Beheerdersrechten, goed geregeld.
Drie lokale beheerdersaccounts per apparaat, in escrow in een Key Vault die alleen voor jouw tenant is. Supporttoegang die vanzelf verloopt. Herstelsleutels die je vanaf de apparaatpagina bekijkt en roteert. En rollen die iedereen precies geven wat het werk vraagt, met elke stap in je eigen auditlog.
- 3 beheerdersaccounts per apparaat
- Escrow gecontroleerd elk uur
- 178 fijnmazige machtigingen
- Elke weergave in de auditlog
Example data. Last check of escrow: 23 minutes ago.
Drie accounts, drie taken
Eén gedeelde lokale beheerder is precies hoe wachtwoorden op post-its belanden. De RealmJoin Agent houdt drie accounts per apparaat bij, elk met een eigen doelgroep en een eigen levensduur.
| Account | Wie het mag gebruiken | Levensduur | Bedoeld voor |
|---|---|---|---|
| Emergency | Supporters en Advanced Supporters | Altijd aanwezig; een ontbrekend wachtwoord wordt gemarkeerd | Het moment waarop niets anders meer werkt |
| Support | Helpdesk op verzoek, tickettokens, eigenaren met SelfLAPS | Verloopt vanzelf, standaard na 12 uur | Sessies op afstand, installaties, probleemoplossing |
| Privileged | Advanced Supporters | Op verzoek vernieuwd | Gepland beheerwerk |
Beperk per eigenaarsgroep van apparaten wie wat te zien krijgt. Met Restrict.LAPS blijven de wachtwoorden van directieapparaten voorbehouden aan een VIP-supportgroep, welke rol iemand anders ook heeft. De portal legt elke beslissing uit: open een apparaat en je ziet wie de wachtwoorden mag inzien, en waarom. Probeer de controle
Zo werkt escrow
- De agent zet het wachtwoord op het apparaatDe agent zet het wachtwoord op het apparaatWachtwoordpresets bepalen het formaat, inclusief passphrases uit een woordenlijst die mensen ook echt door de telefoon kunnen doorgeven.
- Het wordt versleuteld voordat het vertrektHet wordt versleuteld voordat het vertrektHet apparaat versleutelt het wachtwoord met het RealmJoin-certificaat van je tenant.
- Het landt in de Key Vault van je tenantHet landt in de Key Vault van je tenantRealmJoin bewaart het als secret in de Key Vault die aan je tenant is toegewezen en weigert sleutels uit elke andere vault.
- Elke weergave wordt gecontroleerd en gelogdElke weergave wordt gecontroleerd en gelogdRollen, beperkingen en SelfLAPS-regels bepalen wie welk account mag zien. Elke weergave gaat naar de auditlog, met wie, wanneer en voor welk apparaat.
- Escrow wordt geverifieerd elk uurEscrow wordt geverifieerd elk uurRealmJoin controleert elk actief apparaat en markeert ontbrekende wachtwoorden en verweesde secrets voordat iemand ze nodig heeft.
SelfLAPS en tickets
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS in Intune, op dezelfde pagina
Draai je Windows LAPS al via Intune, dan toont en roteert RealmJoin de door Intune beheerde wachtwoorden voor Windows en voor Macs die via Apple Business Manager zijn ingeschreven. Daar is geen agent voor nodig, en het is een optionele machtiging die je alleen toekent als je die wilt.
- Gebruikersnaam, wachtwoord, laatste wijziging en vervaldatum
- Rotatie vanaf de apparaatpagina
- Als eigen categorie in de auditlog
Herstelsleutels zonder ticket naar de Entra-beheerder
Een vergrendelde laptop om 07:30 is werk voor de helpdesk, geen escalatie. Supporters zien BitLocker- en FileVault-herstelsleutels op de apparaatpagina en roteren ze daarna, zodat de sleutel die ze hebben voorgelezen zijn waarde verliest. Elke inzage en elke rotatie komt in de auditlog.
- BitLocker-sleutels per schijf, FileVault-sleutels voor Macs
- Rotatie voor allebei, direct vanaf het apparaat
- Optionele machtiging, alleen toegekend als je die gebruikt
Negen rollen, gekoppeld aan groepen die je al hebt
Wijs elke rol toe aan Entra-beveiligingsgroepen of directoryrollen. Een globale beheerder wordt als zodanig herkend, en de app-rollen Admin en Auditor werken ook.
Voorbeeld van een koppeling in Instellingen, Machtigingen.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Eigen rollen uit 178 machtigingen
Past een taak niet in een ingebouwde rol, stel er dan zelf een samen. Eigen rollen kennen benoemde machtigingen toe aan gebruikers of groepen via een JSON-editor in de instellingen, van het lezen van de apparatentabel tot het goedkeuren van runbookuitvoeringen. Machtigingen die alleen voor partners bedoeld zijn, gelden ook alleen in partnertenants.
Een greep uit de 178 machtigingsnamen. Uitgelicht: een rol voor de "nachtdienst" die apparaten mag lezen en herstelsleutels mag roteren, meer niet.
Beperk het bereik van RealmJoin zelf
Minimale rechten gelden ook voor het gereedschap. Bepaal hoeveel van je tenant RealmJoin mag aanraken, en kom daar later op terug.
Afbakening op Administrative Unit
Beperk RealmJoin tot één Administrative Unit in Entra; groepen worden alleen daar weggeschreven.
Alleen-lezen kern
Koppel met alleen-lezenmachtigingen en breid uit zodra je er klaar voor bent.
Toekennen, verlagen, intrekken
Elke machtiging van elke app-registratie, afzonderlijk, vanaf de functiepagina.
Aparte app-registraties
Machtigingen voor de kern, alleen-lezen, security en client zitten in verschillende apps.
Optionele functies
Intune LAPS, aanmeldingen, BitLocker-sleutels en meer zet je zelf aan.
Toegang met audittrail
Wachtwoordweergaven en aanvragen voor een supportaccount worden vastgelegd met wie, wanneer en vanwaar.
Stop met het delen van het beheerderswachtwoord.
Bekijk het model met drie accounts op je eigen apparaten, met de wachtwoorden in je eigen Key Vault.