Beveiliging die je kunt controleren, niet alleen geloven.
Waar RealmJoin draait, waar je gegevens staan, welke machtigingen het vraagt en hoe het wordt beheerd. Geschreven voor de mensen die er hun handtekening onder moeten zetten.
- ISO 27001-gecertificeerd beheer
- TLS 1.2 of hoger, alleen uitgaand HTTPS op 443
- Configuratie ondertekend met RSA-SHA512
- Negen rollen, 178 benoemde rechten
- West Europe
- Primaire Azure-regio, North Europe als back-up
- Jouw Azure
- Runbooks, beheerderswachtwoorden en auditlogs
- 24 uur
- Om een oplossing voor een kritieke kwetsbaarheid uit te brengen
- 99,5%
- Beschikbaarheidsdoel, met servicecredits
Gehost in Microsoft Azure, in Europa
RealmJoin is een cloud-native multitenantdienst die glueckkanja in Duitsland bouwt en beheert. Op jouw servers draait niets.
Regio
Azure West Europe, met North Europe als back-up. Klantgegevens verlaten Europa niet.
Platform
Gecontaineriseerde .NET-services op Azure App Service, met Azure SQL, Cosmos DB, Blob Storage en Key Vault.
Transport
TLS 1.2 of hoger voor elke verbinding, HSTS, en cookies die altijd secure en HTTP-only zijn.
Endpoints
Apparaten praten uitsluitend via uitgaand HTTPS op poort 443 met RealmJoin, met toegangslijsten op basis van FQDN.
De gevoelige delen blijven in je eigen tenant
RealmJoin is SaaS, maar juist de dingen die je het minst graag uit handen geeft, draaien in je eigen Microsoft 365-tenant en Azure-abonnement.
RealmJoin-service
Microsoft Azure, West Europe, met North Europe als back-up
- Portaal en API's
- Automatisering op de achtergrond
- Pakketcatalogus en CDN
Microsoft Graph, alleen met de machtigingen waarvoor jij toestemming geeft
Jouw Microsoft 365-tenant
Waar de beslissingen blijven
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Jouw Azure-abonnement
Waar het gevoelige werk gebeurt
- Azure Automationdraait de runbooks
- Key Vaultbewaart lokale beheerderswachtwoorden
- Log Analyticsbewaart audit-, operationele en runbooklogs
- Storagelevert achtergronden, handtekeningen en favorieten
Jouw apparaten
Optionele RealmJoin Agent op Windows
- Accepteert alleen ondertekende configuratie
- Uitgaand HTTPS op poort 443
- Peer-to-peer caching met BranchCache
Bewaartermijn
De statusgeschiedenis van apparaten wordt 90 dagen bewaard. De bewaartermijn van logs in je eigen workspace bepaal je zelf, RealmJoin stelt 730 dagen voor.
Vertrekken
Bij offboarding worden de gegevens van een tenant verwijderd in een gestructureerde, hervatbare volgorde die elke gegevenscategorie omvat, en blijft vastgelegd dat het gebeurd is.
Elke machtiging, en waarom die er is
De machtigingen zijn verdeeld over aparte app-registraties, zodat je alleen toestemming geeft voor wat je gebruikt. Met Quick Setup verleen je ze in één keer, met Advanced Setup ken je ze stuk voor stuk zelf toe, en elke machtiging kun je later beperken of intrekken.
| Microsoft Graph-machtiging | Gebruikt voor |
|---|---|
| Kern, standaard verleend | |
| User.Read.All | Gebruikers op de gebruikers- en apparaatpagina's |
| Device.Read.All | Entra-apparaten, gekoppeld aan Intune en de agent |
| DeviceManagementManagedDevices.Read.All | Door Intune beheerde apparaten |
| DeviceManagementConfiguration.Read.All | Compliance- en configuratiebeleid |
| DeviceManagementApps.ReadWrite.All | Intune-apps uit de store aanmaken en bijwerken |
| Group.ReadWrite.All | Beheerde appgroepen en groepstools |
| GroupMember.ReadWrite.All | Updategroepen en wijzigingen in lidmaatschap |
| Optioneel, alleen als je de functie aanzet | |
| DeviceLocalCredential.Read.All | Windows LAPS in Intune |
| BitlockerKey.Read.All | BitLocker-herstelsleutels |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Apparaatacties zoals synchroniseren, scannen en sleutelrotatie |
| DeviceManagementScripts.ReadWrite.All | Intune-herstelscripts |
| DeviceManagementServiceConfig.Read.All | Autopilot-informatie |
| AuditLog.Read.All | Details van aanmeldingen |
| WindowsUpdates.ReadWrite.All | Aanmelding voor Windows-apparaatupdates |
| LicenseAssignment.Read.All | Aantal Intune-licenties |
Alleen-lezenmodus
Koppel de kern eerst met alleen-lezenmachtigingen en breid later uit.
