Architekturübersicht
Ein Überblick auf hoher Ebene über die RealmJoin-Architektur: das Cloud-Backend, wie verwaltete Geräte und Administratoren verbunden sind und welche Ressourcen RealmJoin in Ihrem eigenen Microsoft Tenant verwendet.
RealmJoin ist eine cloud-native, mandantenfähige SaaS und die Begleitlösung für den Application Lifecycle und das Management von Microsoft Intune. Es verwaltet Anwendungsbereitstellung, Benutzer-, Gruppen- und Geräteverwaltung sowie Prozessautomatisierung in Ihrem Entra ID Tenant — ohne On-Premises-Server oder lokale Infrastruktur. Alle Backend-Services werden von glueckkanja in Microsoft Azure betrieben, gehostet in Europa.
RealmJoin deckt drei Bereiche ab:
Anwendungsverwaltung – Paketierung, Bereitstellung, ein Self-Service-Katalog und Software-Reporting.
Benutzer-, Gruppen- und Geräteverwaltung – eine einzelne, einheitliche Ansicht, die Daten aus Intune, Entra ID, Microsoft Defender, Windows Autopilot und Anmeldeprotokollen zusammenführt.
Prozessautomatisierung – Runbooks, die in Ihrem eigenen Azure Automation-Konto ausgeführt werden.
Das Gesamtbild
RealmJoin verbindet sich mit Ihrem Tenant über minimal berechtigte Entra ID-Anwendungen die Sie während des Onboardings zustimmen. Jede Aktion, die das Backend ausführt, wird durch RealmJoins internes rollenbasiertes Zugriffskontrollmodell (RBAC) gefiltert, das Entra-Gruppen- und Rollenmitgliedschaften auswertet.
Backend-Komponenten
Das Backend besteht aus einer Reihe unabhängig bereitgestellter Services, die in Microsoft Azure ausgeführt werden:
RealmJoin Portal
Die Weboberfläche, mit der Administratoren Anwendungen, Geräte, Benutzer, Gruppen und Automatisierung verwalten.
Administratoren, über die Anmeldung via Entra ID (OAuth 2.0 / OpenID Connect).
Client-API
Der Endpunkt, mit dem der optionale RealmJoin Agent auf jedem Gerät kommuniziert.
Verwaltete Geräte, authentifiziert über die Geräteidentität (Entra-Token + Gerätezertifikat).
Customer-API
Eine programmatische API für Ihre eigenen Integrationen und Automatisierung.
Ihre Systeme und Tools, unter Verwendung eines kundenspezifischen API-Schlüssels.
CDN und Paketserver
Liefert Anwendungspakete und Inhalte an Geräte aus.
Verwaltete Geräte.
Dahinter betreibt RealmJoin Hintergrundverarbeitungs-Services und speichert Daten in verwalteten Azure-Datenbanken und -Speichern. Interne Services (z. B. Abrechnung und Hintergrundaufträge) sind nicht aus dem Internet erreichbar.
Der RealmJoin Agent
Der RealmJoin Agent ist eine optionale Windows-Komponente. Wenn sie installiert ist,
meldet sie den Gerätezustand nach einem festen Zeitplan an die Client-API,
ruft sie eine signierte Gerätekonfiguration (Software- und Richtlinienzuweisungen) ab,
führt sie eine lokale Sicherheitsbewertung (Verschlüsselung, Patch-Stand, Firewall, Antivirus) vor der Anwendung obligatorischer Apps durch,
liefert Anwendungen effizient mithilfe einer erweiterten Chocolatey-Engine plus BranchCache Peer-to-Peer-Verteilung,
unterstützt LAPS (lokales Administratorkennwort) — Kennwörter werden auf dem Gerät generiert und in Ihrem eigenen Azure Key Vault.
Für Details zur Paketbereitstellung und BranchCache siehe Infrastrukturüberlegungen.
Prozessautomatisierung (Runbooks)
Runbooks werden in Ihrem eigenen Azure Automation-Konto ausgeführt — nicht im Backend von RealmJoin. RealmJoin hält Ihre Runbook-Bibliothek mit einem kuratierten, offenen GitHub-Repository synchron und verwaltet und überwacht die Auftragsausführung über das Portal. Die Runbooks arbeiten über die verwaltete Identität, sodass die von ihnen verwendeten Berechtigungen vollständig unter Ihrer Kontrolle bleiben.
Siehe Azure Automation verbinden und Runbooks für weitere Informationen.
Anwendungsbereitstellung
Pakete werden von RealmJoins Verpackungspipeline erstellt und über den RealmJoin CDN und Paketserver, mit geo-repliziertem Speicher und BranchCache für eine effiziente Verteilung im Netzwerk. Anwendungen können entweder über RealmJoin-Bereitstellung (über den Agent) oder als Intune-Bereitstellung (ein intunewin-Paket, das an Ihren Tenant übertragen wird).
Ressourcen in Ihrer eigenen Umgebung
Mehrere Funktionen verwenden Ressourcen in Ihrem eigenen Microsoft Tenant und Ihrem Azure-Abonnement, sodass sensible Daten unter Ihrer Kontrolle bleiben:
Azure Key Vault – speichert die auf Ihren Geräten generierten lokalen LAPS-Administratorkennwörter.
Azure Automation – führt Ihre Runbooks unter einer von Ihnen kontrollierten verwalteten Identität aus.
Log Analytics – speichert Audit-Logs und archivierte Runbook-Logs.
RealmJoin greift auf diese — und auf Entra ID, Intune und Defender über Microsoft Graph — ausschließlich mit den minimalen Berechtigungen zu, die Sie während des Onboardings gewähren. Siehe Erforderliche Portal-Berechtigungen für die vollständige Liste.
Sicherheit, Hosting und Datenresidenz
Hosting: Alle Backend-Services laufen in Microsoft Azure, hauptsächlich in der West Europe Region mit Backup in North Europe. Kundendaten verlassen Europa nicht.
Bereitstellung: Das Portal und die APIs sind direkt über HTTPS erreichbar. Anwendungspakete und Inhalte werden über den RealmJoin CDN, vorgelagert von Azure Front Door für eine global lastverteilte Auslieferung.
Verschlüsselung während der Übertragung: Alle Verbindungen verwenden HTTPS/TLS.
Identität: Der Administratorzugriff verwendet Entra ID (OAuth 2.0 / OpenID Connect); Geräte authentifizieren sich mit ihrer Entra-Geräteidentität und einem Gerätezertifikat; programmatische APIs verwenden kundenspezifische Schlüssel.
Tenant-Isolierung: Die Daten jedes Kunden sind getrennt, und alle Backend-Codepfade arbeiten innerhalb eines Tenant-spezifischen Kontexts.
Minimale Berechtigungen: Die Entra-Anwendungen von RealmJoin fordern nur die Berechtigungen an, die für die von Ihnen aktivierten Funktionen erforderlich sind, und alle Aktionen werden durch das interne RBAC-Modell von RealmJoin gesteuert.
Resilienz: Redundante Infrastruktur mit automatischem Failover und Point-in-Time-Datenbankwiederherstellung; die Infrastruktur ist vollständig als Code definiert (Terraform).
Extern erreichbare Endpunkte sind Portal, Client-API, Customer-API, CDN und Package Server. Die vollständige Liste der in Ihrer Firewall zuzulassenden Hosts finden Sie unter Infrastrukturüberlegungen. Weitere Details zur Datenverarbeitung und Tenant-Trennung finden Sie unter Sicherheit & Datenschutz.
Zuletzt aktualisiert
War das hilfreich?