> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/sicherheit-and-datenschutz/security-and-privacy.md).

# Sicherheit & Datenschutz

Dieses Kapitel bietet einen Überblick über häufig gestellte Fragen zu Informationssicherheit, Datenschutz und Qualitätssicherung.

## Datenverarbeitung und Berechtigungen <a href="#data-processing-and-permissions" id="data-processing-and-permissions"></a>

### Von welchem Rechenzentrum aus wird RealmJoin betrieben?

* Azure-Region West Europe (primär)
* Azure-Region North Europe (Backup)

### Welche Daten werden von RealmJoin verarbeitet?

* Computerstatus
* Entra ID Benutzer-/Geräte-/Gruppendaten (dies enthält UPN-/E-Mail-Adressen, Vorname, Nachname, Profilbild)
* Intune-Daten
* ATP-Daten
* Protokolldateien

### Welche Daten werden dauerhaft von/im Auftrag von RealmJoin gespeichert und wie?

* Computerstatus
* Entra ID Benutzer-/Gerätereferenzen (dies enthält UPN-/E-Mail-Adressen)
* Informationen für die App-Verwaltung
* Protokolldateien

Die Daten werden in einer Kombination aus Blob Storage und Datenbanken gespeichert.

### Gibt es einen Archivierungsmechanismus für Protokolle?

Der Computerstatus wird 90 Tage lang archiviert, anschließend entfernen Aufbewahrungsrichtlinien die Daten.

### Welchen Tenant-Berechtigungen müssen Benutzer, die auf das RealmJoin-Webportal zugreifen, zustimmen?

Bitte beachten Sie [Erforderliche Berechtigungen](/de/bereitstellung/required-permissions.md).

### Welche Daten werden durch die Erteilung der Zustimmung(en) aus Frage 5 verfügbar gemacht?

Bitte beachten Sie [Erforderliche Berechtigungen](/de/bereitstellung/required-permissions.md).

### Welche extern zugänglichen Endpunkte stellt RealmJoin bereit?

1. RealmJoin-Portal
   * Ein Webportal, das die Verwaltung des Dienstes erleichtert.
2. RealmJoin Client-API
   * API für die Client-Anwendungen (interne Verwendung).
3. RealmJoin Customer-API
   * API für Kunden.
4. RealmJoin Internal-API
   * API für zugehörige Backend-Operationen (interne Verwendung).
5. RealmJoin CDN
   * Binärdaten mit BranchCache-Unterstützung.
6. RealmJoin Package Server
   * Benutzerdefiniertes NuGet-Paket-Repository.

### Wie werden die Endpunkte aus Frage 7 geschützt?

1. RealmJoin-Portal
   * Absicherung über OAuth-2.0-Authentifizierung mit Microsoft Entra ID (Azure AD).
2. RealmJoin Client-API
   * Absicherung über OAuth-2.0-Authentifizierung mit Microsoft Entra ID (Azure AD).
   * Benutzerdefinierte Authentifizierung mit Entra-Device-Certificate.
3. RealmJoin Customer-API
   * Vorab geteilte Schlüssel pro Kunde.
4. RealmJoin Internal-API
   * Vorab geteilte Schlüssel pro Kunde.
5. RealmJoin CDN
   * Definitionsgemäß nicht authentifiziert; kann mithilfe verschlüsselter Dateien geschützt werden.
6. RealmJoin Package Server
   * Vorab geteilte Schlüssel pro Kunde.

### Welche Ports und Protokolle werden von den Endpunkten aus Frage 7 verwendet?

1. Alle Endpunkte verwenden standardmäßig TLS.
   * HTTPS (TCP / 443).
2. RealmJoin CDN
   * Erlaubt HTTP (TCP / 80) für Fehlerbehebungszwecke.
   * Konfigurierte URLs verwenden ausschließlich HTTPS (TCP / 443).

