플랫폼

관리자 권한을 제대로 다루는 방식.

디바이스마다 로컬 관리자 계정 세 개를 두고, 테넌트 전용 Key Vault에 에스크로합니다. 지원 액세스는 스스로 만료되고, 복구 키는 디바이스 페이지에서 확인하고 교체합니다. 역할은 각자의 업무에 필요한 만큼만 부여하며, 모든 단계가 감사 로그에 남습니다.

  • 디바이스당 관리자 계정 3개
  • 매시간 에스크로 점검
  • 세분화된 권한 178종
  • 모든 조회를 감사

Example data. Last check of escrow: 23 minutes ago.

계정 셋, 역할 셋

공용 로컬 관리자 계정 하나를 쓰면 비밀번호는 결국 포스트잇에 적힙니다. RealmJoin Agent는 디바이스마다 계정 세 개를 두며, 각 계정은 사용 대상과 수명이 다릅니다.

RealmJoin이 디바이스마다 유지하는 로컬 관리자 계정 세 개
계정사용 가능한 대상수명용도
EmergencySupporter와 Advanced Supporter항상 존재하며, 비밀번호가 없으면 표시됩니다다른 방법이 모두 통하지 않는 순간
Support요청한 헬프데스크, 티켓 토큰, SelfLAPS가 허용된 소유자스스로 만료되며, 기본값은 12시간원격 세션, 설치, 문제 해결
PrivilegedAdvanced Supporter필요할 때 갱신계획된 관리 작업

디바이스 소유자 그룹마다 누가 무엇을 볼 수 있는지 제한합니다. Restrict.LAPS를 쓰면 임원 디바이스의 비밀번호를 VIP 지원 그룹으로만 한정할 수 있으며, 다른 사람이 어떤 역할을 갖고 있든 마찬가지입니다. 포털은 모든 판단을 설명합니다. 디바이스를 열면 누가 그 비밀번호를 볼 수 있는지, 그 이유는 무엇인지 알려 줍니다. 확인해 보기

에스크로 동작 방식

디바이스에서 Key Vault로, 그리고 이를 볼 수 있는 단 한 사람에게로.
  • 에이전트가 디바이스에서 비밀번호를 설정합니다
    에이전트가 디바이스에서 비밀번호를 설정합니다
    비밀번호 사전 설정이 형식을 정하며, 전화로 불러 주어도 받아 적을 수 있는 단어 목록 기반 패스프레이즈도 쓸 수 있습니다.
  • 디바이스를 떠나기 전에 암호화됩니다
    디바이스를 떠나기 전에 암호화됩니다
    디바이스가 해당 테넌트의 RealmJoin 인증서로 비밀번호를 암호화합니다.
  • 테넌트의 Key Vault에 저장됩니다
    테넌트의 Key Vault에 저장됩니다
    RealmJoin은 테넌트 전용 Key Vault에 이를 비밀로 저장하며, 다른 어떤 볼트의 키도 받아들이지 않습니다.
  • 모든 조회를 확인하고 기록합니다
    모든 조회를 확인하고 기록합니다
    역할, 제한, SelfLAPS 규칙이 누가 어떤 계정을 볼 수 있는지 결정합니다. 조회할 때마다 누가, 언제, 어느 디바이스를 대상으로 했는지가 감사 로그에 기록됩니다.
  • 에스크로는 매시간 검증됩니다
    에스크로는 매시간 검증됩니다
    RealmJoin은 활성 디바이스를 모두 점검해, 누군가 필요로 하기 전에 빠진 비밀번호와 남겨진 비밀을 표시합니다.

SelfLAPS와 티켓

  • 필요한 사람을 위한 SelfLAPS

    개발자와 파워 유저에게는 관리자 권한이 필요할 때가 있고, 그때마다 티켓을 끊는 방식은 누구에게도 도움이 되지 않습니다. 그룹 설정 Allow.SelfLAPSAllow.SelfLAPSIntune을 켜면 소유자가 자기 디바이스의 관리자 계정을 요청할 수 있습니다. 자기 디바이스만 가능하며, 모든 요청은 기록됩니다.

