LØSNINGER

Sikkerhet du kan kontrollere, ikke bare tro på.

Hvor RealmJoin kjører, hvor dataene dine ligger, hvilke tillatelser tjenesten ber om, og hvordan den driftes. Skrevet for dem som skal godkjenne den.

  • ISO 27001-sertifisert drift
  • TLS 1.2 eller nyere, utgående HTTPS bare på 443
  • Konfigurasjon signert med RSA-SHA512
  • Ni roller, 178 navngitte tillatelser
West Europe
Primær Azure-region, North Europe som reserve
Din Azure
Runbooker, administratorpassord og revisjonslogger
24 timer
For å levere en rettelse av en kritisk sårbarhet
99,5 %
Tilgjengelighetsmål, med servicekreditter

Driftet i Microsoft Azure, i Europa

RealmJoin er en skybasert tjeneste med flere tenanter, bygget og driftet av glueckkanja i Tyskland. Ingenting kjører på dine servere.

  • Region

    Azure West Europe, med North Europe som reserve. Kundedata forlater ikke Europa.

  • Plattform

    Containeriserte .NET-tjenester på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage og Key Vault.

  • Transport

    TLS 1.2 eller nyere for hver tilkobling, HSTS, og informasjonskapsler som alltid er secure og HTTP-only.

  • Endepunkter

    Enheter snakker med RealmJoin over utgående HTTPS, bare på port 443, med tillatelseslister basert på FQDN.

De følsomme delene blir liggende i din tenant

RealmJoin er SaaS, men det du helst ikke vil gi fra deg, kjører i din egen Microsoft 365-tenant og ditt eget Azure-abonnement.

RealmJoin-tjenesten

Microsoft Azure, West Europe, med North Europe som reserve

  • Portal og API-er
  • Automatisering i bakgrunnen
  • Pakkekatalog og CDN

Din Microsoft 365-tenant

Der beslutningene blir liggende

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Ditt Azure-abonnement

Der det følsomme arbeidet skjer

  • Azure Automationkjører runbookene
  • Key Vaultholder de lokale administratorpassordene
  • Log Analyticstar vare på revisjons-, drifts- og runbook-logger
  • Storageleverer bakgrunnsbilder, signaturer og favoritter

Enhetene dine

Valgfri RealmJoin Agent på Windows

  • Godtar bare signert konfigurasjon
  • Utgående HTTPS på port 443
  • Peer-to-peer-mellomlagring med BranchCache
  • Lagringstid

    Statushistorikken for enheter tas vare på i 90 dager. Hvor lenge loggene blir liggende i arbeidsområdet ditt, bestemmer du selv, og RealmJoin foreslår 730 dager.

  • Å avslutte

    Ved avslutning slettes dataene til en tenant i en strukturert sekvens som kan gjenopptas og som dekker hver datakategori, og det dokumenteres at det har skjedd.

Hver tillatelse, og hvorfor den er der

Tillatelsene er fordelt på separate appregistreringer, slik at du bare samtykker til det du bruker. Quick Setup gir dem med ett enkelt samtykke, Advanced Setup lar deg gi hver enkelt selv, og hver tillatelse kan senkes eller trekkes tilbake i ettertid.

Microsoft Graph-tillatelser RealmJoin ber om, og hva hver enkelt brukes til
Microsoft Graph-tillatelseBrukes til
Kjerne, gis som standard
User.Read.AllBrukere på bruker- og enhetssider
Device.Read.AllEntra-enheter, korrelert med Intune og agenten
DeviceManagementManagedDevices.Read.AllEnheter som administreres av Intune
DeviceManagementConfiguration.Read.AllRetningslinjer for samsvar og konfigurasjon
DeviceManagementApps.ReadWrite.AllOpprette og oppdatere Intune-apper fra butikken
Group.ReadWrite.AllAdministrerte appgrupper og gruppeverktøy
GroupMember.ReadWrite.AllOppdateringsgrupper og medlemskapsendringer
Valgfritt, bare hvis du slår på funksjonen
DeviceLocalCredential.Read.AllWindows LAPS i Intune
BitlockerKey.Read.AllGjenopprettingsnøkler for BitLocker
DeviceManagementManagedDevices.PrivilegedOperations.AllEnhetshandlinger som synkronisering, skanning og nøkkelrotasjon
DeviceManagementScripts.ReadWrite.AllUtbedringsskript for Intune
DeviceManagementServiceConfig.Read.AllInformasjon fra Autopilot
AuditLog.Read.AllPåloggingsdetaljer
WindowsUpdates.ReadWrite.AllRegistrering for Windows-enhetsoppdateringer
LicenseAssignment.Read.AllAntall Intune-lisenser
  • Lesemodus

    Koble til kjernen med lesetilgang alene først, og utvid senere.

