PLATTFORM

Administratörsrättigheter, hanterade på rätt sätt.

Tre lokala administratörskonton per enhet, deponerade i ett Key Vault som är dedikerat till din tenant. Supportåtkomst som går ut av sig själv. Återställningsnycklar som visas och roteras från enhetssidan. Och roller som ger varje person precis det som arbetet kräver, med varje steg i din granskningslogg.

  • 3 administratörskonton per enhet
  • Deponeringen kontrolleras varje timme
  • 178 finkorniga behörigheter
  • Varje visning granskad

Example data. Last check of escrow: 23 minutes ago.

Tre konton, tre uppgifter

En delad lokal administratör är så lösenord hamnar på gula lappar. RealmJoin Agent håller tre konton per enhet, vart och ett med sin egen målgrupp och livslängd.

De tre lokala administratörskonton som RealmJoin håller per enhet
KontoVem som kan använda detLivslängdGjort för
EmergencySupporters och Advanced SupportersFinns alltid, ett saknat lösenord flaggasStunden när inget annat fungerar
SupportHelpdesk på begäran, ärendetokens, ägare med SelfLAPSGår ut av sig självt, 12 timmar som standardFjärrsessioner, installationer, felsökning
PrivilegedAdvanced SupportersFörnyas på begäranPlanerat administratörsarbete

Begränsa vem som ser vad, per enhetsägargrupp. Med Restrict.LAPS kan lösenorden för ledningens enheter begränsas till en VIP-supportgrupp, oavsett vilken roll någon annan har. Portalen förklarar varje beslut: öppna en enhet så får du veta vem som får se dess lösenord, och varför. Testa kontrollen

Så fungerar deponeringen

Från enheten till ditt Key Vault och tillbaka till den enda person som får se det.
  • Agenten sätter lösenordet på enheten
    Agenten sätter lösenordet på enheten
    Lösenordsförinställningar bestämmer formatet, inklusive lösenfraser från ordlistor som faktiskt går att läsa upp i telefon.
  • Det krypteras innan det lämnar enheten
    Det krypteras innan det lämnar enheten
    Enheten krypterar lösenordet med din tenants RealmJoin-certifikat.
  • Det landar i din tenants Key Vault
    Det landar i din tenants Key Vault
    RealmJoin lagrar det som en hemlighet i det Key Vault som är dedikerat till din tenant och avvisar nycklar från alla andra valv.
  • Varje visning kontrolleras och loggas
    Varje visning kontrolleras och loggas
    Roller, begränsningar och SelfLAPS-regler avgör vem som får se vilket konto. Varje visning skrivs till granskningsloggen med vem, när och för vilken enhet.
  • Deponeringen verifieras varje timme
    Deponeringen verifieras varje timme
    RealmJoin kontrollerar varje aktiv enhet och flaggar saknade lösenord och föräldralösa hemligheter innan någon behöver dem.

SelfLAPS och ärenden

  • SelfLAPS för dem som behöver det

    Utvecklare och avancerade användare behöver ibland administratörsrättigheter, och ett ärende varje gång hjälper ingen. Gruppinställningarna Allow.SelfLAPS och Allow.SelfLAPSIntune låter ägare begära administratörskontot för sin egen enhet. Bara sin egen, och varje begäran loggas.

    • Aktiveras per ägargrupp, avstängt som standard
    • Fungerar med RealmJoin LAPS och med Windows LAPS i Intune
  • Ärenden och helpdeskverktyg

    Den som loggar in med en ärendetoken, till exempel från ServiceNow, får supportkontot enbart för de enheter som anges i ärendet. Och ditt helpdeskverktyg kan begära ett supportkonto och hämta dess lösenord via Customer API.

Customer API
POST /laps/request   # support account, expiry per tenantPOST /laps/retrieve  # password once it's escrowed

Windows LAPS i Intune, på samma sida

Kör du redan Windows LAPS via Intune visar och roterar RealmJoin de Intune-hanterade lösenorden för Windows och för Macar som registrerats via Apple Business Manager. Ingen agent behövs, och det är en valfri behörighet som du bara beviljar om du vill ha den.

  • Användarnamn, lösenord, senaste uppdatering och giltighetstid
  • Rotation från enhetssidan
  • Granskas som en egen kategori
Example data.

Återställningsnycklar utan ärende till Entra-administratören

En låst bärbar dator klockan 07:30 är ett helpdeskjobb, inte en eskalering. Supportpersonal ser BitLocker- och FileVault-återställningsnycklar på enhetssidan och roterar dem efteråt, så att nyckeln de läste upp tappar sitt värde. Varje visning och varje rotation granskas.

  • BitLocker-nycklar per disk, FileVault-nycklar för Macar
  • Rotation för båda, direkt från enheten
  • Valfri behörighet, beviljas bara om du använder den
Example data. New keys are backed up at the next check-in.

Nio roller, kopplade till grupper du redan har

Tilldela varje roll till säkerhetsgrupper eller katalogroller i Entra. En global administratör känns igen som sådan, och approllerna Admin och Auditor fungerar också.

Exempel på mappning under Inställningar, Behörigheter.

sec - realmjoin - admins
Admin
sec - it - internal audit
Auditor
sec - support - first level
Supporter
sec - support - second level
Advanced Supporter
sec - automation - operators
Runbook Runner
sec - apps - packaging
Software Agent
sec - apps - requesters
Software Requester
sec - apps - organic upload
Organic Requester
sec - comms - it announcements
Notification Agent

Egna roller av 178 behörigheter

När ett uppdrag inte passar en inbyggd roll bygger du en egen. Egna roller ger namngivna behörigheter till användare eller grupper i en JSON-redigerare i inställningarna, från att läsa enhetstabellen till att godkänna runbookkörningar. Partnerspecifika behörigheter gäller bara i partnertenants.

Ett urval av de 178 behörighetsnamnen. Markerat: en roll för "nattskiftet" som får läsa enheter och rotera återställningsnycklar, inget mer.

CanReadDeviceTableCanReadDeviceDetailsCanChangeRealmJoinPrimaryUserCanRotateRecoveryKeysCanApproveRunbookExecutionCanEditRunbookSchedulesCanReadRunbookTableCanEditAppAutomationCanEnableAppUpdateGroupCanEditAppExpertSettingsCanEditAppTechnicalApplicationOwnersCanChangeGroupMembersCanDeleteGroupCanReadLogsTableCanReadExportsTableCanAddSelfServiceFormsCanAssignDeviceHealthScriptsCanReadNotificationTableCanEditAppCategoriesCanReadChangelogTable

Begränsa hur långt RealmJoin själv når

Minsta möjliga behörighet gäller även verktyget. Bestäm hur mycket av din tenant RealmJoin får röra, och ändra dig senare.

  • Avgränsning till Administrative Unit

    Begränsa RealmJoin till en Administrative Unit i Entra, gruppskrivningar sker bara där.

  • Skrivskyddad kärna

    Anslut med enbart läsbehörighet och uppgradera när du är redo.

  • Bevilja, sänk, återkalla

    Varje behörighet i varje appregistrering, individuellt, från funktionssidan.

  • Separata appregistreringar

    Kärn-, läs-, säkerhets- och klientbehörigheter ligger i olika appar.

  • Valfria funktioner

    Intune LAPS, inloggningar, BitLocker-nycklar och mer aktiveras först när du vill ha dem.

  • Granskad åtkomst

    Lösenordsvisningar och begäranden om supportkonton registreras med vem, när och varifrån.

Sluta dela administratörslösenordet.

Se modellen med tre konton på dina egna enheter, med lösenorden i ditt eget Key Vault.