Tietoturva, jonka voi tarkistaa eikä vain uskoa.
Missä RealmJoin ajetaan, missä tietosi sijaitsevat, mitä käyttöoikeuksia se pyytää ja miten sitä ylläpidetään. Kirjoitettu niille, joiden on annettava hyväksyntänsä.
- ISO 27001 -sertifioitu ylläpito
- TLS 1.2 tai uudempi, lähtevä HTTPS vain portissa 443
- Konfiguraatio allekirjoitettu menetelmällä RSA-SHA512
- Yhdeksän roolia, 178 nimettyä käyttöoikeutta
- West Europe
- Ensisijainen Azure-alue, North Europe varalla
- Oma Azure
- Runbookit, järjestelmänvalvojien salasanat ja valvontalokit
- 24 tuntia
- Kriittisen haavoittuvuuden korjauksen toimittamiseen
- 99,5 %
- Saatavuustavoite, johon liittyy palveluhyvitys
Ylläpidetään Microsoft Azuressa, Euroopassa
RealmJoin on pilvipohjainen, monen tenantin palvelu, jonka glueckkanja on rakentanut ja jota se ylläpitää Saksassa. Mitään ei ajeta sinun palvelimillasi.
Alue
Azure West Europe, ja North Europe varalla. Asiakastiedot eivät poistu Euroopasta.
Alusta
Kontitetut .NET-palvelut Azure App Servicessä, mukana Azure SQL, Cosmos DB, Blob Storage ja Key Vault.
Tiedonsiirto
TLS 1.2 tai uudempi jokaisessa yhteydessä, HSTS ja evästeet, jotka ovat aina secure ja HTTP-only.
Päätepisteet
Laitteet keskustelevat RealmJoinin kanssa lähtevällä HTTPS-liikenteellä vain portissa 443, FQDN-pohjaisin sallituslistoin.
Arkaluonteiset osat pysyvät omassa tenantissasi
RealmJoin on SaaS-palvelu, mutta se, mitä luovuttaisit kaikkein vastahakoisimmin, ajetaan omassa Microsoft 365 -tenantissasi ja Azure-tilauksessasi.
RealmJoin-palvelu
Microsoft Azure, West Europe, ja North Europe varalla
- Portaali ja rajapinnat
- Taustalla tapahtuva automaatio
- Pakettikatalogi ja CDN
Microsoft Graph, vain niillä käyttöoikeuksilla, jotka hyväksyt
Oma Microsoft 365 -tenantti
Jonne päätökset jäävät
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Oma Azure-tilauksesi
Jossa arkaluonteinen työ tapahtuu
- Azure Automationajaa runbookit
- Key Vaultsäilyttää paikallisten järjestelmänvalvojien salasanat
- Log Analyticssäilyttää valvonta-, ylläpito- ja runbook-lokit
- Storagejakaa taustakuvat, allekirjoitukset ja suosikit
Laitteesi
Valinnainen RealmJoin Agent Windowsissa
- Hyväksyy vain allekirjoitetun konfiguraation
- Lähtevä HTTPS portissa 443
- Vertaisverkkovälimuisti BranchCachella
Säilytysaika
Laitteiden tilahistoriaa säilytetään 90 päivää. Lokien säilytysajan omassa työtilassasi määrität itse, ja RealmJoin ehdottaa 730 päivää.
Lähteminen
Käytöstä poistuttaessa tenantin tiedot poistetaan jäsennellyssä, keskeytyksen jälkeen jatkettavassa järjestyksessä, joka kattaa jokaisen tietoluokan, ja poistosta jää merkintä.
Jokainen käyttöoikeus ja sen peruste
Käyttöoikeudet on jaettu erillisiin sovellusrekisteröinteihin, joten hyväksyt vain sen, mitä käytät. Quick Setup myöntää ne yhdellä suostumuksella, Advanced Setupissa myönnät jokaisen itse, ja jokaista käyttöoikeutta voi myöhemmin kaventaa tai perua.
| Microsoft Graph -käyttöoikeus | Käytetään |
|---|---|
| Ydin, myönnetään oletuksena | |
| User.Read.All | Käyttäjät käyttäjä- ja laitesivuilla |
| Device.Read.All | Entran laitteet, yhdistettynä Intunen ja agentin tietoihin |
| DeviceManagementManagedDevices.Read.All | Intunen hallitsemat laitteet |
| DeviceManagementConfiguration.Read.All | Vaatimustenmukaisuus- ja konfiguraatiokäytännöt |
| DeviceManagementApps.ReadWrite.All | Intune-sovellusten luonti ja päivitys kaupasta |
| Group.ReadWrite.All | Hallitut sovellusryhmät ja ryhmätyökalut |
| GroupMember.ReadWrite.All | Päivitysryhmät ja jäsenyysmuutokset |
| Valinnainen, vain jos otat ominaisuuden käyttöön | |
| DeviceLocalCredential.Read.All | Windows LAPS Intunessa |
| BitlockerKey.Read.All | BitLockerin palautusavaimet |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Laitetoiminnot, kuten synkronointi, tarkistus ja avainten kierrätys |
| DeviceManagementScripts.ReadWrite.All | Intunen korjausskriptit |
| DeviceManagementServiceConfig.Read.All | Autopilotin tiedot |
| AuditLog.Read.All | Kirjautumisten tiedot |
| WindowsUpdates.ReadWrite.All | Windows-laitepäivitysten rekisteröinti |
| LicenseAssignment.Read.All | Intune-lisenssien määrä |
Pelkkä lukutila
Liitä ydin ensin pelkin lukuoikeuksin ja laajenna myöhemmin.
