Säkerhet som du kan kontrollera, inte bara tro på.
Var RealmJoin körs, var dina data finns, vilka behörigheter tjänsten begär och hur den drivs. Skrivet för dem som ska godkänna den.
- ISO 27001-certifierad drift
- TLS 1.2 eller senare, utgående HTTPS bara på 443
- Konfiguration signerad med RSA-SHA512
- Nio roller, 178 namngivna behörigheter
- West Europe
- Primär Azure-region, North Europe som reserv
- Din Azure
- Runbooks, administratörslösenord och granskningsloggar
- 24 timmar
- För att leverera en rättning av en kritisk sårbarhet
- 99,5 %
- Tillgänglighetsmål, med servicekrediter
Driftat i Microsoft Azure, i Europa
RealmJoin är en molnbaserad tjänst med flera tenanter, byggd och driftad av glueckkanja i Tyskland. Ingenting körs på dina servrar.
Region
Azure West Europe, med North Europe som reserv. Kunddata lämnar inte Europa.
Plattform
Containeriserade .NET-tjänster på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage och Key Vault.
Transport
TLS 1.2 eller senare för varje anslutning, HSTS och cookies som alltid är secure och HTTP-only.
Slutpunkter
Enheter pratar med RealmJoin över utgående HTTPS, bara på port 443, med tillåtlistor baserade på FQDN.
De känsliga delarna stannar i din tenant
RealmJoin är SaaS, men det du helst inte vill lämna ifrån dig körs i din egen Microsoft 365-tenant och Azure-prenumeration.
RealmJoin-tjänsten
Microsoft Azure, West Europe, med North Europe som reserv
- Portal och API:er
- Automatisering i bakgrunden
- Paketkatalog och CDN
Microsoft Graph, bara med de behörigheter du godkänner
Din Microsoft 365-tenant
Där besluten stannar
- Intune
- Entra ID
- Autopilot
- Defender for Endpoint
Din Azure-prenumeration
Där det känsliga arbetet sker
- Azure Automationkör runbooks
- Key Vaulthåller lokala administratörslösenord
- Log Analyticssparar gransknings-, drift- och runbook-loggar
- Storagelevererar bakgrundsbilder, signaturer och favoriter
Dina enheter
Valfri RealmJoin Agent på Windows
- Accepterar bara signerad konfiguration
- Utgående HTTPS på port 443
- Peer-to-peer-cachning med BranchCache
Lagringstid
Enheternas statushistorik sparas i 90 dagar. Hur länge loggarna ligger kvar i din arbetsyta bestämmer du själv, RealmJoin föreslår 730 dagar.
Att lämna
Vid avslut raderas en tenants data i en strukturerad sekvens som går att återuppta och som täcker varje datakategori, och det dokumenteras att det skett.
Varje behörighet, och varför den finns
Behörigheterna är uppdelade på separata appregistreringar, så att du bara godkänner det du använder. Quick Setup ger dem med ett enda medgivande, Advanced Setup låter dig ge varje behörighet själv, och varje behörighet kan sänkas eller återkallas i efterhand.
| Behörighet i Microsoft Graph | Används till |
|---|---|
| Kärna, ges som standard | |
| User.Read.All | Användare på användar- och enhetssidor |
| Device.Read.All | Entra-enheter, korrelerade med Intune och agenten |
| DeviceManagementManagedDevices.Read.All | Enheter som hanteras av Intune |
| DeviceManagementConfiguration.Read.All | Policyer för efterlevnad och konfiguration |
| DeviceManagementApps.ReadWrite.All | Skapa och uppdatera Intune-appar från butiken |
| Group.ReadWrite.All | Hanterade appgrupper och gruppverktyg |
| GroupMember.ReadWrite.All | Uppdateringsgrupper och medlemskapsändringar |
| Valfritt, bara om du slår på funktionen | |
| DeviceLocalCredential.Read.All | Windows LAPS i Intune |
| BitlockerKey.Read.All | Återställningsnycklar för BitLocker |
| DeviceManagementManagedDevices.PrivilegedOperations.All | Enhetsåtgärder som synkronisering, skanning och nyckelrotation |
| DeviceManagementScripts.ReadWrite.All | Reparationsskript för Intune |
| DeviceManagementServiceConfig.Read.All | Information från Autopilot |
| AuditLog.Read.All | Inloggningsdetaljer |
| WindowsUpdates.ReadWrite.All | Registrering för Windows-enhetsuppdateringar |
| LicenseAssignment.Read.All | Antal Intune-licenser |
Läsläge
Anslut kärnan med enbart läsbehörigheter först och utöka senare.
