ALUSTA

Ylläpito-oikeudet kunnolla hoidettuina.

Kolme paikallista ylläpitotiliä laitetta kohden, talletettuina tenantillesi varattuun Key Vaultiin. Tukikäyttö, joka vanhenee itsestään. Palautusavaimet, jotka näytetään ja vaihdetaan laitesivulta. Ja roolit, jotka antavat jokaiselle täsmälleen sen, mitä työ vaatii, ja jokainen vaihe kirjautuu auditointilokiisi.

  • 3 ylläpitotiliä laitetta kohden
  • Talletus tarkistetaan tunnin välein
  • 178 tarkkarajaista käyttöoikeutta
  • Jokainen katselu auditoidaan

Example data. Last check of escrow: 23 minutes ago.

Kolme tiliä, kolme tehtävää

Yksi jaettu paikallinen ylläpitotili on se tie, jota pitkin salasanat päätyvät post-it-lapuille. RealmJoin Agent ylläpitää laitekohtaisesti kolmea tiliä, joista jokaisella on oma käyttäjäkuntansa ja elinkaarensa.

Kolme paikallista ylläpitotiliä, joita RealmJoin ylläpitää laitekohtaisesti
TiliKuka voi käyttääElinkaariMihin tarkoitettu
EmergencySupporters ja Advanced SupportersAina olemassa, puuttuva salasana merkitäänHetkeen, jona mikään muu ei toimi
SupportHelpdesk pyynnöstä, tikettitokenit, omistajat SelfLAPSillaVanhenee itsestään, oletuksena 12 tuntiaEtäistunnot, asennukset, vianselvitys
PrivilegedAdvanced SupportersUusitaan tarvittaessaSuunniteltu ylläpitotyö

Rajaa omistajaryhmittäin, kuka näkee mitäkin. Asetuksella Restrict.LAPS johdon laitteiden salasanat voidaan rajata VIP-tukiryhmälle riippumatta siitä, mikä rooli jollakulla muulla on. Portaali perustelee jokaisen päätöksen: avaa laite, niin se kertoo, kuka saa nähdä sen salasanat ja miksi. Kokeile tarkistusta

Näin talletus toimii

Laitteelta Key Vaultiisi ja takaisin sille yhdelle ihmiselle, joka saa sen nähdä.
  • Agentti asettaa salasanan laitteelle
    Agentti asettaa salasanan laitteelle
    Salasana-asetukset määräävät muodon, mukaan lukien sanalistoista koostetut tunnuslauseet, jotka ihminen pystyy oikeasti sanelemaan puhelimessa.
  • Se salataan ennen kuin se lähtee laitteelta
    Se salataan ennen kuin se lähtee laitteelta
    Laite salaa salasanan tenanttisi RealmJoin-varmenteella.
  • Se päätyy tenanttisi Key Vaultiin
    Se päätyy tenanttisi Key Vaultiin
    RealmJoin tallentaa sen salaisuutena tenantillesi varattuun Key Vaultiin eikä hyväksy avaimia mistään muusta holvista.
  • Jokainen katselu tarkistetaan ja kirjataan
    Jokainen katselu tarkistetaan ja kirjataan
    Roolit, rajoitukset ja SelfLAPS-säännöt ratkaisevat, kuka saa nähdä minkäkin tilin. Jokainen katselu kirjataan auditointilokiin tietoineen siitä, kuka katsoi, milloin ja mille laitteelle.
  • Talletus varmistetaan tunnin välein
    Talletus varmistetaan tunnin välein
    RealmJoin tarkistaa jokaisen aktiivisen laitteen ja merkitsee puuttuvat salasanat ja orvot salaisuudet jo ennen kuin kukaan tarvitsee niitä.

SelfLAPS ja tiketit

  • SelfLAPS niille, jotka sitä tarvitsevat

    Kehittäjät ja tehokäyttäjät tarvitsevat toisinaan ylläpito-oikeuksia, eikä tiketti joka kerta auta ketään. Ryhmäasetukset Allow.SelfLAPS ja Allow.SelfLAPSIntune antavat omistajien pyytää oman laitteensa ylläpitotiliä. Vain omansa, ja jokainen pyyntö kirjataan.