## Identität

### Welche Autorisierungsschemata werden verwendet, um Zugriff auf RealmJoin zu erhalten?

Der administrative Zugriff erfolgt über OAuth-2.0-Authentifizierung mit Microsoft Entra ID (Azure AD) für Benutzer, die auf der Plattform registriert sind.

### Gibt es Conditional Access / rollenbasierte Zugriffskontrollen zum Schutz von RealmJoin?

Ja. Das RealmJoin Admin-Portal bietet Funktionen zum Zuweisen von [Rollen](/de/verwaltung-and-einstellungen/permission.md) für jeden Benutzer.

Verfügbare Standardrollen:

* Admin
* Auditor
* Supporter
* Runbook Runner
* Software-Agent
* Software-Anforderer
* Organischer Software-Anforderer
* Benachrichtigungs-Agent

Darüber hinaus können in RealmJoin benutzerdefinierte Rollen erstellt werden.

### Können Zugriffsdaten wiederhergestellt werden? Wenn ja, wie?

RealmJoin verwendet SSO und unterliegt den Richtlinien von Microsoft Entra ID (Azure AD) im Tenant des Kunden.

## Datenschutz

### Wie wird *ruhende Daten* vor unbefugtem Zugriff geschützt?

* Eingeschränkter administrativer Zugriff gemäß Best Practices.
* Verwendung von Passkey-MFA.
* Datenbanken sind für externen Zugriff auf VPN-IPs beschränkt.

### Wie wird *Daten während der Übertragung* vor unbefugtem Zugriff geschützt?

Die Kommunikation zwischen dem RealmJoin Service (Backend) und dem RealmJoin Agent (Client) ist mit Transport Layer Security (TLS) 1.2 oder höher gesichert.

Zusätzlich werden einige Inhalte (z. B. Softwarepakete) vom RealmJoin Service signiert, sodass der RealmJoin Agent sicherstellen kann, dass die Daten während der Übertragung nicht verändert wurden.

### Wie werden Kundentenants voneinander getrennt?

Je nach Serviceeinschränkungen und Leistungsaspekten entweder durch separate Gruppen/Container oder durch Tabellenpartitionierung.

Code-Pfade verwenden eine umgebungsbasierte Kundenkontexttrennung.

## Sicherheit durch Design

### Wir verpflichten uns zu hohen Sicherheitsstandards

* Unser Entwicklungs- und unser Betriebsteam ist ISO 27001-zertifiziert.
* Wir arbeiten mit den neuesten Cloud-Entwicklungstools (z. B. GitHub), und der Code wird in gesicherten Repositories gespeichert.
* Wir setzen auf modernste Entwicklungs-, Build- und Betriebsmethoden (z. B. CI/CD).
* Unsere Teammitglieder verwenden Entra ID-Identitäten und müssen die Multifaktor-Authentifizierung nutzen.
* Endpunkte, Identitäten und Dienste werden durch die neuesten Technologien (z. B. Microsoft Sentinel und M365 Defender Suite inkl. EDR) geschützt und von einem Security Operations Center überwacht.
* Alle Systeme werden kontinuierlich aktualisiert.

### Welche Technologien, Stacks und Plattformen wurden zur Entwicklung von RealmJoin verwendet?

* `Azure`

## Verfügbarkeit

### Wie stellen Sie die Verfügbarkeit von RealmJoin sicher?

Um die hohe Verfügbarkeit von RealmJoin sicherzustellen, werden mehrere zentrale Strategien umgesetzt, die jeweils darauf ausgelegt sind, einen robusten, unterbrechungsfreien Zugriff auf den Dienst zu gewährleisten. Zu diesen Maßnahmen gehören:

