PALLUR

Stjórnandaréttindi, meðhöndluð rétt.

Þrír staðbundnir stjórnendareikningar á hvert tæki, geymdir í Key Vault sem tilheyrir þínum tenant. Stuðningsaðgangur sem rennur út af sjálfu sér. Endurheimtulyklar birtir og þeim skipt út af tækjasíðunni. Og hlutverk sem gefa hverjum og einum nákvæmlega það sem starfið krefst, með hverju skrefi í úttektarskránni þinni.

  • 3 stjórnendareikningar á hvert tæki
  • Lyklageymslan sannreynd á klukkustundar fresti
  • 178 fínkornóttar heimildir
  • Hver uppfletting skráð

Example data. Last check of escrow: 23 minutes ago.

Þrír reikningar, þrjú störf

Einn sameiginlegur staðbundinn stjórnandi er ástæðan fyrir því að lykilorð enda á miðum á skjánum. RealmJoin Agent heldur úti þremur reikningum á hvert tæki, hverjum með sinn notendahóp og sinn líftíma.

Staðbundnu stjórnendareikningarnir þrír sem RealmJoin heldur úti á hvert tæki
ReikningurHver má nota hannLíftímiÆtlaður fyrir
NeyðarreikningurSupporter- og Advanced Supporter-hlutverkAlltaf til staðar; vanti lykilorð er það merktAugnablikið þegar ekkert annað virkar
StuðningsreikningurÞjónustuborð eftir beiðni, lyklar úr þjónustubeiðnum, eigendur með SelfLAPSRennur út af sjálfu sér, 12 klukkustundir sjálfgefiðFjarlotur, uppsetningar, bilanaleit
ForréttindareikningurAdvanced Supporter-hlutverkEndurnýjaður eftir þörfumSkipulögð stjórnandavinna

Takmarkaðu hver sér hvað, eftir eigendahópi tækja. Með Restrict.LAPS má takmarka lykilorð tækja stjórnenda við VIP-stuðningshóp, óháð því hvaða hlutverk aðrir hafa. Gáttin útskýrir hverja ákvörðun: opnaðu tæki og hún segir þér hver má sjá lykilorðin þess, og hvers vegna. Prófaðu athugunina

Hvernig lyklageymslan virkar

Frá tækinu í Key Vault hjá þér og aftur til þess eina sem má sjá það.
  • Agentinn setur lykilorðið á tækinu
    Agentinn setur lykilorðið á tækinu
    Forstillingar lykilorða ráða sniðinu, þar á meðal lykilfrasar úr orðalistum sem fólk getur raunverulega slegið inn eftir upplestri í síma.
  • Það er dulkóðað áður en það fer
    Það er dulkóðað áður en það fer
    Tækið dulkóðar lykilorðið með RealmJoin-skilríki þíns tenants.
  • Það lendir í Key Vault þíns tenants
    Það lendir í Key Vault þíns tenants
    RealmJoin geymir það sem leyndarmál í þeirri Key Vault sem tilheyrir þínum tenant og hafnar lyklum úr öðrum hirslum.
  • Hver uppfletting er athuguð og skráð
    Hver uppfletting er athuguð og skráð
    Hlutverk, takmarkanir og SelfLAPS-reglur ráða því hver má sjá hvaða reikning. Hver uppfletting er skráð í úttektarskrána með hverjum, hvenær og fyrir hvaða tæki.
  • Lyklageymslan er sannreynd á klukkustundar fresti
    Lyklageymslan er sannreynd á klukkustundar fresti
    RealmJoin athugar hvert virkt tæki og merkir lykilorð sem vantar og munaðarlaus leyndarmál áður en einhver þarf á þeim að halda.

SelfLAPS og þjónustubeiðnir

  • SelfLAPS fyrir þá sem þurfa það

    Forritarar og reyndir notendur þurfa stundum stjórnandaréttindi, og þjónustubeiðni í hvert skipti gagnast engum. Hópstillingarnar Allow.SelfLAPS og Allow.SelfLAPSIntune leyfa eigendum að biðja um stjórnendareikning eigin tækis. Aðeins síns eigin, og hver beiðni er skráð.

