Administratörsrättigheter, hanterade på rätt sätt.
Tre lokala administratörskonton per enhet, deponerade i ett Key Vault som är dedikerat till din tenant. Supportåtkomst som går ut av sig själv. Återställningsnycklar som visas och roteras från enhetssidan. Och roller som ger varje person precis det som arbetet kräver, med varje steg i din granskningslogg.
- 3 administratörskonton per enhet
- Deponeringen kontrolleras varje timme
- 178 finkorniga behörigheter
- Varje visning granskad
Example data. Last check of escrow: 23 minutes ago.
Tre konton, tre uppgifter
En delad lokal administratör är så lösenord hamnar på gula lappar. RealmJoin Agent håller tre konton per enhet, vart och ett med sin egen målgrupp och livslängd.
| Konto | Vem som kan använda det | Livslängd | Gjort för |
|---|---|---|---|
| Emergency | Supporters och Advanced Supporters | Finns alltid, ett saknat lösenord flaggas | Stunden när inget annat fungerar |
| Support | Helpdesk på begäran, ärendetokens, ägare med SelfLAPS | Går ut av sig självt, 12 timmar som standard | Fjärrsessioner, installationer, felsökning |
| Privileged | Advanced Supporters | Förnyas på begäran | Planerat administratörsarbete |
Begränsa vem som ser vad, per enhetsägargrupp. Med Restrict.LAPS kan lösenorden för ledningens enheter begränsas till en VIP-supportgrupp, oavsett vilken roll någon annan har. Portalen förklarar varje beslut: öppna en enhet så får du veta vem som får se dess lösenord, och varför. Testa kontrollen
Så fungerar deponeringen
- Agenten sätter lösenordet på enhetenAgenten sätter lösenordet på enhetenLösenordsförinställningar bestämmer formatet, inklusive lösenfraser från ordlistor som faktiskt går att läsa upp i telefon.
- Det krypteras innan det lämnar enhetenDet krypteras innan det lämnar enhetenEnheten krypterar lösenordet med din tenants RealmJoin-certifikat.
- Det landar i din tenants Key VaultDet landar i din tenants Key VaultRealmJoin lagrar det som en hemlighet i det Key Vault som är dedikerat till din tenant och avvisar nycklar från alla andra valv.
- Varje visning kontrolleras och loggasVarje visning kontrolleras och loggasRoller, begränsningar och SelfLAPS-regler avgör vem som får se vilket konto. Varje visning skrivs till granskningsloggen med vem, när och för vilken enhet.
- Deponeringen verifieras varje timmeDeponeringen verifieras varje timmeRealmJoin kontrollerar varje aktiv enhet och flaggar saknade lösenord och föräldralösa hemligheter innan någon behöver dem.
SelfLAPS och ärenden
POST /laps/request # support account, expiry per tenantPOST /laps/retrieve # password once it's escrowed
Windows LAPS i Intune, på samma sida
Kör du redan Windows LAPS via Intune visar och roterar RealmJoin de Intune-hanterade lösenorden för Windows och för Macar som registrerats via Apple Business Manager. Ingen agent behövs, och det är en valfri behörighet som du bara beviljar om du vill ha den.
- Användarnamn, lösenord, senaste uppdatering och giltighetstid
- Rotation från enhetssidan
- Granskas som en egen kategori
Återställningsnycklar utan ärende till Entra-administratören
En låst bärbar dator klockan 07:30 är ett helpdeskjobb, inte en eskalering. Supportpersonal ser BitLocker- och FileVault-återställningsnycklar på enhetssidan och roterar dem efteråt, så att nyckeln de läste upp tappar sitt värde. Varje visning och varje rotation granskas.
- BitLocker-nycklar per disk, FileVault-nycklar för Macar
- Rotation för båda, direkt från enheten
- Valfri behörighet, beviljas bara om du använder den
Nio roller, kopplade till grupper du redan har
Tilldela varje roll till säkerhetsgrupper eller katalogroller i Entra. En global administratör känns igen som sådan, och approllerna Admin och Auditor fungerar också.
Exempel på mappning under Inställningar, Behörigheter.
- sec - realmjoin - admins
- Admin
- sec - it - internal audit
- Auditor
- sec - support - first level
- Supporter
- sec - support - second level
- Advanced Supporter
- sec - automation - operators
- Runbook Runner
- sec - apps - packaging
- Software Agent
- sec - apps - requesters
- Software Requester
- sec - apps - organic upload
- Organic Requester
- sec - comms - it announcements
- Notification Agent
Egna roller av 178 behörigheter
När ett uppdrag inte passar en inbyggd roll bygger du en egen. Egna roller ger namngivna behörigheter till användare eller grupper i en JSON-redigerare i inställningarna, från att läsa enhetstabellen till att godkänna runbookkörningar. Partnerspecifika behörigheter gäller bara i partnertenants.
Ett urval av de 178 behörighetsnamnen. Markerat: en roll för "nattskiftet" som får läsa enheter och rotera återställningsnycklar, inget mer.
Begränsa hur långt RealmJoin själv når
Minsta möjliga behörighet gäller även verktyget. Bestäm hur mycket av din tenant RealmJoin får röra, och ändra dig senare.
Avgränsning till Administrative Unit
Begränsa RealmJoin till en Administrative Unit i Entra, gruppskrivningar sker bara där.
Skrivskyddad kärna
Anslut med enbart läsbehörighet och uppgradera när du är redo.
Bevilja, sänk, återkalla
Varje behörighet i varje appregistrering, individuellt, från funktionssidan.
Separata appregistreringar
Kärn-, läs-, säkerhets- och klientbehörigheter ligger i olika appar.
Valfria funktioner
Intune LAPS, inloggningar, BitLocker-nycklar och mer aktiveras först när du vill ha dem.
Granskad åtkomst
Lösenordsvisningar och begäranden om supportkonton registreras med vem, när och varifrån.
Sluta dela administratörslösenordet.
Se modellen med tre konton på dina egna enheter, med lösenorden i ditt eget Key Vault.