Ylläpito-oikeudet kunnolla hoidettuina.
Kolme paikallista ylläpitotiliä laitetta kohden, talletettuina tenantillesi varattuun Key Vaultiin. Tukikäyttö, joka vanhenee itsestään. Palautusavaimet, jotka näytetään ja vaihdetaan laitesivulta. Ja roolit, jotka antavat jokaiselle täsmälleen sen, mitä työ vaatii, ja jokainen vaihe kirjautuu auditointilokiisi.
- 3 ylläpitotiliä laitetta kohden
- Talletus tarkistetaan tunnin välein
- 178 tarkkarajaista käyttöoikeutta
- Jokainen katselu auditoidaan
Example data. Last check of escrow: 23 minutes ago.
Kolme tiliä, kolme tehtävää
Yksi jaettu paikallinen ylläpitotili on se tie, jota pitkin salasanat päätyvät post-it-lapuille. RealmJoin Agent ylläpitää laitekohtaisesti kolmea tiliä, joista jokaisella on oma käyttäjäkuntansa ja elinkaarensa.
| Tili | Kuka voi käyttää | Elinkaari | Mihin tarkoitettu |
|---|---|---|---|
| Emergency | Supporters ja Advanced Supporters | Aina olemassa, puuttuva salasana merkitään | Hetkeen, jona mikään muu ei toimi |
| Support | Helpdesk pyynnöstä, tikettitokenit, omistajat SelfLAPSilla | Vanhenee itsestään, oletuksena 12 tuntia | Etäistunnot, asennukset, vianselvitys |
| Privileged | Advanced Supporters | Uusitaan tarvittaessa | Suunniteltu ylläpitotyö |
Rajaa omistajaryhmittäin, kuka näkee mitäkin. Asetuksella Restrict.LAPS johdon laitteiden salasanat voidaan rajata VIP-tukiryhmälle riippumatta siitä, mikä rooli jollakulla muulla on. Portaali perustelee jokaisen päätöksen: avaa laite, niin se kertoo, kuka saa nähdä sen salasanat ja miksi. Kokeile tarkistusta
Näin talletus toimii
- Agentti asettaa salasanan laitteelleAgentti asettaa salasanan laitteelleSalasana-asetukset määräävät muodon, mukaan lukien sanalistoista koostetut tunnuslauseet, jotka ihminen pystyy oikeasti sanelemaan puhelimessa.
- Se salataan ennen kuin se lähtee laitteeltaSe salataan ennen kuin se lähtee laitteeltaLaite salaa salasanan tenanttisi RealmJoin-varmenteella.
- Se päätyy tenanttisi Key VaultiinSe päätyy tenanttisi Key VaultiinRealmJoin tallentaa sen salaisuutena tenantillesi varattuun Key Vaultiin eikä hyväksy avaimia mistään muusta holvista.
- Jokainen katselu tarkistetaan ja kirjataanJokainen katselu tarkistetaan ja kirjataanRoolit, rajoitukset ja SelfLAPS-säännöt ratkaisevat, kuka saa nähdä minkäkin tilin. Jokainen katselu kirjataan auditointilokiin tietoineen siitä, kuka katsoi, milloin ja mille laitteelle.
- Talletus varmistetaan tunnin väleinTalletus varmistetaan tunnin väleinRealmJoin tarkistaa jokaisen aktiivisen laitteen ja merkitsee puuttuvat salasanat ja orvot salaisuudet jo ennen kuin kukaan tarvitsee niitä.
SelfLAPS ja tiketit
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS Intunessa, samalla sivulla
Jos käytät jo Windows LAPSia Intunen kautta, RealmJoin näyttää ja vaihtaa Intunen hallitsemat salasanat Windowsille ja niille Maceille, jotka on rekisteröity Apple Business Managerin kautta. Agenttia ei tarvita, ja kyseessä on valinnainen käyttöoikeus, jonka myönnät vain jos haluat sen.
- Käyttäjätunnus, salasana, viimeisin päivitys ja voimassaolo
- Vaihto laitesivulta
- Auditoidaan omana luokkanaan
Palautusavaimet ilman tikettiä Entra-ylläpitäjälle
Lukittu kannettava kello 07:30 on helpdeskin työ, ei eskalaatio. Tukihenkilöt näkevät BitLockerin ja FileVaultin palautusavaimet laitesivulla ja vaihtavat ne jälkikäteen, jolloin ääneen luettu avain menettää arvonsa. Jokainen katselu ja jokainen vaihto auditoidaan.
- BitLocker-avaimet levyittäin, FileVault-avaimet Maceille
- Vaihto molemmille suoraan laitteelta
- Valinnainen käyttöoikeus, myönnetään vain jos käytät sitä
Yhdeksän roolia, liitettynä ryhmiin, jotka sinulla jo on
Liitä jokainen rooli Entran suojausryhmiin tai hakemistorooleihin. Yleinen järjestelmänvalvoja tunnistetaan sellaiseksi, ja myös sovellusroolit Admin ja Auditor toimivat.
Esimerkki liitoksista kohdassa Asetukset, Käyttöoikeudet.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Omat roolit 178 käyttöoikeudesta
Kun tehtävä ei sovi valmiiseen rooliin, kokoa oma. Omat roolit myöntävät nimettyjä käyttöoikeuksia käyttäjille tai ryhmille asetusten JSON-editorissa, laitetaulun lukemisesta runbook-ajojen hyväksymiseen. Vain kumppaneille tarkoitetut oikeudet pätevät ainoastaan kumppanitenanteissa.
Muutama 178 käyttöoikeusnimestä. Korostettuna "yövuoron" rooli, joka voi lukea laitteita ja vaihtaa palautusavaimia, ei muuta.
Rajaa sitä, mihin RealmJoin itse yltää
Vähimmän oikeuden periaate koskee myös työkalua. Päätä, kuinka suureen osaan tenantistasi RealmJoin saa koskea, ja muuta mieltäsi myöhemmin.
Rajaus Administrative Unitiin
Rajaa RealmJoin yhteen Entran Administrative Unitiin, jolloin ryhmiin kirjoitetaan vain siellä.
Vain lukeva ydin
Yhdistä pelkillä lukuoikeuksilla ja laajenna, kun olet valmis.
Myönnä, rajaa, peruuta
Jokainen sovellusrekisteröinnin käyttöoikeus erikseen, ominaisuussivulta.
Erilliset sovellusrekisteröinnit
Ydin-, luku-, tietoturva- ja asiakasoikeudet ovat eri sovelluksissa.
Valinnaiset ominaisuudet
Intune LAPS, kirjautumiset, BitLocker-avaimet ja muut otetaan käyttöön vain erikseen.
Auditoitu pääsy
Salasanojen katselut ja tukitilipyynnöt kirjataan tietoineen siitä, kuka, milloin ja mistä.
Lopeta ylläpitäjän salasanan jakaminen.
Katso kolmen tilin malli omilla laitteillasi, salasanat omassa Key Vaultissasi.