SOLUZIONI

Una sicurezza che si può verificare, non solo credere.

Dove gira RealmJoin, dove stanno i vostri dati, quali permessi richiede e come viene gestito. Scritto per chi deve dare il via libera.

  • Gestione certificata ISO 27001
  • TLS 1.2 o successivo, solo HTTPS in uscita sulla 443
  • Configurazione firmata con RSA-SHA512
  • Nove ruoli, 178 permessi con nome
West Europe
Regione Azure principale, con North Europe come riserva
Il vostro Azure
Runbook, password di amministratore e registri di audit
24 ore
Per pubblicare la correzione di una vulnerabilità critica
99,5%
Obiettivo di disponibilità, con crediti di servizio

Ospitato in Microsoft Azure, in Europa

RealmJoin è un servizio cloud-native multi-tenant sviluppato e gestito da glueckkanja in Germania. Sui vostri server non gira nulla.

  • Regione

    Azure West Europe, con North Europe come riserva. I dati dei clienti non lasciano l'Europa.

  • Piattaforma

    Servizi .NET containerizzati su Azure App Service, con Azure SQL, Cosmos DB, Blob Storage e Key Vault.

  • Trasporto

    TLS 1.2 o successivo su ogni connessione, HSTS e cookie sempre secure e HTTP-only.

  • Endpoint

    I dispositivi parlano con RealmJoin solo via HTTPS in uscita sulla porta 443, con liste di autorizzazione basate su FQDN.

Le parti sensibili restano nel vostro tenant

RealmJoin è SaaS, ma proprio quello che meno vorreste cedere gira nel vostro tenant Microsoft 365 e nella vostra sottoscrizione Azure.

Servizio RealmJoin

Microsoft Azure, West Europe, con North Europe come riserva

  • Portale e API
  • Automazione in background
  • Catalogo dei pacchetti e CDN

Il vostro tenant Microsoft 365

Dove restano le decisioni

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

La vostra sottoscrizione Azure

Dove avviene il lavoro sensibile

  • Azure Automationesegue i runbook
  • Key Vaultcustodisce le password di amministratore locale
  • Log Analyticsconserva i log di audit, operativi e dei runbook
  • Storagedistribuisce sfondi, firme e preferiti

I vostri dispositivi

RealmJoin Agent opzionale su Windows

  • Accetta solo configurazioni firmate
  • HTTPS in uscita sulla porta 443
  • Cache peer-to-peer con BranchCache
  • Conservazione

    Lo storico dello stato dei dispositivi viene conservato per 90 giorni. La conservazione dei log nel vostro workspace la decidete voi; RealmJoin propone 730 giorni.

  • Uscita

    L'offboarding cancella i dati di un tenant in una sequenza strutturata e riprendibile che copre ogni categoria di dati, e conserva la prova che è avvenuto.

Ogni permesso, e perché è lì

I permessi sono distribuiti su registrazioni applicative separate, così si approva solo quello che si usa. Quick Setup li concede con un unico consenso; Advanced Setup permette di concederli uno a uno, e ogni permesso può essere ridotto o revocato in seguito.

Permessi di Microsoft Graph richiesti da RealmJoin e uso di ciascuno
Permesso di Microsoft GraphServe per
Di base, concessi per impostazione predefinita
User.Read.AllUtenti nelle pagine di utenti e dispositivi
Device.Read.AllDispositivi di Entra, correlati con Intune e con l'agent
DeviceManagementManagedDevices.Read.AllDispositivi gestiti da Intune
DeviceManagementConfiguration.Read.AllCriteri di conformità e di configurazione
DeviceManagementApps.ReadWrite.AllCreazione e aggiornamento delle app Intune dallo store
Group.ReadWrite.AllGruppi di app gestiti e strumenti per i gruppi
GroupMember.ReadWrite.AllGruppi di aggiornamento e modifiche alle appartenenze
Opzionali, solo se si attiva la funzione
DeviceLocalCredential.Read.AllWindows LAPS in Intune
BitlockerKey.Read.AllChiavi di ripristino BitLocker
DeviceManagementManagedDevices.PrivilegedOperations.AllAzioni sui dispositivi come sincronizzazione, scansione e rotazione delle chiavi
DeviceManagementScripts.ReadWrite.AllScript di remediation per Intune
DeviceManagementServiceConfig.Read.AllInformazioni di Autopilot
AuditLog.Read.AllDettagli degli accessi
WindowsUpdates.ReadWrite.AllRegistrazione agli aggiornamenti dei dispositivi Windows
LicenseAssignment.Read.AllConteggio delle licenze Intune
  • Modalità di sola lettura

    Si collega prima il nucleo con permessi di sola lettura e si amplia più avanti.

