Una sicurezza che si può verificare, non solo credere.
Dove gira RealmJoin, dove stanno i vostri dati, quali permessi richiede e come viene gestito. Scritto per chi deve dare il via libera.
- Gestione certificata ISO 27001
- TLS 1.2 o successivo, solo HTTPS in uscita sulla 443
- Configurazione firmata con RSA-SHA512
- Nove ruoli, 178 permessi con nome
- West Europe
- Regione Azure principale, con North Europe come riserva
- Il vostro Azure
- Runbook, password di amministratore e registri di audit
- 24 ore
- Per pubblicare la correzione di una vulnerabilità critica
- 99,5%
- Obiettivo di disponibilità, con crediti di servizio
Ospitato in Microsoft Azure, in Europa
RealmJoin è un servizio cloud-native multi-tenant sviluppato e gestito da glueckkanja in Germania. Sui vostri server non gira nulla.
Regione
Azure West Europe, con North Europe come riserva. I dati dei clienti non lasciano l'Europa.
Piattaforma
Servizi .NET containerizzati su Azure App Service, con Azure SQL, Cosmos DB, Blob Storage e Key Vault.
Trasporto
TLS 1.2 o successivo su ogni connessione, HSTS e cookie sempre secure e HTTP-only.
Endpoint
I dispositivi parlano con RealmJoin solo via HTTPS in uscita sulla porta 443, con liste di autorizzazione basate su FQDN.
Le parti sensibili restano nel vostro tenant
RealmJoin è SaaS, ma proprio quello che meno vorreste cedere gira nel vostro tenant Microsoft 365 e nella vostra sottoscrizione Azure.
Servizio RealmJoin
Microsoft Azure, West Europe, con North Europe come riserva
- Portale e API
- Automazione in background
- Catalogo dei pacchetti e CDN
Microsoft Graph, solo con i permessi che approvate
Il vostro tenant Microsoft 365
Dove restano le decisioni
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
La vostra sottoscrizione Azure
Dove avviene il lavoro sensibile
- Azure Automationesegue i runbook
- Key Vaultcustodisce le password di amministratore locale
- Log Analyticsconserva i log di audit, operativi e dei runbook
- Storagedistribuisce sfondi, firme e preferiti
I vostri dispositivi
RealmJoin Agent opzionale su Windows
- Accetta solo configurazioni firmate
- HTTPS in uscita sulla porta 443
- Cache peer-to-peer con BranchCache
Conservazione
Lo storico dello stato dei dispositivi viene conservato per 90 giorni. La conservazione dei log nel vostro workspace la decidete voi; RealmJoin propone 730 giorni.
Uscita
L'offboarding cancella i dati di un tenant in una sequenza strutturata e riprendibile che copre ogni categoria di dati, e conserva la prova che è avvenuto.
Ogni permesso, e perché è lì
I permessi sono distribuiti su registrazioni applicative separate, così si approva solo quello che si usa. Quick Setup li concede con un unico consenso; Advanced Setup permette di concederli uno a uno, e ogni permesso può essere ridotto o revocato in seguito.
| Permesso di Microsoft Graph | Serve per |
|---|---|
| Di base, concessi per impostazione predefinita | |
| User.Read.All | Utenti nelle pagine di utenti e dispositivi |
| Device.Read.All | Dispositivi di Entra, correlati con Intune e con l'agent |
| DeviceManagementManagedDevices.Read.All | Dispositivi gestiti da Intune |
| DeviceManagementConfiguration.Read.All | Criteri di conformità e di configurazione |
| DeviceManagementApps.ReadWrite.All | Creazione e aggiornamento delle app Intune dallo store |
| Group.ReadWrite.All | Gruppi di app gestiti e strumenti per i gruppi |
| GroupMember.ReadWrite.All | Gruppi di aggiornamento e modifiche alle appartenenze |
| Opzionali, solo se si attiva la funzione | |
| DeviceLocalCredential.Read.All | Windows LAPS in Intune |
| BitlockerKey.Read.All | Chiavi di ripristino BitLocker |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Azioni sui dispositivi come sincronizzazione, scansione e rotazione delle chiavi |
| DeviceManagementScripts.ReadWrite.All | Script di remediation per Intune |
| DeviceManagementServiceConfig.Read.All | Informazioni di Autopilot |
| AuditLog.Read.All | Dettagli degli accessi |
| WindowsUpdates.ReadWrite.All | Registrazione agli aggiornamenti dei dispositivi Windows |
| LicenseAssignment.Read.All | Conteggio delle licenze Intune |
Modalità di sola lettura
Si collega prima il nucleo con permessi di sola lettura e si amplia più avanti.
