PLATTFORM

Administratorrettigheter, håndtert ordentlig.

Tre lokale administratorkontoer per enhet, deponert i et Key Vault som er dedikert til tenanten din. Supporttilgang som utløper av seg selv. Gjenopprettingsnøkler som vises og roteres fra enhetssiden. Og roller som gir hver person nøyaktig det jobben krever, med hvert eneste steg i revisjonsloggen din.

  • 3 administratorkontoer per enhet
  • Deponeringen kontrolleres hver time
  • 178 finmaskede tillatelser
  • Hver visning revisjonslogget

Example data. Last check of escrow: 23 minutes ago.

Tre kontoer, tre oppgaver

Én delt lokal administrator er måten passord havner på gule lapper. RealmJoin Agent holder tre kontoer per enhet, hver med sin egen målgruppe og levetid.

De tre lokale administratorkontoene RealmJoin holder per enhet
KontoHvem som kan bruke denLevetidLaget for
EmergencySupporters og Advanced SupportersFinnes alltid, et manglende passord flaggesØyeblikket der ingenting annet virker
SupportHelpdesk på forespørsel, sakstokener, eiere med SelfLAPSUtløper av seg selv, 12 timer som standardFjernøkter, installasjoner, feilsøking
PrivilegedAdvanced SupportersFornyes ved behovPlanlagt administratorarbeid

Begrens hvem som ser hva, per enhetseiergruppe. Med Restrict.LAPS kan passordene til ledelsens enheter begrenses til en VIP-supportgruppe, uansett hvilken rolle noen andre har. Portalen forklarer hvert eneste valg: åpne en enhet, så får du vite hvem som kan se passordene dens, og hvorfor. Prøv kontrollen

Slik fungerer deponeringen

Fra enheten til ditt Key Vault og tilbake til den ene personen som har lov til å se det.
  • Agenten setter passordet på enheten
    Agenten setter passordet på enheten
    Passordforhåndsinnstillinger bestemmer formatet, inkludert passfraser fra ordlister som faktisk lar seg lese opp over telefon.
  • Det krypteres før det forlater enheten
    Det krypteres før det forlater enheten
    Enheten krypterer passordet med RealmJoin-sertifikatet til tenanten din.
  • Det havner i tenantens eget Key Vault
    Det havner i tenantens eget Key Vault
    RealmJoin lagrer det som en hemmelighet i det Key Vault som er dedikert til tenanten din, og avviser nøkler fra alle andre hvelv.
  • Hver visning kontrolleres og logges
    Hver visning kontrolleres og logges
    Roller, begrensninger og SelfLAPS-regler avgjør hvem som kan se hvilken konto. Hver visning skrives til revisjonsloggen med hvem, når og for hvilken enhet.
  • Deponeringen verifiseres hver time
    Deponeringen verifiseres hver time
    RealmJoin kontrollerer hver aktive enhet og flagger manglende passord og foreldreløse hemmeligheter før noen trenger dem.

SelfLAPS og saker

  • SelfLAPS for dem som trenger det

    Utviklere og avanserte brukere trenger av og til administratorrettigheter, og en sak hver gang hjelper ingen. Gruppeinnstillingene Allow.SelfLAPS og Allow.SelfLAPSIntune lar eiere be om administratorkontoen på sin egen enhet. Bare sin egen, og hver forespørsel logges.

    • Aktiveres per eiergruppe, av som standard
    • Fungerer med RealmJoin LAPS og med Windows LAPS i Intune
  • Saker og helpdeskverktøy

    Den som logger inn med en sakstoken, for eksempel fra ServiceNow, får supportkontoen bare for de enhetene som er nevnt i saken. Og helpdeskverktøyet ditt kan be om en supportkonto og hente passordet dens over Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS i Intune, på samme side

Kjører du allerede Windows LAPS gjennom Intune, viser og roterer RealmJoin de Intune-administrerte passordene for Windows og for Mac-er som er registrert gjennom Apple Business Manager. Ingen agent trengs, og det er en valgfri tillatelse som du bare gir hvis du vil ha den.

  • Brukernavn, passord, siste oppdatering og utløp
  • Rotasjon fra enhetssiden
  • Revisjonslogget som en egen kategori
Example data.

Gjenopprettingsnøkler uten sak til Entra-administratoren

En låst bærbar PC klokken 07:30 er en helpdeskjobb, ikke en eskalering. Supportpersonell ser BitLocker- og FileVault-gjenopprettingsnøkler på enhetssiden, og roterer dem etterpå, slik at nøkkelen de leste opp mister verdien sin. Hvert oppslag og hver rotasjon revisjonslogges.

  • BitLocker-nøkler per disk, FileVault-nøkler for Mac-er
  • Rotasjon for begge, rett fra enheten
  • Valgfri tillatelse, gis bare hvis du bruker den
Example data. New keys are backed up at the next check-in.

Ni roller, knyttet til grupper du allerede har

Tildel hver rolle til sikkerhetsgrupper eller katalogroller i Entra. En Global Administrator gjenkjennes som nettopp det, og approllene Admin og Auditor fungerer også.

Eksempel på tilordning under Innstillinger, Tillatelser.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Egne roller av 178 tillatelser

Når en oppgave ikke passer en innebygd rolle, setter du sammen din egen. Egne roller gir navngitte tillatelser til brukere eller grupper i en JSON-redigerer i innstillingene, fra å lese enhetstabellen til å godkjenne runbookkjøringer. Partnerspesifikke tillatelser gjelder bare i partnertenanter.

Et utvalg av de 178 tillatelsesnavnene. Uthevet: en rolle for "nattskiftet" som får lese enheter og rotere gjenopprettingsnøkler, ikke noe mer.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Begrens hvor langt RealmJoin selv når

Minste nødvendige rettigheter gjelder verktøyet også. Bestem hvor mye av tenanten din RealmJoin får røre, og ombestem deg senere.

  • Avgrensning til Administrative Unit

    Begrens RealmJoin til én Administrative Unit i Entra, gruppeskrivinger skjer bare der.

  • Skrivebeskyttet kjerne

    Koble til med kun lesetillatelser og oppgrader når du er klar.

  • Gi, begrens, trekk tilbake

    Hver tillatelse i hver appregistrering, enkeltvis, fra funksjonssiden.

  • Separate appregistreringer

    Kjerne-, lese-, sikkerhets- og klienttillatelser ligger i ulike apper.

  • Valgfrie funksjoner

    Intune LAPS, pålogginger, BitLocker-nøkler og mer slås på først når du vil ha dem.

  • Revisjonslogget tilgang

    Passordvisninger og forespørsler om supportkontoer registreres med hvem, når og hvorfra.

Slutt å dele administratorpassordet.

Se modellen med tre kontoer på dine egne enheter, med passordene i ditt eget Key Vault.