Avgränsning till en Administrative Unit
Byt skrivrättigheter för grupper i hela tenanten mot en enda Administrative Unit, där RealmJoin bara agerar som Groups Administrator.
Separata appar
Portalen, kärnan, kärnan med enbart läsrättigheter, säkerhetsfunktionerna (Defender, kräver en MDE-prenumeration), klientappen och Partner Center har var sin registrering.
Ingen hemlighet i din tenant för Automation
Azure Automation ansluter via en app med flera tenanter som RealmJoin hanterar.
Ingenting körs som inte har signerats
Från konfigurationen som en enhet tar emot till installationsprogrammet den kör går varje steg att verifiera.
Signerad konfiguration
Varje enhetskonfiguration signeras med RSA-SHA512 och verifieras av agenten innan den agerar.
Enhetsidentitet
Enheter bevisar vilka de är med sitt Entra-enhetscertifikat, kontrollerat mot Entra ID. Nya enheter kan bara göras anspråk på kort efter registreringen.
Hash-kontrollerade paket
Paketinnehållet kommer från CDN hos RealmJoin och verifieras med SHA-256 innan det körs.
Rena källor
Underhållna paket byggs från leverantörernas officiella källor i en privat pipeline med skanning efter skadlig kod.
Åtkomstkontroll, ända ner till behörigheten
Inloggningen sker med Microsoft Entra ID. Varje sida och varje API-anrop auktoriseras mot roller som du styr.
Roller
Nio inbyggda roller, tilldelade via Entra-grupper eller katalogroller.
Egna roller
Sätt ihop roller av 178 namngivna behörigheter.
Behörigheter för runbooks
Vem som får köra vilken runbook, ända ner till målgruppen, i ett JSON-dokument per tenant.
Åtkomst till lösenord
Begränsningar per ägargrupp för enheter, varje visning loggad med vem, när och varifrån.
Isolering mellan tenanter
Tenantfilter tillämpas i datalagret på varje fråga som är avgränsad till en tenant.
Granskningslogg
30 kategorier med gamla och nya värden, i din egen Log Analytics-arbetsyta. Roller, egna roller och lokal administratörsåtkomst
Så drivs tjänsten
RealmJoin utvecklas och drivs av glueckkanja, vars utvecklings- och driftteam är ISO 27001-certifierat.
Övervakad
Plattformen bevakas med Microsoft Sentinel och Microsoft Defender, med ett SOC bakom, och administratörerna loggar in med passkeys.
Grindade releaser
Ändringar passerar en testmiljö bakom en godkännandegrind, releaser till produktion kräver en separat, mindre grupp godkännare, och det finns en hotfix-väg för brådskande rättningar.
Snabba säkerhetsrättningar
Rättningar av kritiska sårbarheter levereras inom 24 timmar.
Återställbar
Databaserna stöder återställning till en tidpunkt och infrastrukturen är definierad som kod.
Observerbar
Varje tjänst rapporterar hälsa och telemetri, och den publika statussidan visar tillgängligheten.
Underbiträden
De företag vars tjänster RealmJoin förlitar sig på för att behandla kunddata. Den aktuella listan finns i dokumentationen.
| Företag | Plats | Ändamål |
|---|---|---|
| Microsoft Ireland Operations Ltd. | Dublin, Irland | Azure-drift |
| GitHub B.V. | Amsterdam, Nederländerna | Källkod och runbook-bibliotek |
| GitLab Inc. | USA | Paketeringspipeline |
Det här åtar vi oss
Tillgänglighetsmål på 99,5 %
Dygnet runt, med 10 % servicekredit under 99,5 % och 25 % under 99,0 %.
Support ingår
måndag till fredag, 08:00 till 18:00 CET, på engelska och tyska.
Incidenthantering
Vanligtvis under fyra timmar vid incidenter.
Säkerhetsrättningar
Kritiska sårbarheter rättas inom 24 timmar.
Paketering
Beställda paket levereras vanligtvis inom fem arbetsdagar.
Öppenhet
Aktuell tjänstestatus, publik ändringslogg och feedbacktavla.
Ta med dina säkerhetsfrågor.
Våra ingenjörer går igenom arkitekturen, behörigheterna och dataflödena med ditt säkerhets- och efterlevnadsteam, och med ert frågeformulär om ni har ett.