  • Ambito per Administrative Unit

    Si sostituisce la scrittura sui gruppi di tutto il tenant con una sola Administrative Unit, in cui RealmJoin agisce esclusivamente come Groups Administrator.

  • Applicazioni separate

    Portale, nucleo, nucleo in sola lettura, funzioni di sicurezza (Defender, richiede una sottoscrizione MDE), applicazione client e Partner Center hanno ciascuno la propria registrazione.

  • Nessun segreto nel vostro tenant per Automation

    Azure Automation si collega tramite un'applicazione multi-tenant gestita da RealmJoin.

Non gira nulla che non sia firmato

Dalla configurazione che un dispositivo riceve fino all'installer che esegue, ogni passaggio è verificabile.

  • Configurazione firmata

    Ogni configurazione di dispositivo è firmata con RSA-SHA512 e l'agent la verifica prima di agire.

  • Identità del dispositivo

    I dispositivi dimostrano chi sono con il proprio certificato di dispositivo Entra, verificato su Entra ID. I dispositivi nuovi si possono rivendicare solo poco dopo l'enrollment.

  • Pacchetti verificati per hash

    Il contenuto dei pacchetti arriva dalla CDN di RealmJoin e viene verificato con SHA-256 prima dell'esecuzione.

  • Fonti pulite

    I pacchetti gestiti vengono costruiti da fonti ufficiali del produttore in una pipeline privata con scansioni antimalware.

Controllo degli accessi, fino al singolo permesso

L'accesso avviene con Microsoft Entra ID. Ogni pagina e ogni chiamata API vengono autorizzate rispetto a ruoli che controllate voi.

  • Ruoli

    Nove ruoli predefiniti, assegnati tramite gruppi di Entra o ruoli di directory.

  • Ruoli personalizzati

    Si compongono i ruoli a partire da 178 permessi con nome.

  • Permessi sui runbook

    Chi può eseguire quale runbook, fino al gruppo di destinazione, in un unico documento JSON per tenant.

  • Accesso alle password

    Restrizioni per gruppo di proprietari del dispositivo; ogni consultazione viene registrata con chi, quando e da dove.

  • Isolamento dei tenant

    I filtri sul tenant vengono applicati a livello dati a ogni query con ambito di tenant.

  • Registro di audit

    30 categorie con valori vecchi e nuovi, nel vostro workspace di Log Analytics. Ruoli, ruoli personalizzati e accesso come amministratore locale

Come viene gestito il servizio

RealmJoin è sviluppato e gestito da glueckkanja, il cui team di sviluppo e operations è certificato ISO 27001.

  • Sorvegliato

    La piattaforma è monitorata con Microsoft Sentinel e Microsoft Defender, con un SOC alle spalle; gli amministratori accedono con le passkey.

  • Rilasci con approvazione

    Le modifiche passano da un ambiente di staging protetto da un'approvazione; i rilasci in produzione richiedono un gruppo di approvatori separato e più ristretto, e per le correzioni urgenti esiste un percorso di hotfix.

  • Correzioni di sicurezza rapide

    Le correzioni per le vulnerabilità critiche vengono pubblicate entro 24 ore.

  • Ripristinabile

    I database supportano il ripristino a un momento preciso e l'infrastruttura è definita come codice.

Sub-responsabili del trattamento

Le aziende dei cui servizi RealmJoin si serve per trattare i dati dei clienti. L'elenco aggiornato è nella documentazione.

Sub-responsabili, dove si trovano e che cosa trattano
AziendaSedeFinalità
Microsoft Ireland Operations Ltd.Dublino, IrlandaHosting su Azure
GitHub B.V.Amsterdam, Paesi BassiCodice sorgente e libreria dei runbook
GitLab Inc.Stati UnitiPipeline di packaging

Gli impegni che prendiamo

  • Obiettivo di disponibilità del 99,5%

    Ventiquattro ore su ventiquattro, con un credito di servizio del 10% sotto il 99,5% e del 25% sotto il 99,0%.

  • Supporto incluso

    dal lunedì al venerdì, dalle 08:00 alle 18:00 CET, in inglese e tedesco.

  • Risposta agli incidenti

    Di norma meno di quattro ore in caso di incidente.

  • Correzioni di sicurezza

    Le vulnerabilità critiche vengono corrette entro 24 ore.

  • Packaging

    I pacchetti richiesti vengono consegnati di norma entro cinque giorni lavorativi.

  • Trasparenza

    Stato del servizio in tempo reale, changelog pubblico e bacheca dei feedback.

Portate le vostre domande sulla sicurezza.

I nostri ingegneri illustrano al vostro team di sicurezza e compliance l'architettura, i permessi e i flussi di dati, seguendo il vostro questionario se ne avete uno.