    • Virkjað eftir eigendahópi, sjálfgefið óvirkt
    • Virkar með RealmJoin LAPS og með Windows LAPS í Intune
  • Þjónustubeiðnir og verkfæri þjónustuborðs

    Fólk sem skráir sig inn með lykli úr þjónustubeiðni, til dæmis frá ServiceNow, fær stuðningsreikninginn aðeins fyrir þau tæki sem beiðnin nefnir. Og verkfæri þjónustuborðsins þíns getur beðið um stuðningsreikning og sótt lykilorð hans um Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS í Intune, á sömu síðu

Ef þú keyrir Windows LAPS nú þegar í gegnum Intune birtir RealmJoin Intune-stýrð lykilorð og skiptir um þau, bæði fyrir Windows og fyrir Mac-tölvur sem eru skráðar gegnum Apple Business Manager. Enginn agent þarf til, og heimildin er valkvæð og veitt aðeins ef þú vilt hana.

  • Notandanafn, lykilorð, síðasta uppfærsla og gildistími
  • Skipt um lykilorð af tækjasíðunni
  • Skráð sem eigin úttektarflokkur
Example data.

Endurheimtulyklar án þess að senda beiðni á Entra-stjórnandann

Læst fartölva klukkan 07:30 er verk fyrir þjónustuborðið, ekki stigmögnun. Supporter-hlutverk sjá BitLocker- og FileVault-endurheimtulykla á tækjasíðunni og skipta um þá á eftir, svo lykillinn sem lesinn var upp missi gildi sitt. Hver uppfletting og öll lyklaskipti eru skráð í úttekt.

  • BitLocker-lyklar fyrir hvert drif, FileVault-lyklar fyrir Mac-tölvur
  • Lyklaskipti fyrir hvort tveggja, beint frá tækinu
  • Valkvæð heimild, veitt aðeins ef þú notar hana
Example data. New keys are backed up at the next check-in.

Níu hlutverk, vörpuð á hópa sem þú átt þegar

Úthlutaðu hverju hlutverki á Entra-öryggishópa eða Entra-stjórnendahlutverk. Global Administrator er þekktur sem slíkur, og forritahlutverkin Admin og Auditor virka líka.

Dæmi um vörpun í Settings, Permissions.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Sérsniðin hlutverk úr 178 heimildum

Þegar starf passar ekki við innbyggt hlutverk setur þú saman nýtt. Sérsniðin hlutverk veita notendum eða hópum nafngreindar heimildir í JSON-ritli í stillingum, allt frá því að lesa tækjatöfluna til þess að samþykkja runbook-keyrslur. Heimildir sem eru einungis fyrir samstarfsaðila gilda aðeins hjá tenöntum samstarfsaðila.

Nokkur af heitunum á 178 heimildum. Auðkennt: "næturvaktar"-hlutverk sem má lesa tæki og skipta um endurheimtulykla, ekkert annað.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Takmarkaðu hvað RealmJoin sjálft nær yfir

Lágmarksréttindi eiga líka við um verkfærið sjálft. Ákveddu hve mikið af þínum tenant RealmJoin má snerta, og skiptu um skoðun síðar.

  • Afmörkun við Administrative Unit

    Takmarkaðu RealmJoin við eina Entra Administrative Unit; skrifað er í hópa eingöngu þar.

  • Lesaðgangur í kjarnanum

    Tengdu með heimildum til lestrar eingöngu og auktu þær þegar þér hentar.

  • Veita, minnka, afturkalla

    Hver heimild hverrar forritaskráningar, hver fyrir sig, af eiginleikasíðunni.

  • Aðskildar forritaskráningar

    Heimildir fyrir kjarna, lestur, öryggi og biðlara liggja í ólíkum forritum.

  • Valkvæðir eiginleikar

    Intune LAPS, innskráningar, BitLocker-lyklar og fleira þarf að kveikja á sérstaklega.

  • Skráður aðgangur

    Uppflettingar lykilorða og beiðnir um stuðningsreikninga eru skráðar með hverjum, hvenær og hvaðan.

Hættu að deila stjórnandalykilorðinu.

Sjáðu þriggja reikninga líkanið á þínum eigin tækjum, með lykilorðin í þinni eigin Key Vault.