Ambito per Administrative Unit
Si sostituisce la scrittura sui gruppi di tutto il tenant con una sola Administrative Unit, in cui RealmJoin agisce esclusivamente come Groups Administrator.
Applicazioni separate
Portale, nucleo, nucleo in sola lettura, funzioni di sicurezza (Defender, richiede una sottoscrizione MDE), applicazione client e Partner Center hanno ciascuno la propria registrazione.
Nessun segreto nel vostro tenant per Automation
Azure Automation si collega tramite un'applicazione multi-tenant gestita da RealmJoin.
Non gira nulla che non sia firmato
Dalla configurazione che un dispositivo riceve fino all'installer che esegue, ogni passaggio è verificabile.
Configurazione firmata
Ogni configurazione di dispositivo è firmata con RSA-SHA512 e l'agent la verifica prima di agire.
Identità del dispositivo
I dispositivi dimostrano chi sono con il proprio certificato di dispositivo Entra, verificato su Entra ID. I dispositivi nuovi si possono rivendicare solo poco dopo l'enrollment.
Pacchetti verificati per hash
Il contenuto dei pacchetti arriva dalla CDN di RealmJoin e viene verificato con SHA-256 prima dell'esecuzione.
Fonti pulite
I pacchetti gestiti vengono costruiti da fonti ufficiali del produttore in una pipeline privata con scansioni antimalware.
Controllo degli accessi, fino al singolo permesso
L'accesso avviene con Microsoft Entra ID. Ogni pagina e ogni chiamata API vengono autorizzate rispetto a ruoli che controllate voi.
Ruoli
Nove ruoli predefiniti, assegnati tramite gruppi di Entra o ruoli di directory.
Ruoli personalizzati
Si compongono i ruoli a partire da 178 permessi con nome.
Permessi sui runbook
Chi può eseguire quale runbook, fino al gruppo di destinazione, in un unico documento JSON per tenant.
Accesso alle password
Restrizioni per gruppo di proprietari del dispositivo; ogni consultazione viene registrata con chi, quando e da dove.
Isolamento dei tenant
I filtri sul tenant vengono applicati a livello dati a ogni query con ambito di tenant.
Registro di audit
30 categorie con valori vecchi e nuovi, nel vostro workspace di Log Analytics. Ruoli, ruoli personalizzati e accesso come amministratore locale
Come viene gestito il servizio
RealmJoin è sviluppato e gestito da glueckkanja, il cui team di sviluppo e operations è certificato ISO 27001.
Sorvegliato
La piattaforma è monitorata con Microsoft Sentinel e Microsoft Defender, con un SOC alle spalle; gli amministratori accedono con le passkey.
Rilasci con approvazione
Le modifiche passano da un ambiente di staging protetto da un'approvazione; i rilasci in produzione richiedono un gruppo di approvatori separato e più ristretto, e per le correzioni urgenti esiste un percorso di hotfix.
Correzioni di sicurezza rapide
Le correzioni per le vulnerabilità critiche vengono pubblicate entro 24 ore.
Ripristinabile
I database supportano il ripristino a un momento preciso e l'infrastruttura è definita come codice.
Osservabile
Ogni servizio riporta stato e telemetria; la pagina di stato pubblica mostra la disponibilità.
Sub-responsabili del trattamento
Le aziende dei cui servizi RealmJoin si serve per trattare i dati dei clienti. L'elenco aggiornato è nella documentazione.
| Azienda | Sede | Finalità |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublino, Irlanda | Hosting su Azure |
| GitHub B.V. | Amsterdam, Paesi Bassi | Codice sorgente e libreria dei runbook |
| GitLab Inc. | Stati Uniti | Pipeline di packaging |
Gli impegni che prendiamo
Obiettivo di disponibilità del 99,5%
Ventiquattro ore su ventiquattro, con un credito di servizio del 10% sotto il 99,5% e del 25% sotto il 99,0%.
Supporto incluso
dal lunedì al venerdì, dalle 08:00 alle 18:00 CET, in inglese e tedesco.
Risposta agli incidenti
Di norma meno di quattro ore in caso di incidente.
Correzioni di sicurezza
Le vulnerabilità critiche vengono corrette entro 24 ore.
Packaging
I pacchetti richiesti vengono consegnati di norma entro cinque giorni lavorativi.
Trasparenza
Stato del servizio in tempo reale, changelog pubblico e bacheca dei feedback.
Portate le vostre domande sulla sicurezza.
I nostri ingegneri illustrano al vostro team di sicurezza e compliance l'architettura, i permessi e i flussi di dati, seguendo il vostro questionario se ne avete uno.