LÖSNINGAR

Säkerhet som du kan kontrollera, inte bara tro på.

Var RealmJoin körs, var dina data finns, vilka behörigheter tjänsten begär och hur den drivs. Skrivet för dem som ska godkänna den.

  • ISO 27001-certifierad drift
  • TLS 1.2 eller senare, utgående HTTPS bara på 443
  • Konfiguration signerad med RSA-SHA512
  • Nio roller, 178 namngivna behörigheter
West Europe
Primär Azure-region, North Europe som reserv
Din Azure
Runbooks, administratörslösenord och granskningsloggar
24 timmar
För att leverera en rättning av en kritisk sårbarhet
99,5 %
Tillgänglighetsmål, med servicekrediter

Driftat i Microsoft Azure, i Europa

RealmJoin är en molnbaserad tjänst med flera tenanter, byggd och driftad av glueckkanja i Tyskland. Ingenting körs på dina servrar.

  • Region

    Azure West Europe, med North Europe som reserv. Kunddata lämnar inte Europa.

  • Plattform

    Containeriserade .NET-tjänster på Azure App Service, med Azure SQL, Cosmos DB, Blob Storage och Key Vault.

  • Transport

    TLS 1.2 eller senare för varje anslutning, HSTS och cookies som alltid är secure och HTTP-only.

  • Slutpunkter

    Enheter pratar med RealmJoin över utgående HTTPS, bara på port 443, med tillåtlistor baserade på FQDN.

De känsliga delarna stannar i din tenant

RealmJoin är SaaS, men det du helst inte vill lämna ifrån dig körs i din egen Microsoft 365-tenant och Azure-prenumeration.

RealmJoin-tjänsten

Microsoft Azure, West Europe, med North Europe som reserv

  • Portal och API:er
  • Automatisering i bakgrunden
  • Paketkatalog och CDN

Din Microsoft 365-tenant

Där besluten stannar

  • Intune
  • Entra ID
  • Autopilot
  • Defender for Endpoint

Din Azure-prenumeration

Där det känsliga arbetet sker

  • Azure Automationkör runbooks
  • Key Vaulthåller lokala administratörslösenord
  • Log Analyticssparar gransknings-, drift- och runbook-loggar
  • Storagelevererar bakgrundsbilder, signaturer och favoriter

Dina enheter

Valfri RealmJoin Agent på Windows

  • Accepterar bara signerad konfiguration
  • Utgående HTTPS på port 443
  • Peer-to-peer-cachning med BranchCache
  • Lagringstid

    Enheternas statushistorik sparas i 90 dagar. Hur länge loggarna ligger kvar i din arbetsyta bestämmer du själv, RealmJoin föreslår 730 dagar.

  • Att lämna

    Vid avslut raderas en tenants data i en strukturerad sekvens som går att återuppta och som täcker varje datakategori, och det dokumenteras att det skett.

Varje behörighet, och varför den finns

Behörigheterna är uppdelade på separata appregistreringar, så att du bara godkänner det du använder. Quick Setup ger dem med ett enda medgivande, Advanced Setup låter dig ge varje behörighet själv, och varje behörighet kan sänkas eller återkallas i efterhand.

Behörigheter i Microsoft Graph som RealmJoin begär och vad var och en används till
Behörighet i Microsoft GraphAnvänds till
Kärna, ges som standard
User.Read.AllAnvändare på användar- och enhetssidor
Device.Read.AllEntra-enheter, korrelerade med Intune och agenten
DeviceManagementManagedDevices.Read.AllEnheter som hanteras av Intune
DeviceManagementConfiguration.Read.AllPolicyer för efterlevnad och konfiguration
DeviceManagementApps.ReadWrite.AllSkapa och uppdatera Intune-appar från butiken
Group.ReadWrite.AllHanterade appgrupper och gruppverktyg
GroupMember.ReadWrite.AllUppdateringsgrupper och medlemskapsändringar
Valfritt, bara om du slår på funktionen
DeviceLocalCredential.Read.AllWindows LAPS i Intune
BitlockerKey.Read.AllÅterställningsnycklar för BitLocker
DeviceManagementManagedDevices.PrivilegedOperations.AllEnhetsåtgärder som synkronisering, skanning och nyckelrotation
DeviceManagementScripts.ReadWrite.AllReparationsskript för Intune
DeviceManagementServiceConfig.Read.AllInformation från Autopilot
AuditLog.Read.AllInloggningsdetaljer
WindowsUpdates.ReadWrite.AllRegistrering för Windows-enhetsuppdateringar
LicenseAssignment.Read.AllAntal Intune-licenser
  • Läsläge

    Anslut kärnan med enbart läsbehörigheter först och utöka senare.