Beperken tot een Administrative Unit
Vervang schrijfrechten op groepen in de hele tenant door één Administrative Unit, waarin RealmJoin alleen als Groups Administrator optreedt.
Aparte apps
Portaal, kern, kern alleen-lezen, beveiligingsfuncties (Defender, vereist een MDE-abonnement), de clientapp en Partner Center hebben elk een eigen registratie.
Geen secret in je tenant voor Automation
Azure Automation maakt verbinding via een multitenant-app die RealmJoin beheert.
Er draait niets wat niet is ondertekend
Van de configuratie die een apparaat ontvangt tot de installer die het uitvoert, elke stap is te controleren.
Ondertekende configuratie
Elke apparaatconfiguratie wordt ondertekend met RSA-SHA512 en door de agent gecontroleerd voordat hij iets doet.
Apparaatidentiteit
Apparaten tonen met hun Entra-apparaatcertificaat aan wie ze zijn, gecontroleerd tegen Entra ID. Nieuwe apparaten kunnen alleen kort na de enrollment worden geclaimd.
Pakketten met hashcontrole
Pakketinhoud komt van de CDN van RealmJoin en wordt met SHA-256 gecontroleerd voordat die draait.
Schone bronnen
Onderhouden pakketten worden gebouwd uit officiële bronnen van de leverancier, in een afgeschermde pijplijn met malwarescans.
Toegangsbeheer, tot op het recht
Aanmelden gaat via Microsoft Entra ID. Elke pagina en elke API-aanroep wordt geautoriseerd tegen rollen die jij beheert.
Rollen
Negen ingebouwde rollen, toegewezen via Entra-groepen of directoryrollen.
Eigen rollen
Stel rollen samen uit 178 benoemde rechten.
Rechten op runbooks
Wie welk runbook mag uitvoeren, tot op de doelgroep, in één JSON-document per tenant.
Toegang tot wachtwoorden
Beperkingen per eigenaarsgroep van apparaten, en elke inzage wordt vastgelegd met wie, wanneer en vanaf waar.
Tenantisolatie
Tenantfilters worden in de datalaag toegepast op elke query die aan een tenant gebonden is.
Auditlog
30 categorieën met oude en nieuwe waarden, in je eigen Log Analytics-workspace. Rollen, eigen rollen en toegang tot lokale beheerdersaccounts
Hoe de dienst wordt beheerd
RealmJoin wordt ontwikkeld en beheerd door glueckkanja, waarvan het ontwikkel- en beheerteam ISO 27001-gecertificeerd is.
Bewaakt
Het platform wordt bewaakt met Microsoft Sentinel en Microsoft Defender, met een SOC erachter, en beheerders melden zich aan met passkeys.
Releases met goedkeuring
Wijzigingen gaan door een stagingomgeving achter een goedkeuringspoort, productiereleases hebben een aparte, kleinere groep goedkeurders nodig, en voor dringende oplossingen bestaat er een hotfixpad.
Snelle beveiligingsfixes
Oplossingen voor kritieke kwetsbaarheden worden binnen 24 uur uitgebracht.
Herstelbaar
Databases ondersteunen point-in-time restore en de infrastructuur is vastgelegd als code.
Inzichtelijk
Elke service rapporteert gezondheid en telemetrie, en de openbare statuspagina toont de beschikbaarheid.
Subverwerkers
De bedrijven op wier diensten RealmJoin steunt bij het verwerken van klantgegevens. De actuele lijst staat in de documentatie.
| Bedrijf | Locatie | Doel |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Ierland | Azure-hosting |
| GitHub B.V. | Amsterdam, Nederland | Broncode en runbookbibliotheek |
| GitLab Inc. | Verenigde Staten | Pakketteerpijplijn |
Wat we toezeggen
Beschikbaarheidsdoel van 99,5%
De klok rond, met 10% servicecredit onder 99,5% en 25% onder 99,0%.
Support inbegrepen
maandag tot en met vrijdag, 08:00 tot 18:00 CET, in het Engels en het Duits.
Reactie op incidenten
Doorgaans binnen vier uur bij incidenten.
Beveiligingsfixes
Kritieke kwetsbaarheden worden binnen 24 uur opgelost.
Pakketteren
Aangevraagde pakketten worden doorgaans binnen vijf werkdagen geleverd.
Transparantie
Actuele servicestatus, openbare changelog en feedbackboard.
Kom maar met je beveiligingsvragen.
Onze engineers lopen met je security- en complianceteam de architectuur, de machtigingen en de gegevensstromen door, aan de hand van je eigen vragenlijst als je die hebt.