    • 소유자 그룹 단위로 활성화하며, 기본값은 꺼짐
    • RealmJoin LAPS와 Intune의 Windows LAPS 모두에서 동작
  • 티켓과 헬프데스크 도구

    예를 들어 ServiceNow의 티켓 토큰으로 로그인한 사람은 자기 티켓에 명시된 디바이스에 한해서만 지원 계정을 받습니다. 또한 헬프데스크 도구가 Customer API를 통해 지원 계정을 요청하고 그 비밀번호를 가져올 수 있습니다.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Intune의 Windows LAPS도 같은 페이지에서

이미 Intune로 Windows LAPS를 운영하고 있다면, RealmJoin이 Intune가 관리하는 비밀번호를 Windows와 Apple Business Manager로 등록한 Mac 모두에 대해 보여 주고 교체합니다. 에이전트는 필요 없으며, 원할 때만 부여하는 선택적 권한입니다.

  • 사용자 이름, 비밀번호, 마지막 업데이트, 만료 시점
  • 디바이스 페이지에서 교체
  • 별도 범주로 감사
Example data.

Entra 관리자에게 티켓을 넘기지 않는 복구 키

아침 7시 30분에 잠긴 노트북은 에스컬레이션이 아니라 헬프데스크의 일입니다. 서포터는 디바이스 페이지에서 BitLocker와 FileVault 복구 키를 확인하고, 이후 키를 교체해 불러 준 키가 효력을 잃게 합니다. 모든 조회와 모든 교체는 감사됩니다.

  • 드라이브별 BitLocker 키, Mac을 위한 FileVault 키
  • 둘 다 디바이스에서 바로 교체
  • 선택적 권한이며, 실제로 쓸 때만 부여
Example data. New keys are backed up at the next check-in.

이미 쓰고 있는 그룹에 매핑하는 역할 아홉 가지

각 역할을 Entra 보안 그룹이나 디렉터리 역할에 할당합니다. 전역 관리자는 그대로 인식되며, 앱 역할 Admin과 Auditor도 함께 동작합니다.

설정의 권한 화면에 있는 매핑 예시입니다.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

권한 178종으로 만드는 사용자 지정 역할

기본 제공 역할에 맞지 않는 업무가 있으면 직접 조합합니다. 사용자 지정 역할은 설정의 JSON 편집기에서 사용자나 그룹에 이름이 붙은 권한을 부여하며, 디바이스 표 읽기부터 Runbook 실행 승인까지 아우릅니다. 파트너 전용 권한은 파트너 테넌트에서만 적용됩니다.

권한 178종 가운데 일부의 이름입니다. 강조 표시한 것은 디바이스를 읽고 복구 키를 교체하는 것까지만 가능한 "야간 근무" 역할입니다.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

RealmJoin 자체가 닿는 범위를 제한

최소 권한 원칙은 도구에도 적용됩니다. RealmJoin이 테넌트의 어디까지 건드릴 수 있는지 정하고, 나중에 언제든 바꿀 수 있습니다.

  • 관리 단위 범위 지정

    RealmJoin을 Entra 관리 단위 하나로 제한하며, 그룹 쓰기는 그 안에서만 일어납니다.

  • 읽기 전용 코어

    읽기 전용 권한으로 연결하고, 준비되면 권한을 올립니다.

  • 부여, 축소, 철회

    모든 앱 등록의 모든 권한을 기능 페이지에서 개별적으로 다룹니다.

  • 분리된 앱 등록

    코어, 읽기 전용, 보안, 클라이언트 권한이 서로 다른 앱에 들어 있습니다.

  • 선택 기능

    Intune LAPS, 로그인 기록, BitLocker 키 등은 직접 켜야 동작합니다.

  • 감사되는 액세스

    비밀번호 조회와 지원 계정 요청은 누가, 언제, 어디에서 했는지까지 기록됩니다.

관리자 비밀번호 공유를 그만둡니다.

세 계정 모델을 직접 쓰는 디바이스에서 확인하십시오. 비밀번호는 자사 Key Vault에 남습니다.