Administratorrettigheter, håndtert ordentlig.
Tre lokale administratorkontoer per enhet, deponert i et Key Vault som er dedikert til tenanten din. Supporttilgang som utløper av seg selv. Gjenopprettingsnøkler som vises og roteres fra enhetssiden. Og roller som gir hver person nøyaktig det jobben krever, med hvert eneste steg i revisjonsloggen din.
- 3 administratorkontoer per enhet
- Deponeringen kontrolleres hver time
- 178 finmaskede tillatelser
- Hver visning revisjonslogget
Example data. Last check of escrow: 23 minutes ago.
Tre kontoer, tre oppgaver
Én delt lokal administrator er måten passord havner på gule lapper. RealmJoin Agent holder tre kontoer per enhet, hver med sin egen målgruppe og levetid.
| Konto | Hvem som kan bruke den | Levetid | Laget for |
|---|---|---|---|
| Emergency | Supporters og Advanced Supporters | Finnes alltid, et manglende passord flagges | Øyeblikket der ingenting annet virker |
| Support | Helpdesk på forespørsel, sakstokener, eiere med SelfLAPS | Utløper av seg selv, 12 timer som standard | Fjernøkter, installasjoner, feilsøking |
| Privileged | Advanced Supporters | Fornyes ved behov | Planlagt administratorarbeid |
Begrens hvem som ser hva, per enhetseiergruppe. Med Restrict.LAPS kan passordene til ledelsens enheter begrenses til en VIP-supportgruppe, uansett hvilken rolle noen andre har. Portalen forklarer hvert eneste valg: åpne en enhet, så får du vite hvem som kan se passordene dens, og hvorfor. Prøv kontrollen
Slik fungerer deponeringen
- Agenten setter passordet på enhetenAgenten setter passordet på enhetenPassordforhåndsinnstillinger bestemmer formatet, inkludert passfraser fra ordlister som faktisk lar seg lese opp over telefon.
- Det krypteres før det forlater enhetenDet krypteres før det forlater enhetenEnheten krypterer passordet med RealmJoin-sertifikatet til tenanten din.
- Det havner i tenantens eget Key VaultDet havner i tenantens eget Key VaultRealmJoin lagrer det som en hemmelighet i det Key Vault som er dedikert til tenanten din, og avviser nøkler fra alle andre hvelv.
- Hver visning kontrolleres og loggesHver visning kontrolleres og loggesRoller, begrensninger og SelfLAPS-regler avgjør hvem som kan se hvilken konto. Hver visning skrives til revisjonsloggen med hvem, når og for hvilken enhet.
- Deponeringen verifiseres hver timeDeponeringen verifiseres hver timeRealmJoin kontrollerer hver aktive enhet og flagger manglende passord og foreldreløse hemmeligheter før noen trenger dem.
SelfLAPS og saker
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS i Intune, på samme side
Kjører du allerede Windows LAPS gjennom Intune, viser og roterer RealmJoin de Intune-administrerte passordene for Windows og for Mac-er som er registrert gjennom Apple Business Manager. Ingen agent trengs, og det er en valgfri tillatelse som du bare gir hvis du vil ha den.
- Brukernavn, passord, siste oppdatering og utløp
- Rotasjon fra enhetssiden
- Revisjonslogget som en egen kategori
Gjenopprettingsnøkler uten sak til Entra-administratoren
En låst bærbar PC klokken 07:30 er en helpdeskjobb, ikke en eskalering. Supportpersonell ser BitLocker- og FileVault-gjenopprettingsnøkler på enhetssiden, og roterer dem etterpå, slik at nøkkelen de leste opp mister verdien sin. Hvert oppslag og hver rotasjon revisjonslogges.
- BitLocker-nøkler per disk, FileVault-nøkler for Mac-er
- Rotasjon for begge, rett fra enheten
- Valgfri tillatelse, gis bare hvis du bruker den
Ni roller, knyttet til grupper du allerede har
Tildel hver rolle til sikkerhetsgrupper eller katalogroller i Entra. En Global Administrator gjenkjennes som nettopp det, og approllene Admin og Auditor fungerer også.
Eksempel på tilordning under Innstillinger, Tillatelser.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Egne roller av 178 tillatelser
Når en oppgave ikke passer en innebygd rolle, setter du sammen din egen. Egne roller gir navngitte tillatelser til brukere eller grupper i en JSON-redigerer i innstillingene, fra å lese enhetstabellen til å godkjenne runbookkjøringer. Partnerspesifikke tillatelser gjelder bare i partnertenanter.
Et utvalg av de 178 tillatelsesnavnene. Uthevet: en rolle for "nattskiftet" som får lese enheter og rotere gjenopprettingsnøkler, ikke noe mer.
Begrens hvor langt RealmJoin selv når
Minste nødvendige rettigheter gjelder verktøyet også. Bestem hvor mye av tenanten din RealmJoin får røre, og ombestem deg senere.
Avgrensning til Administrative Unit
Begrens RealmJoin til én Administrative Unit i Entra, gruppeskrivinger skjer bare der.
Skrivebeskyttet kjerne
Koble til med kun lesetillatelser og oppgrader når du er klar.
Gi, begrens, trekk tilbake
Hver tillatelse i hver appregistrering, enkeltvis, fra funksjonssiden.
Separate appregistreringer
Kjerne-, lese-, sikkerhets- og klienttillatelser ligger i ulike apper.
Valgfrie funksjoner
Intune LAPS, pålogginger, BitLocker-nøkler og mer slås på først når du vil ha dem.
Revisjonslogget tilgang
Passordvisninger og forespørsler om supportkontoer registreres med hvem, når og hvorfra.
Slutt å dele administratorpassordet.
Se modellen med tre kontoer på dine egne enheter, med passordene i ditt eget Key Vault.