositivos como sincronizar, analizar y rotar claves
DeviceManagementScripts.ReadWrite.AllScripts de corrección de Intune
DeviceManagementServiceConfig.Read.AllInformación de Autopilot
AuditLog.Read.AllDetalles de los inicios de sesión
WindowsUpdates.ReadWrite.AllInscripción en las actualizaciones de dispositivos Windows
LicenseAssignment.Read.AllRecuento de licencias de Intune
  • Modo de solo lectura

    Conectad primero el núcleo con permisos de solo lectura y ampliadlos más adelante.

  • Alcance por Administrative Unit

    Cambiad la escritura de grupos en todo el tenant por una única Administrative Unit, en la que RealmJoin actúa solo como Groups Administrator.

  • Aplicaciones separadas

    El portal, el núcleo, el núcleo de solo lectura, las funciones de seguridad (Defender, requiere una suscripción de MDE), la aplicación cliente y Partner Center tienen cada uno su propio registro.

  • Sin secretos en vuestro tenant para Automation

    Azure Automation se conecta a través de una aplicación multitenant gestionada por RealmJoin.

No se ejecuta nada que no esté firmado

Desde la configuración que recibe un dispositivo hasta el instalador que ejecuta, cada paso se puede verificar.

  • Configuración firmada

    Cada configuración de dispositivo se firma con RSA-SHA512 y el agente la verifica antes de actuar.

  • Identidad del dispositivo

    Los dispositivos demuestran quiénes son con su certificado de dispositivo de Entra, comprobado contra Entra ID. Los dispositivos nuevos solo se pueden reclamar poco después de la inscripción.

  • Paquetes verificados por hash

    El contenido de los paquetes procede de la CDN de RealmJoin y se verifica con SHA-256 antes de ejecutarse.

  • Fuentes limpias

    Los paquetes mantenidos se construyen a partir de fuentes oficiales del fabricante, en un pipeline privado con análisis de malware.

Control de acceso, hasta el permiso concreto

El inicio de sesión es con Microsoft Entra ID. Cada página y cada llamada a la API se autorizan contra roles que vosotros controláis.

  • Roles

    Nueve roles integrados, asignados mediante grupos de Entra o roles de directorio.

  • Roles personalizados

    Componed roles a partir de 178 permisos con nombre.

  • Permisos de runbooks

    Quién puede ejecutar cada runbook, hasta el grupo de destino, en un único documento JSON por tenant.

  • Acceso a contraseñas

    Restricciones por grupo de propietarios del dispositivo; cada consulta queda registrada con quién, cuándo y desde dónde.

  • Aislamiento entre tenants

    Los filtros de tenant se aplican en la capa de datos a cada consulta con ámbito de tenant.

  • Registro de auditoría

    30 categorías con valores antiguos y nuevos, en vuestro propio workspace de Log Analytics. Roles, roles personalizados y acceso de administrador local

Cómo se opera el servicio

RealmJoin lo desarrolla y opera glueckkanja, cuyo equipo de desarrollo y operación está certificado según ISO 27001.

  • Supervisado

    La plataforma se vigila con Microsoft Sentinel y Microsoft Defender, con un SOC detrás; los administradores inician sesión con passkeys.

  • Publicaciones con aprobación

    Los cambios pasan por un entorno de staging tras una puerta de aprobación; las publicaciones en producción necesitan un grupo de aprobadores distinto y más reducido, y existe una vía de hotfix para las correcciones urgentes.

  • Correcciones de seguridad rápidas

    Las correcciones de vulnerabilidades críticas se publican en 24 horas.

  • Recuperable

    Las bases de datos admiten restauración a un momento concreto y la infraestructura está definida como código.

Subencargados del tratamiento

Las empresas de cuyos servicios depende RealmJoin para tratar datos de clientes. La lista actual se mantiene en la documentación.

Subencargados, dónde están y qué tratan
EmpresaUbicaciónFinalidad
Microsoft Ireland Operations Ltd.Dublín, IrlandaAlojamiento en Azure
GitHub B.V.Ámsterdam, Países BajosCódigo fuente y biblioteca de runbooks
GitLab Inc.Estados UnidosPipeline de empaquetado

A qué nos comprometemos

  • Objetivo de disponibilidad del 99,5%

    Las 24 horas, con un crédito de servicio del 10% por debajo del 99,5% y del 25% por debajo del 99.0%.

  • Soporte incluido

    de lunes a viernes, de 08:00 a 18:00 CET, en inglés y alemán.

  • Respuesta ante incidentes

    Normalmente menos de cuatro horas en caso de incidente.

  • Correcciones de seguridad

    Las vulnerabilidades críticas se corrigen en 24 horas.

  • Empaquetado

    Los paquetes solicitados se entregan normalmente en cinco días laborables.

  • Transparencia

    Estado del servicio en tiempo real, changelog público y tablón de sugerencias.

Traed vuestras preguntas de seguridad.

Nuestros ingenieros explican a vuestro equipo de seguridad y cumplimiento la arquitectura, los permisos y los flujos de datos, con vuestro cuestionario si tenéis uno.