* **Redundante Infrastruktur**: Bereitstellung über mehrere Rechenzentren hinweg, um im Falle eines Ausfalls an einem Standort einen kontinuierlichen Dienst sicherzustellen. RealmJoin nutzt Azure IaaS in mehreren Azure-Rechenzentren.
* **Automatisierte Failover-Prozesse**: Es sind Systeme vorhanden, die den Traffic bei einem Ausfall automatisch auf funktionsfähige Server umleiten und so Ausfallzeiten minimieren.
* **Skalierbare Architektur**: Die Möglichkeit, Ressourcen je nach Bedarf schnell hoch- oder herunterzuskalieren, trägt dazu bei, die Leistung in Zeiten hoher Nutzung aufrechtzuerhalten.
* **Regelmäßige Updates und Patches**: Routinemäßige Wartungsarbeiten und Updates werden eingespielt, um Schwachstellen zu beheben und die Leistung zu verbessern, sodass die Plattform sicher und effizient bleibt.
* **Überwachung und Alarme**: Kontinuierliche Überwachung des Systemzustands und automatische Alarme für alle Probleme, die die Verfügbarkeit des Dienstes beeinträchtigen könnten.
* **Wiederherstellungspläne**: Wir haben mehrere Ebenen von Wiederherstellungsmaßnahmen implementiert: Wir können den Hauptsystemzustand der letzten Wochen wiederherstellen, da unsere Datenbanken Point-in-Time-Recovery unterstützen. Darüber hinaus können im unwahrscheinlichen Fall eines vollständigen Systemausfalls die Hauptdienste von RealmJoin mithilfe eines IaC-Ansatzes (Terraform) wiederhergestellt werden, was die Wiederherstellungszeit erheblich verkürzt.

## DSGVO und Datenresidenz

### Verlassen Daten Europa?

Nein.

### Auf welche Cloud-Anbieter von Drittanbietern stützt sich RealmJoin und warum?

<table><thead><tr><th>Unternehmen</th><th>Dienste</th><th width="221.671875">Kontakt</th><th>Zweck</th></tr></thead><tbody><tr><td>Microsoft Corporation</td><td>Cloud-Dienste (Azure)</td><td>Building 3, Carmanhall Road Sandyford,<br>Industrial Estate 18, Dublin,<br>Irland</td><td>Cloud-Dienste (Azure)</td></tr><tr><td>GitHub B.V.</td><td>Git-Code-Repository, Integration, Testing und Release-Automatisierung</td><td>Prins Bernhardplein 200, Amsterdam, 1097JB<br>Niederlande</td><td>Code-Repository, CI/CD-Pipeline.</td></tr><tr><td>GitLab, Inc.</td><td>Git-Code-Repository, Integration, Testing und Release-Automatisierung</td><td>268 Bush Street #350, San Francisco, CA 94104-3503,<br>Vereinigte Staaten</td><td>Packaging-Pipeline</td></tr></tbody></table>

## Verschiedenes

### Ist RealmJoin Teil eines Bug-Bounty-Programms?

Nein.

### Welche QA-Maßnahmen sind implementiert?

* Wir verwenden signierte Binärdateien.
* Unsere App-Pakete werden konsistent erstellt und nutzen modernste Code-Repositorys und CI/CD-Methoden, um ein Maximum an Integrität zu gewährleisten.
* App-Pakete werden während des Build-Prozesses signiert und vor der Installation auf dem Client vom RJ-Agenten überprüft.

### Führen Sie regelmäßig Penetrationstests durch?

Nein.

Im Rahmen unserer Secure-Development-Praktiken setzen wir Tools ein (z. B. statische Codeanalyse), die die Codebasis auf CVEs und andere gängige Exploits (einschließlich Abhängigkeiten wie Bibliotheken von Drittanbietern) prüfen, die die Sicherheit der von RealmJoin bereitgestellten Endpunkte beeinträchtigen könnten. Vor jeder Freigabe werden alle relevanten Findings bewertet und behoben, um sicherzustellen, dass RealmJoin frei von bekannten Schwachstellen bleibt. Wir führen selbst weder Penetrationstests durch, noch verwenden wir Tools von Drittanbietern für „Penetration Test-as-a-Service“. Für Ersteres sehen wir einen inhärenten Interessenkonflikt. Für Letzteres sehen wir, da typische Penetrationstest-Dienste oft lediglich die exponierten Endpunkte gegen CVEs und andere bekannte Exploits prüfen, keinen zusätzlichen Nutzen gegenüber den Prüfungen, die wir bereits mithilfe statischer Codeanalyse durchführen. Wenn Sie eigene Penetrationstests durchführen möchten, bitte [wenden Sie sich an uns](https://www.realmjoin.com/help/) und teilen Sie uns Ihre Anforderungen mit.

