관리자 권한을 제대로 다루는 방식.
디바이스마다 로컬 관리자 계정 세 개를 두고, 테넌트 전용 Key Vault에 에스크로합니다. 지원 액세스는 스스로 만료되고, 복구 키는 디바이스 페이지에서 확인하고 교체합니다. 역할은 각자의 업무에 필요한 만큼만 부여하며, 모든 단계가 감사 로그에 남습니다.
- 디바이스당 관리자 계정 3개
- 매시간 에스크로 점검
- 세분화된 권한 178종
- 모든 조회를 감사
Example data. Last check of escrow: 23 minutes ago.
계정 셋, 역할 셋
공용 로컬 관리자 계정 하나를 쓰면 비밀번호는 결국 포스트잇에 적힙니다. RealmJoin Agent는 디바이스마다 계정 세 개를 두며, 각 계정은 사용 대상과 수명이 다릅니다.
| 계정 | 사용 가능한 대상 | 수명 | 용도 |
|---|---|---|---|
| Emergency | Supporter와 Advanced Supporter | 항상 존재하며, 비밀번호가 없으면 표시됩니다 | 다른 방법이 모두 통하지 않는 순간 |
| Support | 요청한 헬프데스크, 티켓 토큰, SelfLAPS가 허용된 소유자 | 스스로 만료되며, 기본값은 12시간 | 원격 세션, 설치, 문제 해결 |
| Privileged | Advanced Supporter | 필요할 때 갱신 | 계획된 관리 작업 |
디바이스 소유자 그룹마다 누가 무엇을 볼 수 있는지 제한합니다. Restrict.LAPS를 쓰면 임원 디바이스의 비밀번호를 VIP 지원 그룹으로만 한정할 수 있으며, 다른 사람이 어떤 역할을 갖고 있든 마찬가지입니다. 포털은 모든 판단을 설명합니다. 디바이스를 열면 누가 그 비밀번호를 볼 수 있는지, 그 이유는 무엇인지 알려 줍니다. 확인해 보기
에스크로 동작 방식
- 에이전트가 디바이스에서 비밀번호를 설정합니다에이전트가 디바이스에서 비밀번호를 설정합니다비밀번호 사전 설정이 형식을 정하며, 전화로 불러 주어도 받아 적을 수 있는 단어 목록 기반 패스프레이즈도 쓸 수 있습니다.
- 디바이스를 떠나기 전에 암호화됩니다디바이스를 떠나기 전에 암호화됩니다디바이스가 해당 테넌트의 RealmJoin 인증서로 비밀번호를 암호화합니다.
- 테넌트의 Key Vault에 저장됩니다테넌트의 Key Vault에 저장됩니다RealmJoin은 테넌트 전용 Key Vault에 이를 비밀로 저장하며, 다른 어떤 볼트의 키도 받아들이지 않습니다.
- 모든 조회를 확인하고 기록합니다모든 조회를 확인하고 기록합니다역할, 제한, SelfLAPS 규칙이 누가 어떤 계정을 볼 수 있는지 결정합니다. 조회할 때마다 누가, 언제, 어느 디바이스를 대상으로 했는지가 감사 로그에 기록됩니다.
- 에스크로는 매시간 검증됩니다에스크로는 매시간 검증됩니다RealmJoin은 활성 디바이스를 모두 점검해, 누군가 필요로 하기 전에 빠진 비밀번호와 남겨진 비밀을 표시합니다.
SelfLAPS와 티켓
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Intune의 Windows LAPS도 같은 페이지에서
이미 Intune로 Windows LAPS를 운영하고 있다면, RealmJoin이 Intune가 관리하는 비밀번호를 Windows와 Apple Business Manager로 등록한 Mac 모두에 대해 보여 주고 교체합니다. 에이전트는 필요 없으며, 원할 때만 부여하는 선택적 권한입니다.
- 사용자 이름, 비밀번호, 마지막 업데이트, 만료 시점
- 디바이스 페이지에서 교체
- 별도 범주로 감사
Entra 관리자에게 티켓을 넘기지 않는 복구 키
아침 7시 30분에 잠긴 노트북은 에스컬레이션이 아니라 헬프데스크의 일입니다. 서포터는 디바이스 페이지에서 BitLocker와 FileVault 복구 키를 확인하고, 이후 키를 교체해 불러 준 키가 효력을 잃게 합니다. 모든 조회와 모든 교체는 감사됩니다.
- 드라이브별 BitLocker 키, Mac을 위한 FileVault 키
- 둘 다 디바이스에서 바로 교체
- 선택적 권한이며, 실제로 쓸 때만 부여
이미 쓰고 있는 그룹에 매핑하는 역할 아홉 가지
각 역할을 Entra 보안 그룹이나 디렉터리 역할에 할당합니다. 전역 관리자는 그대로 인식되며, 앱 역할 Admin과 Auditor도 함께 동작합니다.
설정의 권한 화면에 있는 매핑 예시입니다.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
권한 178종으로 만드는 사용자 지정 역할
기본 제공 역할에 맞지 않는 업무가 있으면 직접 조합합니다. 사용자 지정 역할은 설정의 JSON 편집기에서 사용자나 그룹에 이름이 붙은 권한을 부여하며, 디바이스 표 읽기부터 Runbook 실행 승인까지 아우릅니다. 파트너 전용 권한은 파트너 테넌트에서만 적용됩니다.
권한 178종 가운데 일부의 이름입니다. 강조 표시한 것은 디바이스를 읽고 복구 키를 교체하는 것까지만 가능한 "야간 근무" 역할입니다.
RealmJoin 자체가 닿는 범위를 제한
최소 권한 원칙은 도구에도 적용됩니다. RealmJoin이 테넌트의 어디까지 건드릴 수 있는지 정하고, 나중에 언제든 바꿀 수 있습니다.
관리 단위 범위 지정
RealmJoin을 Entra 관리 단위 하나로 제한하며, 그룹 쓰기는 그 안에서만 일어납니다.
읽기 전용 코어
읽기 전용 권한으로 연결하고, 준비되면 권한을 올립니다.
부여, 축소, 철회
모든 앱 등록의 모든 권한을 기능 페이지에서 개별적으로 다룹니다.
분리된 앱 등록
코어, 읽기 전용, 보안, 클라이언트 권한이 서로 다른 앱에 들어 있습니다.
선택 기능
Intune LAPS, 로그인 기록, BitLocker 키 등은 직접 켜야 동작합니다.
감사되는 액세스
비밀번호 조회와 지원 계정 요청은 누가, 언제, 어디에서 했는지까지 기록됩니다.
관리자 비밀번호 공유를 그만둡니다.
세 계정 모델을 직접 쓰는 디바이스에서 확인하십시오. 비밀번호는 자사 Key Vault에 남습니다.