信じるだけでなく、確かめられるセキュリティ。
RealmJoinがどこで動き、データがどこに置かれ、どの権限を要求し、どのように運用されているか。承認の責任を負う立場の人に向けて書いています。
- ISO 27001認証を取得した運用体制
- TLS 1.2以降、送信は443番ポートのHTTPSのみ
- RSA-SHA512で署名された構成
- 9つのロールと、名前付きの178個の権限
- West Europe
- 主要なAzureリージョン、バックアップはNorth Europe
- 自社のAzure
- Runbook、管理者パスワード、監査ログ
- 24時間
- 重大な脆弱性の修正を提供するまでの時間
- 99.5%
- 稼働率目標、サービスクレジット付き
ホスティングはMicrosoft Azure、欧州リージョン
RealmJoinはglueckkanjaがドイツで開発、運用しているクラウドネイティブなマルチテナントサービスです。自社のサーバーで動かすものはありません。
リージョン
AzureのWest Europeを使い、バックアップはNorth Europeです。顧客データが欧州の外に出ることはありません。
プラットフォーム
Azure App Service上のコンテナー化された.NETサービスで、Azure SQL、Cosmos DB、Blob Storage、Key Vaultを併用します。
通信
すべての接続でTLS 1.2以降を使い、HSTSを有効にし、Cookieは常にsecureかつHTTP-onlyです。
エンドポイント
デバイスはポート443の送信HTTPSのみでRealmJoinと通信し、FQDNベースの許可リストを使います。
機微な部分は自社テナントに残ります
RealmJoinはSaaSですが、いちばん手放したくない部分は自社のMicrosoft 365テナントとAzureサブスクリプションで動きます。
RealmJoinのサービス
Microsoft AzureのWest Europe、バックアップはNorth Europe
- ポータルと各種API
- バックグラウンドの自動処理
- パッケージカタログとCDN
Microsoft Graphへは、同意した権限の範囲でのみアクセスします
自社のMicrosoft 365テナント
判断が残る場所
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
自社のAzureサブスクリプション
機微な処理が動く場所
- Azure AutomationRunbookを実行
- Key Vaultローカル管理者パスワードを保管
- Log Analytics監査ログ、運用ログ、Runbookログを保持
- Storage壁紙、署名、お気に入りを配信
自社のデバイス
Windowsには任意でRealmJoin Agentを導入
- 署名付きの構成のみを受け付けます
- ポート443の送信HTTPS
- BranchCacheによるピアツーピアのキャッシュ
保持期間
デバイスの状態履歴は90日間保持されます。自社ワークスペースのログ保持期間は自由に設定でき、RealmJoinは730日を推奨しています。
解約するとき
オフボーディングでは、テナントのデータをすべてのデータカテゴリーにわたって構造化された再開可能な手順で削除し、実施した記録を残します。
すべての権限と、その理由
権限は複数のアプリ登録に分かれているため、使う機能の分だけ同意すれば済みます。クイックセットアップなら同意1回でまとめて付与でき、詳細セットアップなら1つずつ自分で付与でき、どの権限も後から引き下げたり取り消したりできます。
| Microsoft Graphの権限 | 用途 |
|---|---|
| コア、既定で付与 | |
| User.Read.All | ユーザーページとデバイスページのユーザー情報 |
| Device.Read.All | Entraのデバイス情報を、Intuneとエージェントの情報と突き合わせ |
| DeviceManagementManagedDevices.Read.All | Intuneの管理対象デバイス |
| DeviceManagementConfiguration.Read.All | コンプライアンスポリシーと構成ポリシー |
| DeviceManagementApps.ReadWrite.All | ストアからのIntuneアプリの作成と更新 |
| Group.ReadWrite.All | 管理対象アプリグループとグループツール |
| GroupMember.ReadWrite.All | Updateグループとメンバーシップの変更 |
| 任意、機能を有効にした場合のみ | |
| DeviceLocalCredential.Read.All | IntuneのWindows LAPS |
| BitlockerKey.Read.All | BitLockerの回復キー |
| DeviceManagementManagedDevices.PrivilegedOperations.All | 同期、スキャン、キーのローテーションなどのデバイス操作 |
| DeviceManagementScripts.ReadWrite.All | Intuneの修復スクリプト |