### Gibt es einen Patch-Prozess?

Ja, routinemäßige Wartungsarbeiten und Updates werden eingespielt, um Schwachstellen zu beheben und die Leistung zu verbessern, sodass die Plattform sicher und effizient bleibt.

### Welche SLAs gelten für Patches?

* Patches für CVEs / Sicherheitslücken: Sobald die Schwachstelle öffentlich bekannt wird oder sobald wir eine Schwachstelle in unserem eigenen Code identifizieren, wird spätestens 24 Stunden nachdem wir von der Schwachstelle erfahren haben, ein Hotfix bereitgestellt.
* Andere Patches: Kein SLA.

### Führt RealmJoin Backups durch?

RealmJoin verwendet Point-in-Time-Restore-Technologie für alle kritischen Daten. GitLab (das die PACKaaS-Pipeline und das Repository hostet) wird regelmäßig gesichert.

### Gibt es Tests zur Wiederherstellung von Backups?

Nein. Bitte siehe [Verfügbarkeit](#id-1.-how-do-you-ensure-the-availability-of-realmjoin) für Details.

### Was macht RealmJoin-Pakete sicherer als Community-Lösungen?

Im Gegensatz zu Community-Lösungen behalten wir jederzeit die volle Kontrolle über jedes Paket und jede Binärdatei. Mehrere implementierte Prüfungen stellen sicher, dass keine fehlerhaften Daten auf Geräten ausgeführt werden.

* **Keine öffentlichen Repositories**: Wir hosten unsere GitLab-, NuGet- und CDN-Instanzen. Während der RealmJoin Agent derzeit eine modifizierte Version der Chocolatey-Engine verwendet, ist die Paketquelle auf die Paketserver von glueckkanja AG beschränkt.
* **Getrennte Repositories**: Kundenspezifische Pakete befinden sich in einem kundenspezifischen Bereich unserer Server und können von anderen Kunden nicht aufgerufen werden.
* **Vollständige Versionierung**: Alle Tools sowie der RealmJoin-Paketstore liefern Commit- und Audit-Informationen. Es ist jederzeit transparent, wer zu welchem Zeitpunkt was an welchem Paket geändert hat.
* **Spezifische Daten vermeiden**: Durch die Trennung von Paketcode und Binärdateien können wir sensible Informationen im Allgemeinen aus den Binärdateien entfernen, sodass selbst abgefangene Binärdateien nicht böswillig verwendet werden können.
* **Verschlüsselung und Hashes**: Die Paketskripte werden auf einem verschlüsselten Server mit stark eingeschränktem Zugriff gespeichert. Der RealmJoin Agent lädt die Skripte über eine verschlüsselte Verbindung herunter. Für zusätzliche Sicherheit werden alle Binärdateien vor jeder Aktion anhand eines fest codierten Hashs überprüft.
* **Pentest**: In den letzten Jahren war der RealmJoin Agent Teil mehrerer erfolgreicher Kunden-Pentests.
* **Tests**: Alle RealmJoin-Pakete werden im Rahmen der PACKaaS-QA mehrfach auf Windows-Geräten mit Defender installiert. Malware-Scans sind Teil der automatisierten Build- und Deploy-Prozesse. Gewartete Pakete verwenden offizielle Herstellerquellen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/sicherheit-and-datenschutz/security-and-privacy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
