Sikkerhet du kan kontrollere, ikke bare tro på.
Hvor RealmJoin kjører, hvor dataene dine ligger, hvilke tillatelser tjenesten ber om, og hvordan den driftes. Skrevet for dem som skal godkjenne den.
- ISO 27001-sertifisert drift
- TLS 1.2 eller nyere, utgående HTTPS bare på 443
- Konfigurasjon signert med RSA-SHA512
- Ni roller, 178 navngitte tillatelser
- West Europe
- Primær Azure-region, North Europe som reserve
- Din Azure
- Runbooker, administratorpassord og revisjonslogger
- 24 timer
- For å levere en rettelse av en kritisk sårbarhet
- 99,5 %
- Tilgjengelighetsmål, med servicekreditter
Driftet i Microsoft Azure, i Europa
RealmJoin er en skybasert tjeneste med flere tenanter, bygget og driftet av glueckkanja i Tyskland. Ingenting kjører på dine servere.
Region
Azure West Europe, med North Europe som reserve. Kundedata forlater ikke Europa.
Plattform
Containeriserte .NET-tjenester på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage og Key Vault.
Transport
TLS 1.2 eller nyere for hver tilkobling, HSTS, og informasjonskapsler som alltid er secure og HTTP-only.
Endepunkter
Enheter snakker med RealmJoin over utgående HTTPS, bare på port 443, med tillatelseslister basert på FQDN.
De følsomme delene blir liggende i din tenant
RealmJoin er SaaS, men det du helst ikke vil gi fra deg, kjører i din egen Microsoft 365-tenant og ditt eget Azure-abonnement.
RealmJoin-tjenesten
Microsoft Azure, West Europe, med North Europe som reserve
- Portal og API-er
- Automatisering i bakgrunnen
- Pakkekatalog og CDN
Microsoft Graph, bare med de tillatelsene du samtykker til
Din Microsoft 365-tenant
Der beslutningene blir liggende
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Ditt Azure-abonnement
Der det følsomme arbeidet skjer
- Azure Automationkjører runbookene
- Key Vaultholder de lokale administratorpassordene
- Log Analyticstar vare på revisjons-, drifts- og runbook-logger
- Storageleverer bakgrunnsbilder, signaturer og favoritter
Enhetene dine
Valgfri RealmJoin Agent på Windows
- Godtar bare signert konfigurasjon
- Utgående HTTPS på port 443
- Peer-to-peer-mellomlagring med BranchCache
Lagringstid
Statushistorikken for enheter tas vare på i 90 dager. Hvor lenge loggene blir liggende i arbeidsområdet ditt, bestemmer du selv, og RealmJoin foreslår 730 dager.
Å avslutte
Ved avslutning slettes dataene til en tenant i en strukturert sekvens som kan gjenopptas og som dekker hver datakategori, og det dokumenteres at det har skjedd.
Hver tillatelse, og hvorfor den er der
Tillatelsene er fordelt på separate appregistreringer, slik at du bare samtykker til det du bruker. Quick Setup gir dem med ett enkelt samtykke, Advanced Setup lar deg gi hver enkelt selv, og hver tillatelse kan senkes eller trekkes tilbake i ettertid.
| Microsoft Graph-tillatelse | Brukes til |
|---|---|
| Kjerne, gis som standard | |
| User.Read.All | Brukere på bruker- og enhetssider |
| Device.Read.All | Entra-enheter, korrelert med Intune og agenten |
| DeviceManagementManagedDevices.Read.All | Enheter som administreres av Intune |
| DeviceManagementConfiguration.Read.All | Retningslinjer for samsvar og konfigurasjon |
| DeviceManagementApps.ReadWrite.All | Opprette og oppdatere Intune-apper fra butikken |
| Group.ReadWrite.All | Administrerte appgrupper og gruppeverktøy |
| GroupMember.ReadWrite.All | Oppdateringsgrupper og medlemskapsendringer |
| Valgfritt, bare hvis du slår på funksjonen | |
| DeviceLocalCredential.Read.All | Windows LAPS i Intune |
| BitlockerKey.Read.All | Gjenopprettingsnøkler for BitLocker |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Enhetshandlinger som synkronisering, skanning og nøkkelrotasjon |
| DeviceManagementScripts.ReadWrite.All | Utbedringsskript for Intune |
| DeviceManagementServiceConfig.Read.All | Informasjon fra Autopilot |
| AuditLog.Read.All | Påloggingsdetaljer |
| WindowsUpdates.ReadWrite.All | Registrering for Windows-enhetsoppdateringer |
| LicenseAssignment.Read.All | Antall Intune-lisenser |
Lesemodus
Koble til kjernen med lesetilgang alene først, og utvid senere.
