OPLOSSINGEN

Beveiliging die je kunt controleren, niet alleen geloven.

Waar RealmJoin draait, waar je gegevens staan, welke machtigingen het vraagt en hoe het wordt beheerd. Geschreven voor de mensen die er hun handtekening onder moeten zetten.

  • ISO 27001-gecertificeerd beheer
  • TLS 1.2 of hoger, alleen uitgaand HTTPS op 443
  • Configuratie ondertekend met RSA-SHA512
  • Negen rollen, 178 benoemde rechten
West Europe
Primaire Azure-regio, North Europe als back-up
Jouw Azure
Runbooks, beheerderswachtwoorden en auditlogs
24 uur
Om een oplossing voor een kritieke kwetsbaarheid uit te brengen
99,5%
Beschikbaarheidsdoel, met servicecredits

Gehost in Microsoft Azure, in Europa

RealmJoin is een cloud-native multitenantdienst die glueckkanja in Duitsland bouwt en beheert. Op jouw servers draait niets.

  • Regio

    Azure West Europe, met North Europe als back-up. Klantgegevens verlaten Europa niet.

  • Platform

    Gecontaineriseerde .NET-services op Azure App Service, met Azure SQL, Cosmos DB, Blob Storage en Key Vault.

  • Transport

    TLS 1.2 of hoger voor elke verbinding, HSTS, en cookies die altijd secure en HTTP-only zijn.

  • Endpoints

    Apparaten praten uitsluitend via uitgaand HTTPS op poort 443 met RealmJoin, met toegangslijsten op basis van FQDN.

De gevoelige delen blijven in je eigen tenant

RealmJoin is SaaS, maar juist de dingen die je het minst graag uit handen geeft, draaien in je eigen Microsoft 365-tenant en Azure-abonnement.

RealmJoin-service

Microsoft Azure, West Europe, met North Europe als back-up

  • Portaal en API's
  • Automatisering op de achtergrond
  • Pakketcatalogus en CDN

Jouw Microsoft 365-tenant

Waar de beslissingen blijven

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Jouw Azure-abonnement

Waar het gevoelige werk gebeurt

  • Azure Automationdraait de runbooks
  • Key Vaultbewaart lokale beheerderswachtwoorden
  • Log Analyticsbewaart audit-, operationele en runbooklogs
  • Storagelevert achtergronden, handtekeningen en favorieten

Jouw apparaten

Optionele RealmJoin Agent op Windows

  • Accepteert alleen ondertekende configuratie
  • Uitgaand HTTPS op poort 443
  • Peer-to-peer caching met BranchCache
  • Bewaartermijn

    De statusgeschiedenis van apparaten wordt 90 dagen bewaard. De bewaartermijn van logs in je eigen workspace bepaal je zelf, RealmJoin stelt 730 dagen voor.

  • Vertrekken

    Bij offboarding worden de gegevens van een tenant verwijderd in een gestructureerde, hervatbare volgorde die elke gegevenscategorie omvat, en blijft vastgelegd dat het gebeurd is.

Elke machtiging, en waarom die er is

De machtigingen zijn verdeeld over aparte app-registraties, zodat je alleen toestemming geeft voor wat je gebruikt. Met Quick Setup verleen je ze in één keer, met Advanced Setup ken je ze stuk voor stuk zelf toe, en elke machtiging kun je later beperken of intrekken.

Microsoft Graph-machtigingen die RealmJoin vraagt en waarvoor elke machtiging wordt gebruikt
Microsoft Graph-machtigingGebruikt voor
Kern, standaard verleend
User.Read.AllGebruikers op de gebruikers- en apparaatpagina's
Device.Read.AllEntra-apparaten, gekoppeld aan Intune en de agent
DeviceManagementManagedDevices.Read.AllDoor Intune beheerde apparaten
DeviceManagementConfiguration.Read.AllCompliance- en configuratiebeleid
DeviceManagementApps.ReadWrite.AllIntune-apps uit de store aanmaken en bijwerken
Group.ReadWrite.AllBeheerde appgroepen en groepstools
GroupMember.ReadWrite.AllUpdategroepen en wijzigingen in lidmaatschap
Optioneel, alleen als je de functie aanzet
DeviceLocalCredential.Read.AllWindows LAPS in Intune
BitlockerKey.Read.AllBitLocker-herstelsleutels
DeviceManagementManagedDevices.PrivilegedOperations.AllApparaatacties zoals synchroniseren, scannen en sleutelrotatie
DeviceManagementScripts.ReadWrite.AllIntune-herstelscripts
DeviceManagementServiceConfig.Read.AllAutopilot-informatie
AuditLog.Read.AllDetails van aanmeldingen
WindowsUpdates.ReadWrite.AllAanmelding voor Windows-apparaatupdates
LicenseAssignment.Read.AllAantal Intune-licenties
  • Alleen-lezenmodus

    Koppel de kern eerst met alleen-lezenmachtigingen en breid later uit.