  • Avgrensning til en Administrative Unit

    Bytt ut skrivetilgang til grupper i hele tenanten med én enkelt Administrative Unit, der RealmJoin bare opptrer som Groups Administrator.

  • Separate apper

    Portalen, kjernen, kjernen med lesetilgang alene, sikkerhetsfunksjonene (Defender, krever et MDE-abonnement), klientappen og Partner Center har hver sin registrering.

  • Ingen hemmelighet i din tenant for Automation

    Azure Automation kobler seg til via en app med flere tenanter som RealmJoin forvalter.

Ingenting kjører som ikke er signert

Fra konfigurasjonen en enhet mottar til installasjonsfilen den kjører, lar hvert steg seg verifisere.

  • Signert konfigurasjon

    Hver enhetskonfigurasjon signeres med RSA-SHA512 og verifiseres av agenten før den handler.

  • Enhetsidentitet

    Enheter beviser hvem de er med Entra-enhetssertifikatet sitt, kontrollert mot Entra ID. Nye enheter kan bare gjøres krav på kort tid etter registreringen.

  • Hash-kontrollerte pakker

    Pakkeinnholdet kommer fra CDN-et hos RealmJoin og verifiseres med SHA-256 før det kjøres.

  • Rene kilder

    Vedlikeholdte pakker bygges fra leverandørenes offisielle kilder i en privat pipeline med skanning etter skadevare.

Tilgangskontroll, helt ned til tillatelsen

Påloggingen skjer med Microsoft Entra ID. Hver side og hvert API-kall autoriseres mot roller som du styrer.

  • Roller

    Ni innebygde roller, tildelt via Entra-grupper eller katalogroller.

  • Egendefinerte roller

    Sett sammen roller av 178 navngitte tillatelser.

  • Runbook-tillatelser

    Hvem som får kjøre hvilken runbook, helt ned til målgruppen, i ett JSON-dokument per tenant.

  • Tilgang til passord

    Begrensninger per eiergruppe for enheter, og hvert oppslag logges med hvem, når og hvorfra.

  • Isolasjon mellom tenanter

    Tenant-filtre anvendes i datalaget på hver spørring som er avgrenset til én tenant.

  • Revisjonslogg

    30 kategorier med gamle og nye verdier, i ditt eget Log Analytics-arbeidsområde. Roller, egendefinerte roller og lokal administratortilgang

Slik driftes tjenesten

RealmJoin utvikles og driftes av glueckkanja, hvis utviklings- og driftsteam er ISO 27001-sertifisert.

  • Overvåket

    Plattformen overvåkes med Microsoft Sentinel og Microsoft Defender, med et SOC bak, og administratorene logger på med passkeys.

  • Utgivelser med godkjenningsport

    Endringer passerer et testmiljø bak en godkjenningsport, utgivelser til produksjon krever en egen, mindre gruppe godkjennere, og det finnes en hurtigfiksvei for hastesaker.

  • Raske sikkerhetsrettelser

    Rettelser av kritiske sårbarheter leveres innen 24 timer.

  • Gjenopprettelig

    Databasene støtter gjenoppretting til et gitt tidspunkt, og infrastrukturen er definert som kode.

Underdatabehandlere

Selskapene hvis tjenester RealmJoin støtter seg på for å behandle kundedata. Den gjeldende listen finnes i dokumentasjonen.

Underdatabehandlere, hvor de holder til og hva de behandler
SelskapStedFormål
Microsoft Ireland Operations Ltd.Dublin, IrlandAzure-drift
GitHub B.V.Amsterdam, NederlandKildekode og runbook-bibliotek
GitLab Inc.USAPakketeringspipeline

Dette forplikter vi oss til

  • Tilgjengelighetsmål på 99,5 %

    Døgnet rundt, med 10 % servicekreditt under 99,5 % og 25 % under 99,0 %.

  • Support inkludert

    mandag til fredag, 08:00 til 18:00 CET, på engelsk og tysk.

  • Hendelseshåndtering

    Vanligvis under fire timer ved hendelser.

  • Sikkerhetsrettelser

    Kritiske sårbarheter rettes innen 24 timer.

  • Pakketering

    Bestilte pakker leveres vanligvis innen fem virkedager.

  • Åpenhet

    Løpende tjenestestatus, offentlig endringslogg og tilbakemeldingstavle.

Ta med sikkerhetsspørsmålene dine.

Ingeniørene våre går gjennom arkitekturen, tillatelsene og dataflytene med sikkerhets- og samsvarsteamet ditt, og med spørreskjemaet deres hvis dere har et.