Avgrensning til en Administrative Unit
Bytt ut skrivetilgang til grupper i hele tenanten med én enkelt Administrative Unit, der RealmJoin bare opptrer som Groups Administrator.
Separate apper
Portalen, kjernen, kjernen med lesetilgang alene, sikkerhetsfunksjonene (Defender, krever et MDE-abonnement), klientappen og Partner Center har hver sin registrering.
Ingen hemmelighet i din tenant for Automation
Azure Automation kobler seg til via en app med flere tenanter som RealmJoin forvalter.
Ingenting kjører som ikke er signert
Fra konfigurasjonen en enhet mottar til installasjonsfilen den kjører, lar hvert steg seg verifisere.
Signert konfigurasjon
Hver enhetskonfigurasjon signeres med RSA-SHA512 og verifiseres av agenten før den handler.
Enhetsidentitet
Enheter beviser hvem de er med Entra-enhetssertifikatet sitt, kontrollert mot Entra ID. Nye enheter kan bare gjøres krav på kort tid etter registreringen.
Hash-kontrollerte pakker
Pakkeinnholdet kommer fra CDN-et hos RealmJoin og verifiseres med SHA-256 før det kjøres.
Rene kilder
Vedlikeholdte pakker bygges fra leverandørenes offisielle kilder i en privat pipeline med skanning etter skadevare.
Tilgangskontroll, helt ned til tillatelsen
Påloggingen skjer med Microsoft Entra ID. Hver side og hvert API-kall autoriseres mot roller som du styrer.
Roller
Ni innebygde roller, tildelt via Entra-grupper eller katalogroller.
Egendefinerte roller
Sett sammen roller av 178 navngitte tillatelser.
Runbook-tillatelser
Hvem som får kjøre hvilken runbook, helt ned til målgruppen, i ett JSON-dokument per tenant.
Tilgang til passord
Begrensninger per eiergruppe for enheter, og hvert oppslag logges med hvem, når og hvorfra.
Isolasjon mellom tenanter
Tenant-filtre anvendes i datalaget på hver spørring som er avgrenset til én tenant.
Revisjonslogg
30 kategorier med gamle og nye verdier, i ditt eget Log Analytics-arbeidsområde. Roller, egendefinerte roller og lokal administratortilgang
Slik driftes tjenesten
RealmJoin utvikles og driftes av glueckkanja, hvis utviklings- og driftsteam er ISO 27001-sertifisert.
Overvåket
Plattformen overvåkes med Microsoft Sentinel og Microsoft Defender, med et SOC bak, og administratorene logger på med passkeys.
Utgivelser med godkjenningsport
Endringer passerer et testmiljø bak en godkjenningsport, utgivelser til produksjon krever en egen, mindre gruppe godkjennere, og det finnes en hurtigfiksvei for hastesaker.
Raske sikkerhetsrettelser
Rettelser av kritiske sårbarheter leveres innen 24 timer.
Gjenopprettelig
Databasene støtter gjenoppretting til et gitt tidspunkt, og infrastrukturen er definert som kode.
Observerbar
Hver tjeneste rapporterer helse og telemetri, og den offentlige statussiden viser tilgjengeligheten.
Underdatabehandlere
Selskapene hvis tjenester RealmJoin støtter seg på for å behandle kundedata. Den gjeldende listen finnes i dokumentasjonen.
| Selskap | Sted | Formål |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Irland | Azure-drift |
| GitHub B.V. | Amsterdam, Nederland | Kildekode og runbook-bibliotek |
| GitLab Inc. | USA | Pakketeringspipeline |
Dette forplikter vi oss til
Tilgjengelighetsmål på 99,5 %
Døgnet rundt, med 10 % servicekreditt under 99,5 % og 25 % under 99,0 %.
Support inkludert
mandag til fredag, 08:00 til 18:00 CET, på engelsk og tysk.
Hendelseshåndtering
Vanligvis under fire timer ved hendelser.
Sikkerhetsrettelser
Kritiske sårbarheter rettes innen 24 timer.
Pakketering
Bestilte pakker leveres vanligvis innen fem virkedager.
Åpenhet
Løpende tjenestestatus, offentlig endringslogg og tilbakemeldingstavle.
Ta med sikkerhetsspørsmålene dine.
Ingeniørene våre går gjennom arkitekturen, tillatelsene og dataflytene med sikkerhets- og samsvarsteamet ditt, og med spørreskjemaet deres hvis dere har et.