PIATTAFORMA

Diritti di amministratore, gestiti come si deve.

Tre account di amministratore locale per dispositivo, depositati in un Key Vault dedicato al vostro tenant. Un accesso di supporto che scade da solo. Chiavi di ripristino consultate e ruotate dalla pagina del dispositivo. E ruoli che danno a ciascuno esattamente quello che il suo lavoro richiede, con ogni passaggio nel vostro registro di audit.

  • 3 account amministrativi per dispositivo
  • Deposito verificato ogni ora
  • 178 permessi granulari
  • Ogni consultazione tracciata

Example data. Last check of escrow: 23 minutes ago.

Tre account, tre compiti

Un unico amministratore locale condiviso è il modo più rapido per far finire le password sui post-it. Il RealmJoin Agent tiene tre account per dispositivo, ognuno con il proprio destinatario e la propria durata.

I tre account di amministratore locale che RealmJoin mantiene su ogni dispositivo
AccountChi può usarloDurataPensato per
EmergenzaSupporter e Advanced SupporterSempre presente; se la password manca, viene segnalataIl momento in cui non funziona più nulla
SupportoL'helpdesk su richiesta, i token dei ticket, i proprietari con SelfLAPSScade da solo, dopo 12 ore di serieSessioni remote, installazioni, diagnosi dei problemi
PrivilegiatoAdvanced SupporterSi rinnova su richiestaLavoro amministrativo pianificato

Stabilite chi vede che cosa, per ogni gruppo di proprietari dei dispositivi. Con Restrict.LAPS, le password dei dispositivi dei dirigenti si possono riservare a un gruppo di supporto VIP, qualunque ruolo abbia chi le chiede. Il portale spiega ogni decisione: si apre un dispositivo e vi dice chi può vedere le sue password, e perché. Provate la verifica

Come funziona il deposito

Dal dispositivo al vostro Key Vault e ritorno, fino all'unica persona autorizzata a vederla.
  • L'agent imposta la password sul dispositivo
    L'agent imposta la password sul dispositivo
    I preset delle password decidono il formato, comprese le passphrase da liste di parole, che si riescono davvero a dettare al telefono.
  • Viene cifrata prima di uscire
    Viene cifrata prima di uscire
    Il dispositivo cifra la password con il certificato RealmJoin del vostro tenant.
  • Finisce nel Key Vault del vostro tenant
    Finisce nel Key Vault del vostro tenant
    RealmJoin la conserva come secret nel Key Vault dedicato al vostro tenant e rifiuta le chiavi provenienti da qualsiasi altro vault.
  • Ogni consultazione viene verificata e registrata
    Ogni consultazione viene verificata e registrata
    Ruoli, restrizioni e regole di SelfLAPS decidono chi può vedere quale account. Ogni consultazione finisce nel registro di audit con chi, quando e per quale dispositivo.
  • Il deposito viene verificato ogni ora
    Il deposito viene verificato ogni ora
    RealmJoin controlla ogni dispositivo attivo e segnala le password mancanti e i secret orfani prima che a qualcuno servano.

SelfLAPS e ticket

  • SelfLAPS per chi ne ha bisogno

    Gli sviluppatori e gli utenti esperti a volte hanno bisogno dei diritti di amministratore, e aprire un ticket ogni volta non aiuta nessuno. Le impostazioni di gruppo Allow.SelfLAPS e Allow.SelfLAPSIntune permettono ai proprietari di richiedere l'account amministrativo del proprio dispositivo. Solo del proprio, e ogni richiesta viene registrata.

    • Si abilita per gruppo di proprietari, disattivato di serie
    • Funziona con il LAPS di RealmJoin e con Windows LAPS in Intune
  • Ticket e strumenti di helpdesk

    Chi accede con un token di ticket, per esempio da ServiceNow, ottiene l'account di supporto solo per i dispositivi indicati nel ticket. E il vostro strumento di helpdesk può richiedere un account di supporto e recuperarne la password tramite la Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS in Intune, nella stessa pagina

Per chi usa già Windows LAPS tramite Intune, RealmJoin mostra e ruota le password gestite da Intune per Windows e per i Mac registrati tramite Apple Business Manager. Non serve alcun agent, ed è un permesso opzionale che concedete solo se lo volete.

  • Nome utente, password, ultimo aggiornamento e scadenza
  • Rotazione dalla pagina del dispositivo
  • Tracciato come categoria a sé
Example data.

Chiavi di ripristino senza un ticket all'amministratore Entra

Un portatile bloccato alle 07:30 è un lavoro da helpdesk, non un'escalation. I Supporter vedono le chiavi di ripristino BitLocker e FileVault sulla pagina del dispositivo e le ruotano subito dopo, così la chiave dettata perde valore. Ogni consultazione e ogni rotazione vengono tracciate.

  • Chiavi BitLocker per ogni unità, chiavi FileVault per i Mac
  • Rotazione di entrambe, direttamente dal dispositivo
  • Permesso opzionale, concesso solo se lo usate
Example data. New keys are backed up at the next check-in.

Nove ruoli, mappati su gruppi che avete già

Assegnate ogni ruolo a gruppi di sicurezza Entra o a ruoli di directory. Un Global Administrator viene riconosciuto come tale, e funzionano anche i ruoli applicativi Admin e Auditor.

Esempio di mappatura in Settings, Permissions.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Ruoli personalizzati a partire da 178 permessi

Quando una mansione non rientra in un ruolo integrato, se ne compone uno. I ruoli personalizzati assegnano permessi con nome a utenti o gruppi in un editor JSON nelle impostazioni, dalla lettura della tabella dei dispositivi all'approvazione delle esecuzioni dei runbook. I permessi riservati ai partner valgono solo nei tenant dei partner.

Alcuni dei 178 nomi di permesso. In evidenza: un ruolo "turno di notte" che può leggere i dispositivi e ruotare le chiavi di ripristino, nulla di più.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Limitate la portata di RealmJoin stesso

Il privilegio minimo vale anche per lo strumento. Decidete quanta parte del vostro tenant può toccare RealmJoin, e cambiate idea più avanti.

  • Delimitazione per Administrative Unit

    Limitate RealmJoin a una sola Administrative Unit di Entra; le scritture sui gruppi avvengono solo lì.

  • Nucleo in sola lettura

    Collegatelo con permessi di sola lettura e ampliateli quando siete pronti.

  • Concedere, ridurre, revocare

    Ogni permesso di ogni registrazione applicativa, uno per uno, dalla pagina delle funzionalità.

  • Registrazioni applicative separate

    I permessi di nucleo, di sola lettura, di sicurezza e di client stanno in applicazioni diverse.

  • Funzionalità opzionali

    Il LAPS di Intune, gli accessi, le chiavi BitLocker e altro ancora si attivano solo su richiesta.

  • Accesso tracciato

    Le consultazioni delle password e le richieste di account di supporto vengono registrate con chi, quando e da dove.

Smettete di condividere la password di amministratore.

Guardate il modello a tre account sui vostri dispositivi, con le password nel vostro Key Vault.