Diritti di amministratore, gestiti come si deve.
Tre account di amministratore locale per dispositivo, depositati in un Key Vault dedicato al vostro tenant. Un accesso di supporto che scade da solo. Chiavi di ripristino consultate e ruotate dalla pagina del dispositivo. E ruoli che danno a ciascuno esattamente quello che il suo lavoro richiede, con ogni passaggio nel vostro registro di audit.
- 3 account amministrativi per dispositivo
- Deposito verificato ogni ora
- 178 permessi granulari
- Ogni consultazione tracciata
Example data. Last check of escrow: 23 minutes ago.
Tre account, tre compiti
Un unico amministratore locale condiviso è il modo più rapido per far finire le password sui post-it. Il RealmJoin Agent tiene tre account per dispositivo, ognuno con il proprio destinatario e la propria durata.
| Account | Chi può usarlo | Durata | Pensato per |
|---|---|---|---|
| Emergenza | Supporter e Advanced Supporter | Sempre presente; se la password manca, viene segnalata | Il momento in cui non funziona più nulla |
| Supporto | L'helpdesk su richiesta, i token dei ticket, i proprietari con SelfLAPS | Scade da solo, dopo 12 ore di serie | Sessioni remote, installazioni, diagnosi dei problemi |
| Privilegiato | Advanced Supporter | Si rinnova su richiesta | Lavoro amministrativo pianificato |
Stabilite chi vede che cosa, per ogni gruppo di proprietari dei dispositivi. Con Restrict.LAPS, le password dei dispositivi dei dirigenti si possono riservare a un gruppo di supporto VIP, qualunque ruolo abbia chi le chiede. Il portale spiega ogni decisione: si apre un dispositivo e vi dice chi può vedere le sue password, e perché. Provate la verifica
Come funziona il deposito
- L'agent imposta la password sul dispositivoL'agent imposta la password sul dispositivoI preset delle password decidono il formato, comprese le passphrase da liste di parole, che si riescono davvero a dettare al telefono.
- Viene cifrata prima di uscireViene cifrata prima di uscireIl dispositivo cifra la password con il certificato RealmJoin del vostro tenant.
- Finisce nel Key Vault del vostro tenantFinisce nel Key Vault del vostro tenantRealmJoin la conserva come secret nel Key Vault dedicato al vostro tenant e rifiuta le chiavi provenienti da qualsiasi altro vault.
- Ogni consultazione viene verificata e registrataOgni consultazione viene verificata e registrataRuoli, restrizioni e regole di SelfLAPS decidono chi può vedere quale account. Ogni consultazione finisce nel registro di audit con chi, quando e per quale dispositivo.
- Il deposito viene verificato ogni oraIl deposito viene verificato ogni oraRealmJoin controlla ogni dispositivo attivo e segnala le password mancanti e i secret orfani prima che a qualcuno servano.
SelfLAPS e ticket
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS in Intune, nella stessa pagina
Per chi usa già Windows LAPS tramite Intune, RealmJoin mostra e ruota le password gestite da Intune per Windows e per i Mac registrati tramite Apple Business Manager. Non serve alcun agent, ed è un permesso opzionale che concedete solo se lo volete.
- Nome utente, password, ultimo aggiornamento e scadenza
- Rotazione dalla pagina del dispositivo
- Tracciato come categoria a sé
Chiavi di ripristino senza un ticket all'amministratore Entra
Un portatile bloccato alle 07:30 è un lavoro da helpdesk, non un'escalation. I Supporter vedono le chiavi di ripristino BitLocker e FileVault sulla pagina del dispositivo e le ruotano subito dopo, così la chiave dettata perde valore. Ogni consultazione e ogni rotazione vengono tracciate.
- Chiavi BitLocker per ogni unità, chiavi FileVault per i Mac
- Rotazione di entrambe, direttamente dal dispositivo
- Permesso opzionale, concesso solo se lo usate
Nove ruoli, mappati su gruppi che avete già
Assegnate ogni ruolo a gruppi di sicurezza Entra o a ruoli di directory. Un Global Administrator viene riconosciuto come tale, e funzionano anche i ruoli applicativi Admin e Auditor.
Esempio di mappatura in Settings, Permissions.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Ruoli personalizzati a partire da 178 permessi
Quando una mansione non rientra in un ruolo integrato, se ne compone uno. I ruoli personalizzati assegnano permessi con nome a utenti o gruppi in un editor JSON nelle impostazioni, dalla lettura della tabella dei dispositivi all'approvazione delle esecuzioni dei runbook. I permessi riservati ai partner valgono solo nei tenant dei partner.
Alcuni dei 178 nomi di permesso. In evidenza: un ruolo "turno di notte" che può leggere i dispositivi e ruotare le chiavi di ripristino, nulla di più.
Limitate la portata di RealmJoin stesso
Il privilegio minimo vale anche per lo strumento. Decidete quanta parte del vostro tenant può toccare RealmJoin, e cambiate idea più avanti.
Delimitazione per Administrative Unit
Limitate RealmJoin a una sola Administrative Unit di Entra; le scritture sui gruppi avvengono solo lì.
Nucleo in sola lettura
Collegatelo con permessi di sola lettura e ampliateli quando siete pronti.
Concedere, ridurre, revocare
Ogni permesso di ogni registrazione applicativa, uno per uno, dalla pagina delle funzionalità.
Registrazioni applicative separate
I permessi di nucleo, di sola lettura, di sicurezza e di client stanno in applicazioni diverse.
Funzionalità opzionali
Il LAPS di Intune, gli accessi, le chiavi BitLocker e altro ancora si attivano solo su richiesta.
Accesso tracciato
Le consultazioni delle password e le richieste di account di supporto vengono registrate con chi, quando e da dove.
Smettete di condividere la password di amministratore.
Guardate il modello a tre account sui vostri dispositivi, con le password nel vostro Key Vault.