| DeviceManagementServiceConfig.Read.All | Autopilotの情報 |
| AuditLog.Read.All | サインインの詳細 |
| WindowsUpdates.ReadWrite.All | Windowsデバイス更新プログラムへの登録 |
| LicenseAssignment.Read.All | Intuneのライセンス数 |
読み取り専用モード
まずは読み取り専用の権限でコアを接続し、後から拡張できます。
管理単位によるスコープ設定
テナント全体へのグループ書き込みの代わりに1つの管理単位を指定でき、その中でRealmJoinはGroups Administratorとしてのみ動きます。
分離されたアプリ登録
ポータル、コア、コアの読み取り専用、セキュリティ機能(Defender、MDEのサブスクリプションが必要)、クライアントアプリ、Partner Centerは、それぞれ独自のアプリ登録を持ちます。
Automationのためのシークレットを自社テナントに置きません
Azure Automationへの接続は、RealmJoinが管理するマルチテナントアプリを経由します。
署名のないものは実行されません
デバイスが受け取る構成から、実行するインストーラーまで、どの段階も検証できます。
署名付き構成
デバイスの構成はすべてRSA-SHA512で署名され、エージェントは動作する前に検証します。
デバイスの識別
デバイスはEntraのデバイス証明書で自身を証明し、Entra IDに照合されます。新しいデバイスを紐付けられるのは、登録直後の短い期間だけです。
ハッシュ検証済みのパッケージ
パッケージのコンテンツはRealmJoinのCDNから配信され、実行前にSHA-256で検証されます。
素性の確かなソース
メンテナンス対象のパッケージは、ベンダー公式のソースから、マルウェアスキャンを備えた非公開のパイプラインでビルドされます。
権限単位まで踏み込んだアクセス制御
サインインはMicrosoft Entra IDです。すべてのページとAPI呼び出しは、自社が管理するロールに照らして認可されます。
ロール
9つの組み込みロールを、Entraのグループまたはディレクトリロール経由で割り当てます。
カスタムロール
名前付きの178個の権限からロールを組み立てられます。
Runbookの権限
どのRunbookを誰が実行できるかを、対象グループ単位まで、テナントごとに1つのJSONドキュメントで定義します。
パスワードへのアクセス
デバイスのオーナーグループ単位で制限でき、閲覧は誰が、いつ、どこからかまで記録されます。
テナントの分離
テナント単位のクエリにはすべて、データ層でテナントフィルターが適用されます。
監査ログ
変更前後の値を含む30のカテゴリーを、自社のLog Analyticsワークスペースに記録します。ロール、カスタムロール、ローカル管理者アクセス
サービスの運用体制
RealmJoinはglueckkanjaが開発、運用しており、その開発、運用チームはISO 27001の認証を取得しています。
監視
プラットフォームはMicrosoft SentinelとMicrosoft Defenderで監視し、その背後にSOCがあります。管理者はパスキーでサインインします。
承認ゲート付きのリリース
変更は承認ゲートの後ろにあるステージング環境を通過します。本番リリースにはより少人数の別の承認者グループが必要で、緊急の修正にはホットフィックスの経路があります。
迅速なセキュリティ修正
重大な脆弱性の修正は24時間以内に提供します。
復旧できる構成
データベースはポイントインタイムリストアに対応し、インフラはコードとして定義されています。
可観測性
各サービスは健全性とテレメトリを報告し、公開ステータスページで稼働状況を確認できます。
副処理者
RealmJoinが顧客データの処理にあたって利用しているサービスの提供企業です。最新の一覧はドキュメントに掲載しています。
| 企業 | 所在地 | 目的 |
|---|---|---|
| Microsoft Ireland Operations Ltd. | アイルランド、ダブリン | Azureのホスティング |
| GitHub B.V. | オランダ、アムステルダム | ソースコードとRunbookライブラリ |
| GitLab Inc. | 米国 | パッケージングパイプライン |
お約束する内容
稼働率目標99.5%
24時間365日を対象とし、99.5%を下回った場合は10%、99.0%を下回った場合は25%のサービスクレジットを適用します。
サポート込み
月曜から金曜、08:00~18:00 CET、英語とドイツ語で対応します。
インシデント対応
インシデントには通常4時間以内で対応します。
セキュリティ修正
重大な脆弱性は24時間以内に修正します。
パッケージング
依頼されたパッケージは通常5営業日以内に提供します。
透明性
サービス状況のライブ表示、公開の変更履歴、フィードバックボード。
セキュリティの疑問は、そのままお持ちください。
当社のエンジニアが、アーキテクチャ、権限、データフローについて、御社のセキュリティおよびコンプライアンス担当チームに説明します。チェックシートをお持ちであれば、それに沿って進めます。