PLATFORM

Beheerdersrechten, goed geregeld.

Drie lokale beheerdersaccounts per apparaat, in escrow in een Key Vault die alleen voor jouw tenant is. Supporttoegang die vanzelf verloopt. Herstelsleutels die je vanaf de apparaatpagina bekijkt en roteert. En rollen die iedereen precies geven wat het werk vraagt, met elke stap in je eigen auditlog.

  • 3 beheerdersaccounts per apparaat
  • Escrow gecontroleerd elk uur
  • 178 fijnmazige machtigingen
  • Elke weergave in de auditlog

Example data. Last check of escrow: 23 minutes ago.

Drie accounts, drie taken

Eén gedeelde lokale beheerder is precies hoe wachtwoorden op post-its belanden. De RealmJoin Agent houdt drie accounts per apparaat bij, elk met een eigen doelgroep en een eigen levensduur.

De drie lokale beheerdersaccounts die RealmJoin per apparaat bijhoudt
AccountWie het mag gebruikenLevensduurBedoeld voor
EmergencySupporters en Advanced SupportersAltijd aanwezig; een ontbrekend wachtwoord wordt gemarkeerdHet moment waarop niets anders meer werkt
SupportHelpdesk op verzoek, tickettokens, eigenaren met SelfLAPSVerloopt vanzelf, standaard na 12 uurSessies op afstand, installaties, probleemoplossing
PrivilegedAdvanced SupportersOp verzoek vernieuwdGepland beheerwerk

Beperk per eigenaarsgroep van apparaten wie wat te zien krijgt. Met Restrict.LAPS blijven de wachtwoorden van directieapparaten voorbehouden aan een VIP-supportgroep, welke rol iemand anders ook heeft. De portal legt elke beslissing uit: open een apparaat en je ziet wie de wachtwoorden mag inzien, en waarom. Probeer de controle

Zo werkt escrow

Van het apparaat naar je Key Vault en terug naar de ene persoon die het mag inzien.
  • De agent zet het wachtwoord op het apparaat
    De agent zet het wachtwoord op het apparaat
    Wachtwoordpresets bepalen het formaat, inclusief passphrases uit een woordenlijst die mensen ook echt door de telefoon kunnen doorgeven.
  • Het wordt versleuteld voordat het vertrekt
    Het wordt versleuteld voordat het vertrekt
    Het apparaat versleutelt het wachtwoord met het RealmJoin-certificaat van je tenant.
  • Het landt in de Key Vault van je tenant
    Het landt in de Key Vault van je tenant
    RealmJoin bewaart het als secret in de Key Vault die aan je tenant is toegewezen en weigert sleutels uit elke andere vault.
  • Elke weergave wordt gecontroleerd en gelogd
    Elke weergave wordt gecontroleerd en gelogd
    Rollen, beperkingen en SelfLAPS-regels bepalen wie welk account mag zien. Elke weergave gaat naar de auditlog, met wie, wanneer en voor welk apparaat.
  • Escrow wordt geverifieerd elk uur
    Escrow wordt geverifieerd elk uur
    RealmJoin controleert elk actief apparaat en markeert ontbrekende wachtwoorden en verweesde secrets voordat iemand ze nodig heeft.

SelfLAPS en tickets

  • SelfLAPS voor wie het echt nodig heeft

    Ontwikkelaars en power users hebben soms beheerdersrechten nodig, en een ticket voor elke keer helpt niemand. Met de groepsinstellingen Allow.SelfLAPS en Allow.SelfLAPSIntune kunnen eigenaren het beheerdersaccount van hun eigen apparaat opvragen. Alleen dat van henzelf, en elke aanvraag wordt gelogd.

    • Per eigenaarsgroep in te schakelen, standaard uit
    • Werkt met RealmJoin LAPS en met Windows LAPS in Intune
  • Tickets en helpdesktools

    Wie zich aanmeldt met een tickettoken, bijvoorbeeld uit ServiceNow, krijgt het supportaccount alleen voor de apparaten die in het ticket staan. En je helpdesktool kan via de Customer API een supportaccount aanvragen en het wachtwoord ophalen.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS in Intune, op dezelfde pagina

Draai je Windows LAPS al via Intune, dan toont en roteert RealmJoin de door Intune beheerde wachtwoorden voor Windows en voor Macs die via Apple Business Manager zijn ingeschreven. Daar is geen agent voor nodig, en het is een optionele machtiging die je alleen toekent als je die wilt.

  • Gebruikersnaam, wachtwoord, laatste wijziging en vervaldatum
  • Rotatie vanaf de apparaatpagina
  • Als eigen categorie in de auditlog
Example data.

Herstelsleutels zonder ticket naar de Entra-beheerder

Een vergrendelde laptop om 07:30 is werk voor de helpdesk, geen escalatie. Supporters zien BitLocker- en FileVault-herstelsleutels op de apparaatpagina en roteren ze daarna, zodat de sleutel die ze hebben voorgelezen zijn waarde verliest. Elke inzage en elke rotatie komt in de auditlog.

  • BitLocker-sleutels per schijf, FileVault-sleutels voor Macs
  • Rotatie voor allebei, direct vanaf het apparaat
  • Optionele machtiging, alleen toegekend als je die gebruikt
Example data. New keys are backed up at the next check-in.

Negen rollen, gekoppeld aan groepen die je al hebt

Wijs elke rol toe aan Entra-beveiligingsgroepen of directoryrollen. Een globale beheerder wordt als zodanig herkend, en de app-rollen Admin en Auditor werken ook.

Voorbeeld van een koppeling in Instellingen, Machtigingen.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Eigen rollen uit 178 machtigingen

Past een taak niet in een ingebouwde rol, stel er dan zelf een samen. Eigen rollen kennen benoemde machtigingen toe aan gebruikers of groepen via een JSON-editor in de instellingen, van het lezen van de apparatentabel tot het goedkeuren van runbookuitvoeringen. Machtigingen die alleen voor partners bedoeld zijn, gelden ook alleen in partnertenants.

Een greep uit de 178 machtigingsnamen. Uitgelicht: een rol voor de "nachtdienst" die apparaten mag lezen en herstelsleutels mag roteren, meer niet.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Beperk het bereik van RealmJoin zelf

Minimale rechten gelden ook voor het gereedschap. Bepaal hoeveel van je tenant RealmJoin mag aanraken, en kom daar later op terug.

  • Afbakening op Administrative Unit

    Beperk RealmJoin tot één Administrative Unit in Entra; groepen worden alleen daar weggeschreven.

  • Alleen-lezen kern

    Koppel met alleen-lezenmachtigingen en breid uit zodra je er klaar voor bent.

  • Toekennen, verlagen, intrekken

    Elke machtiging van elke app-registratie, afzonderlijk, vanaf de functiepagina.

  • Aparte app-registraties

    Machtigingen voor de kern, alleen-lezen, security en client zitten in verschillende apps.

  • Optionele functies

    Intune LAPS, aanmeldingen, BitLocker-sleutels en meer zet je zelf aan.

  • Toegang met audittrail

    Wachtwoordweergaven en aanvragen voor een supportaccount worden vastgelegd met wie, wanneer en vanwaar.

Stop met het delen van het beheerderswachtwoord.

Bekijk het model met drie accounts op je eigen apparaten, met de wachtwoorden in je eigen Key Vault.