  • Beperken tot een Administrative Unit

    Vervang schrijfrechten op groepen in de hele tenant door één Administrative Unit, waarin RealmJoin alleen als Groups Administrator optreedt.

  • Aparte apps

    Portaal, kern, kern alleen-lezen, beveiligingsfuncties (Defender, vereist een MDE-abonnement), de clientapp en Partner Center hebben elk een eigen registratie.

  • Geen secret in je tenant voor Automation

    Azure Automation maakt verbinding via een multitenant-app die RealmJoin beheert.

Er draait niets wat niet is ondertekend

Van de configuratie die een apparaat ontvangt tot de installer die het uitvoert, elke stap is te controleren.

  • Ondertekende configuratie

    Elke apparaatconfiguratie wordt ondertekend met RSA-SHA512 en door de agent gecontroleerd voordat hij iets doet.

  • Apparaatidentiteit

    Apparaten tonen met hun Entra-apparaatcertificaat aan wie ze zijn, gecontroleerd tegen Entra ID. Nieuwe apparaten kunnen alleen kort na de enrollment worden geclaimd.

  • Pakketten met hashcontrole

    Pakketinhoud komt van de CDN van RealmJoin en wordt met SHA-256 gecontroleerd voordat die draait.

  • Schone bronnen

    Onderhouden pakketten worden gebouwd uit officiële bronnen van de leverancier, in een afgeschermde pijplijn met malwarescans.

Toegangsbeheer, tot op het recht

Aanmelden gaat via Microsoft Entra ID. Elke pagina en elke API-aanroep wordt geautoriseerd tegen rollen die jij beheert.

  • Rollen

    Negen ingebouwde rollen, toegewezen via Entra-groepen of directoryrollen.

  • Eigen rollen

    Stel rollen samen uit 178 benoemde rechten.

  • Rechten op runbooks

    Wie welk runbook mag uitvoeren, tot op de doelgroep, in één JSON-document per tenant.

  • Toegang tot wachtwoorden

    Beperkingen per eigenaarsgroep van apparaten, en elke inzage wordt vastgelegd met wie, wanneer en vanaf waar.

  • Tenantisolatie

    Tenantfilters worden in de datalaag toegepast op elke query die aan een tenant gebonden is.

  • Auditlog

    30 categorieën met oude en nieuwe waarden, in je eigen Log Analytics-workspace. Rollen, eigen rollen en toegang tot lokale beheerdersaccounts

Hoe de dienst wordt beheerd

RealmJoin wordt ontwikkeld en beheerd door glueckkanja, waarvan het ontwikkel- en beheerteam ISO 27001-gecertificeerd is.

  • Bewaakt

    Het platform wordt bewaakt met Microsoft Sentinel en Microsoft Defender, met een SOC erachter, en beheerders melden zich aan met passkeys.

  • Releases met goedkeuring

    Wijzigingen gaan door een stagingomgeving achter een goedkeuringspoort, productiereleases hebben een aparte, kleinere groep goedkeurders nodig, en voor dringende oplossingen bestaat er een hotfixpad.

  • Snelle beveiligingsfixes

    Oplossingen voor kritieke kwetsbaarheden worden binnen 24 uur uitgebracht.

  • Herstelbaar

    Databases ondersteunen point-in-time restore en de infrastructuur is vastgelegd als code.

Subverwerkers

De bedrijven op wier diensten RealmJoin steunt bij het verwerken van klantgegevens. De actuele lijst staat in de documentatie.

Subverwerkers, waar ze zitten en wat ze verwerken
BedrijfLocatieDoel
Microsoft Ireland Operations Ltd.Dublin, IerlandAzure-hosting
GitHub B.V.Amsterdam, NederlandBroncode en runbookbibliotheek
GitLab Inc.Verenigde StatenPakketteerpijplijn

Wat we toezeggen

  • Beschikbaarheidsdoel van 99,5%

    De klok rond, met 10% servicecredit onder 99,5% en 25% onder 99,0%.

  • Support inbegrepen

    maandag tot en met vrijdag, 08:00 tot 18:00 CET, in het Engels en het Duits.

  • Reactie op incidenten

    Doorgaans binnen vier uur bij incidenten.

  • Beveiligingsfixes

    Kritieke kwetsbaarheden worden binnen 24 uur opgelost.

  • Pakketteren

    Aangevraagde pakketten worden doorgaans binnen vijf werkdagen geleverd.

  • Transparantie

    Actuele servicestatus, openbare changelog en feedbackboard.

Kom maar met je beveiligingsvragen.

Onze engineers lopen met je security- en complianceteam de architectuur, de machtigingen en de gegevensstromen door, aan de hand van je eigen vragenlijst als je die hebt.