Stjórnandaréttindi, meðhöndluð rétt.
Þrír staðbundnir stjórnendareikningar á hvert tæki, geymdir í Key Vault sem tilheyrir þínum tenant. Stuðningsaðgangur sem rennur út af sjálfu sér. Endurheimtulyklar birtir og þeim skipt út af tækjasíðunni. Og hlutverk sem gefa hverjum og einum nákvæmlega það sem starfið krefst, með hverju skrefi í úttektarskránni þinni.
- 3 stjórnendareikningar á hvert tæki
- Lyklageymslan sannreynd á klukkustundar fresti
- 178 fínkornóttar heimildir
- Hver uppfletting skráð
Example data. Last check of escrow: 23 minutes ago.
Þrír reikningar, þrjú störf
Einn sameiginlegur staðbundinn stjórnandi er ástæðan fyrir því að lykilorð enda á miðum á skjánum. RealmJoin Agent heldur úti þremur reikningum á hvert tæki, hverjum með sinn notendahóp og sinn líftíma.
| Reikningur | Hver má nota hann | Líftími | Ætlaður fyrir |
|---|---|---|---|
| Neyðarreikningur | Supporter- og Advanced Supporter-hlutverk | Alltaf til staðar; vanti lykilorð er það merkt | Augnablikið þegar ekkert annað virkar |
| Stuðningsreikningur | Þjónustuborð eftir beiðni, lyklar úr þjónustubeiðnum, eigendur með SelfLAPS | Rennur út af sjálfu sér, 12 klukkustundir sjálfgefið | Fjarlotur, uppsetningar, bilanaleit |
| Forréttindareikningur | Advanced Supporter-hlutverk | Endurnýjaður eftir þörfum | Skipulögð stjórnandavinna |
Takmarkaðu hver sér hvað, eftir eigendahópi tækja. Með Restrict.LAPS má takmarka lykilorð tækja stjórnenda við VIP-stuðningshóp, óháð því hvaða hlutverk aðrir hafa. Gáttin útskýrir hverja ákvörðun: opnaðu tæki og hún segir þér hver má sjá lykilorðin þess, og hvers vegna. Prófaðu athugunina
Hvernig lyklageymslan virkar
- Agentinn setur lykilorðið á tækinuAgentinn setur lykilorðið á tækinuForstillingar lykilorða ráða sniðinu, þar á meðal lykilfrasar úr orðalistum sem fólk getur raunverulega slegið inn eftir upplestri í síma.
- Það er dulkóðað áður en það ferÞað er dulkóðað áður en það ferTækið dulkóðar lykilorðið með RealmJoin-skilríki þíns tenants.
- Það lendir í Key Vault þíns tenantsÞað lendir í Key Vault þíns tenantsRealmJoin geymir það sem leyndarmál í þeirri Key Vault sem tilheyrir þínum tenant og hafnar lyklum úr öðrum hirslum.
- Hver uppfletting er athuguð og skráðHver uppfletting er athuguð og skráðHlutverk, takmarkanir og SelfLAPS-reglur ráða því hver má sjá hvaða reikning. Hver uppfletting er skráð í úttektarskrána með hverjum, hvenær og fyrir hvaða tæki.
- Lyklageymslan er sannreynd á klukkustundar frestiLyklageymslan er sannreynd á klukkustundar frestiRealmJoin athugar hvert virkt tæki og merkir lykilorð sem vantar og munaðarlaus leyndarmál áður en einhver þarf á þeim að halda.
SelfLAPS og þjónustubeiðnir
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS í Intune, á sömu síðu
Ef þú keyrir Windows LAPS nú þegar í gegnum Intune birtir RealmJoin Intune-stýrð lykilorð og skiptir um þau, bæði fyrir Windows og fyrir Mac-tölvur sem eru skráðar gegnum Apple Business Manager. Enginn agent þarf til, og heimildin er valkvæð og veitt aðeins ef þú vilt hana.
- Notandanafn, lykilorð, síðasta uppfærsla og gildistími
- Skipt um lykilorð af tækjasíðunni
- Skráð sem eigin úttektarflokkur
Endurheimtulyklar án þess að senda beiðni á Entra-stjórnandann
Læst fartölva klukkan 07:30 er verk fyrir þjónustuborðið, ekki stigmögnun. Supporter-hlutverk sjá BitLocker- og FileVault-endurheimtulykla á tækjasíðunni og skipta um þá á eftir, svo lykillinn sem lesinn var upp missi gildi sitt. Hver uppfletting og öll lyklaskipti eru skráð í úttekt.
- BitLocker-lyklar fyrir hvert drif, FileVault-lyklar fyrir Mac-tölvur
- Lyklaskipti fyrir hvort tveggja, beint frá tækinu
- Valkvæð heimild, veitt aðeins ef þú notar hana
Níu hlutverk, vörpuð á hópa sem þú átt þegar
Úthlutaðu hverju hlutverki á Entra-öryggishópa eða Entra-stjórnendahlutverk. Global Administrator er þekktur sem slíkur, og forritahlutverkin Admin og Auditor virka líka.
Dæmi um vörpun í Settings, Permissions.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Sérsniðin hlutverk úr 178 heimildum
Þegar starf passar ekki við innbyggt hlutverk setur þú saman nýtt. Sérsniðin hlutverk veita notendum eða hópum nafngreindar heimildir í JSON-ritli í stillingum, allt frá því að lesa tækjatöfluna til þess að samþykkja runbook-keyrslur. Heimildir sem eru einungis fyrir samstarfsaðila gilda aðeins hjá tenöntum samstarfsaðila.
Nokkur af heitunum á 178 heimildum. Auðkennt: "næturvaktar"-hlutverk sem má lesa tæki og skipta um endurheimtulykla, ekkert annað.
Takmarkaðu hvað RealmJoin sjálft nær yfir
Lágmarksréttindi eiga líka við um verkfærið sjálft. Ákveddu hve mikið af þínum tenant RealmJoin má snerta, og skiptu um skoðun síðar.
Afmörkun við Administrative Unit
Takmarkaðu RealmJoin við eina Entra Administrative Unit; skrifað er í hópa eingöngu þar.
Lesaðgangur í kjarnanum
Tengdu með heimildum til lestrar eingöngu og auktu þær þegar þér hentar.
Veita, minnka, afturkalla
Hver heimild hverrar forritaskráningar, hver fyrir sig, af eiginleikasíðunni.
Aðskildar forritaskráningar
Heimildir fyrir kjarna, lestur, öryggi og biðlara liggja í ólíkum forritum.
Valkvæðir eiginleikar
Intune LAPS, innskráningar, BitLocker-lyklar og fleira þarf að kveikja á sérstaklega.
Skráður aðgangur
Uppflettingar lykilorða og beiðnir um stuðningsreikninga eru skráðar með hverjum, hvenær og hvaðan.
Hættu að deila stjórnandalykilorðinu.
Sjáðu þriggja reikninga líkanið á þínum eigin tækjum, með lykilorðin í þinni eigin Key Vault.