    • Otetaan käyttöön omistajaryhmittäin, oletuksena pois päältä
    • Toimii RealmJoin LAPSin ja Intunen Windows LAPSin kanssa
  • Tiketit ja helpdesk-työkalut

    Tikettitokenilla kirjautuneet, esimerkiksi ServiceNow'sta, saavat tukitilin vain niille laitteille, jotka tiketissä on nimetty. Helpdesk-työkalusi voi myös pyytää tukitiliä ja hakea sen salasanan Customer API:n kautta.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS Intunessa, samalla sivulla

Jos käytät jo Windows LAPSia Intunen kautta, RealmJoin näyttää ja vaihtaa Intunen hallitsemat salasanat Windowsille ja niille Maceille, jotka on rekisteröity Apple Business Managerin kautta. Agenttia ei tarvita, ja kyseessä on valinnainen käyttöoikeus, jonka myönnät vain jos haluat sen.

  • Käyttäjätunnus, salasana, viimeisin päivitys ja voimassaolo
  • Vaihto laitesivulta
  • Auditoidaan omana luokkanaan
Example data.

Palautusavaimet ilman tikettiä Entra-ylläpitäjälle

Lukittu kannettava kello 07:30 on helpdeskin työ, ei eskalaatio. Tukihenkilöt näkevät BitLockerin ja FileVaultin palautusavaimet laitesivulla ja vaihtavat ne jälkikäteen, jolloin ääneen luettu avain menettää arvonsa. Jokainen katselu ja jokainen vaihto auditoidaan.

  • BitLocker-avaimet levyittäin, FileVault-avaimet Maceille
  • Vaihto molemmille suoraan laitteelta
  • Valinnainen käyttöoikeus, myönnetään vain jos käytät sitä
Example data. New keys are backed up at the next check-in.

Yhdeksän roolia, liitettynä ryhmiin, jotka sinulla jo on

Liitä jokainen rooli Entran suojausryhmiin tai hakemistorooleihin. Yleinen järjestelmänvalvoja tunnistetaan sellaiseksi, ja myös sovellusroolit Admin ja Auditor toimivat.

Esimerkki liitoksista kohdassa Asetukset, Käyttöoikeudet.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Omat roolit 178 käyttöoikeudesta

Kun tehtävä ei sovi valmiiseen rooliin, kokoa oma. Omat roolit myöntävät nimettyjä käyttöoikeuksia käyttäjille tai ryhmille asetusten JSON-editorissa, laitetaulun lukemisesta runbook-ajojen hyväksymiseen. Vain kumppaneille tarkoitetut oikeudet pätevät ainoastaan kumppanitenanteissa.

Muutama 178 käyttöoikeusnimestä. Korostettuna "yövuoron" rooli, joka voi lukea laitteita ja vaihtaa palautusavaimia, ei muuta.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Rajaa sitä, mihin RealmJoin itse yltää

Vähimmän oikeuden periaate koskee myös työkalua. Päätä, kuinka suureen osaan tenantistasi RealmJoin saa koskea, ja muuta mieltäsi myöhemmin.

  • Rajaus Administrative Unitiin

    Rajaa RealmJoin yhteen Entran Administrative Unitiin, jolloin ryhmiin kirjoitetaan vain siellä.

  • Vain lukeva ydin

    Yhdistä pelkillä lukuoikeuksilla ja laajenna, kun olet valmis.

  • Myönnä, rajaa, peruuta

    Jokainen sovellusrekisteröinnin käyttöoikeus erikseen, ominaisuussivulta.

  • Erilliset sovellusrekisteröinnit

    Ydin-, luku-, tietoturva- ja asiakasoikeudet ovat eri sovelluksissa.

  • Valinnaiset ominaisuudet

    Intune LAPS, kirjautumiset, BitLocker-avaimet ja muut otetaan käyttöön vain erikseen.

  • Auditoitu pääsy

    Salasanojen katselut ja tukitilipyynnöt kirjataan tietoineen siitä, kuka, milloin ja mistä.

Lopeta ylläpitäjän salasanan jakaminen.

Katso kolmen tilin malli omilla laitteillasi, salasanat omassa Key Vaultissasi.