  • Avgränsning till en Administrative Unit

    Byt skrivrättigheter för grupper i hela tenanten mot en enda Administrative Unit, där RealmJoin bara agerar som Groups Administrator.

  • Separata appar

    Portalen, kärnan, kärnan med enbart läsrättigheter, säkerhetsfunktionerna (Defender, kräver en MDE-prenumeration), klientappen och Partner Center har var sin registrering.

  • Ingen hemlighet i din tenant för Automation

    Azure Automation ansluter via en app med flera tenanter som RealmJoin hanterar.

Ingenting körs som inte har signerats

Från konfigurationen som en enhet tar emot till installationsprogrammet den kör går varje steg att verifiera.

  • Signerad konfiguration

    Varje enhetskonfiguration signeras med RSA-SHA512 och verifieras av agenten innan den agerar.

  • Enhetsidentitet

    Enheter bevisar vilka de är med sitt Entra-enhetscertifikat, kontrollerat mot Entra ID. Nya enheter kan bara göras anspråk på kort efter registreringen.

  • Hash-kontrollerade paket

    Paketinnehållet kommer från CDN hos RealmJoin och verifieras med SHA-256 innan det körs.

  • Rena källor

    Underhållna paket byggs från leverantörernas officiella källor i en privat pipeline med skanning efter skadlig kod.

Åtkomstkontroll, ända ner till behörigheten

Inloggningen sker med Microsoft Entra ID. Varje sida och varje API-anrop auktoriseras mot roller som du styr.

  • Roller

    Nio inbyggda roller, tilldelade via Entra-grupper eller katalogroller.

  • Egna roller

    Sätt ihop roller av 178 namngivna behörigheter.

  • Behörigheter för runbooks

    Vem som får köra vilken runbook, ända ner till målgruppen, i ett JSON-dokument per tenant.

  • Åtkomst till lösenord

    Begränsningar per ägargrupp för enheter, varje visning loggad med vem, när och varifrån.

  • Isolering mellan tenanter

    Tenantfilter tillämpas i datalagret på varje fråga som är avgränsad till en tenant.

  • Granskningslogg

    30 kategorier med gamla och nya värden, i din egen Log Analytics-arbetsyta. Roller, egna roller och lokal administratörsåtkomst

Så drivs tjänsten

RealmJoin utvecklas och drivs av glueckkanja, vars utvecklings- och driftteam är ISO 27001-certifierat.

  • Övervakad

    Plattformen bevakas med Microsoft Sentinel och Microsoft Defender, med ett SOC bakom, och administratörerna loggar in med passkeys.

  • Grindade releaser

    Ändringar passerar en testmiljö bakom en godkännandegrind, releaser till produktion kräver en separat, mindre grupp godkännare, och det finns en hotfix-väg för brådskande rättningar.

  • Snabba säkerhetsrättningar

    Rättningar av kritiska sårbarheter levereras inom 24 timmar.

  • Återställbar

    Databaserna stöder återställning till en tidpunkt och infrastrukturen är definierad som kod.

Underbiträden

De företag vars tjänster RealmJoin förlitar sig på för att behandla kunddata. Den aktuella listan finns i dokumentationen.

Underbiträden, var de finns och vad de behandlar
FöretagPlatsÄndamål
Microsoft Ireland Operations Ltd.Dublin, IrlandAzure-drift
GitHub B.V.Amsterdam, NederländernaKällkod och runbook-bibliotek
GitLab Inc.USAPaketeringspipeline

Det här åtar vi oss

  • Tillgänglighetsmål på 99,5 %

    Dygnet runt, med 10 % servicekredit under 99,5 % och 25 % under 99,0 %.

  • Support ingår

    måndag till fredag, 08:00 till 18:00 CET, på engelska och tyska.

  • Incidenthantering

    Vanligtvis under fyra timmar vid incidenter.

  • Säkerhetsrättningar

    Kritiska sårbarheter rättas inom 24 timmar.

  • Paketering

    Beställda paket levereras vanligtvis inom fem arbetsdagar.

  • Öppenhet

    Aktuell tjänstestatus, publik ändringslogg och feedbacktavla.

Ta med dina säkerhetsfrågor.

Våra ingenjörer går igenom arkitekturen, behörigheterna och dataflödena med ditt säkerhets- och efterlevnadsteam, och med ert frågeformulär om ni har ett.