Rajaus Administrative Unitiin
Vaihda koko tenantin kattavat ryhmien kirjoitusoikeudet yhteen Administrative Unitiin, jossa RealmJoin toimii vain Groups Administrator -roolissa.
Erilliset sovellukset
Portaalilla, ytimellä, ytimen lukuversiolla, tietoturvaominaisuuksilla (Defender, vaatii MDE-tilauksen), työasemasovelluksella ja Partner Centerillä on kullakin oma rekisteröintinsä.
Ei salaisuutta tenantissasi Automationia varten
Azure Automation yhdistää RealmJoinin hallitseman monen tenantin sovelluksen kautta.
Mikään allekirjoittamaton ei aja
Laitteen vastaanottamasta konfiguraatiosta sen ajamaan asennusohjelmaan asti jokainen vaihe on todennettavissa.
Allekirjoitettu konfiguraatio
Jokainen laitekonfiguraatio allekirjoitetaan menetelmällä RSA-SHA512, ja agentti varmistaa sen ennen kuin toimii.
Laitteen identiteetti
Laitteet todistavat henkilöllisyytensä Entran laitevarmenteella, joka tarkistetaan Entra ID:tä vasten. Uudet laitteet voi ottaa haltuun vain pian rekisteröinnin jälkeen.
Tiivisteellä tarkistetut paketit
Pakettien sisältö tulee RealmJoinin CDN:stä, ja se varmennetaan SHA-256-tiivisteellä ennen ajoa.
Puhtaat lähteet
Ylläpidetyt paketit rakennetaan valmistajien virallisista lähteistä yksityisessä putkessa, jossa tehdään haittaohjelmaskannaukset.
Pääsynhallinta yksittäisen oikeuden tarkkuudella
Kirjautuminen tapahtuu Microsoft Entra ID:llä. Jokainen sivu ja jokainen API-kutsu valtuutetaan rooleja vasten, joita sinä hallitset.
Roolit
Yhdeksän valmista roolia, jotka jaetaan Entra-ryhmien tai hakemistoroolien kautta.
Omat roolit
Kokoa roolit 178 nimetystä käyttöoikeudesta.
Runbookien käyttöoikeudet
Kuka saa ajaa minkäkin runbookin, kohderyhmän tarkkuudella, yhdessä JSON-dokumentissa tenanttia kohden.
Pääsy salasanoihin
Rajaukset laitteiden omistajaryhmittäin, ja jokainen katselukerta kirjataan lokiin tekijän, ajankohdan ja sijainnin kanssa.
Tenanttien eristys
Tenanttisuodattimet lisätään tietokerroksessa jokaiseen tenanttikohtaiseen kyselyyn.
Valvontaloki
30 luokkaa vanhoine ja uusine arvoineen, omassa Log Analytics -työtilassasi. Roolit, omat roolit ja paikallisen järjestelmänvalvojan oikeudet
Näin palvelua ylläpidetään
RealmJoinia kehittää ja ylläpitää glueckkanja, jonka kehitys- ja ylläpitotiimi on ISO 27001 -sertifioitu.
Valvottu
Alustaa valvotaan Microsoft Sentinelillä ja Microsoft Defenderillä, ja taustalla on SOC. Järjestelmänvalvojat kirjautuvat sisään avainkoodeilla.
Portitetut julkaisut
Muutokset kulkevat hyväksyntäportin takana olevan testiympäristön kautta, tuotantojulkaisut vaativat erillisen, pienemmän hyväksyjäjoukon, ja kiireellisille korjauksille on oma hotfix-polkunsa.
Nopeat tietoturvakorjaukset
Kriittisten haavoittuvuuksien korjaukset toimitetaan 24 tuntia kuluessa.
Palautettavissa
Tietokannat tukevat palautusta tiettyyn ajanhetkeen, ja infrastruktuuri on määritelty koodina.
Havainnoitavissa
Jokainen palvelu raportoi tilansa ja telemetriansa, ja julkinen tilasivu näyttää saatavuuden.
Alikäsittelijät
Yritykset, joiden palveluihin RealmJoin tukeutuu asiakastietojen käsittelyssä. Ajantasainen luettelo on dokumentaatiossa.
| Yritys | Sijainti | Käyttötarkoitus |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Irlanti | Azure-käyttöpalvelu |
| GitHub B.V. | Amsterdam, Alankomaat | Lähdekoodi ja runbook-kirjasto |
| GitLab Inc. | Yhdysvallat | Paketointiputki |
Tähän sitoudumme
Saatavuustavoite 99,5 %
Ympäri vuorokauden, ja tason 99,5 % alittuessa hyvitämme 10 % ja tason 99,0 % alittuessa 25 % palvelumaksusta.
Tuki sisältyy
maanantaista perjantaihin 08:00–18:00 CET, englanniksi ja saksaksi.
Häiriöiden käsittely
Tyypillisesti alle neljä tuntia häiriötilanteissa.
Tietoturvakorjaukset
Kriittiset haavoittuvuudet korjataan 24 tuntia kuluessa.
Paketointi
Pyydetyt paketit toimitetaan tyypillisesti viisi arkipäivää kuluessa.
Läpinäkyvyys
Ajantasainen palvelun tila, julkinen muutosloki ja palautetaulu.
Tuo tietoturvakysymyksesi mukanasi.
Insinöörimme käyvät arkkitehtuurin, käyttöoikeudet ja tietovirrat läpi tietoturva- ja vaatimustenmukaisuustiimisi kanssa, ja kyselylomakkeenne pohjalta, jos sellainen on.