Resumen de la arquitectura
Un resumen de alto nivel de la arquitectura de RealmJoin: el backend en la nube, cómo se conectan los dispositivos administrados y los administradores, y qué recursos utiliza RealmJoin en tu propio Tenant de Microsoft.
RealmJoin es un SaaS nativo de la nube, multiinquilino y el complemento de Microsoft Intune para el ciclo de vida y la gestión de aplicaciones. Administra la implementación de aplicaciones, la gestión de usuarios/grupos/dispositivos y la automatización de procesos en todo tu tenant de Entra ID — sin servidores locales ni infraestructura local. Todos los servicios de backend son operados por glueckkanja en Microsoft Azure, alojado en Europa.
RealmJoin cubre tres áreas:
Gestión de aplicaciones – empaquetado, implementación, un catálogo de autoservicio e informes de software.
Administración de usuarios, grupos y dispositivos – una vista única y unificada que combina datos de Intune, Entra ID, Microsoft Defender, Windows Autopilot y registros de inicio de sesión.
Automatización de procesos – runbooks que se ejecutan en tu propia cuenta de Azure Automation.
La visión general
RealmJoin se conecta a tu tenant mediante aplicaciones de Entra ID de mínimo privilegio del modelo interno de control de acceso basado en roles (RBAC) modelo, que evalúa la pertenencia a grupos y roles de Entra.
Componentes del backend
El backend es un conjunto de servicios implementados de forma independiente que se ejecutan en Microsoft Azure:
Portal de RealmJoin
La interfaz web que los administradores usan para gestionar aplicaciones, dispositivos, usuarios, grupos y automatización.
Administradores, mediante inicio de sesión en Entra ID (OAuth 2.0 / OpenID Connect).
Client-API
El endpoint con el que se comunica el RealmJoin Agent opcional en cada dispositivo.
Dispositivos administrados, autenticados por la identidad del dispositivo (token de Entra + certificado del dispositivo).
Customer-API
Una API programática para tus propias integraciones y automatización.
Tus sistemas y herramientas, usando una clave de API por cliente.
CDN y servidor de paquetes
Entrega paquetes de aplicaciones y contenido a los dispositivos.
Dispositivos administrados.
Detrás de estos, RealmJoin ejecuta servicios de procesamiento en segundo plano y almacena datos en bases de datos y almacenamiento administrados en Azure. Los servicios orientados al interior (como facturación y trabajos en segundo plano) no son accesibles desde Internet.
El RealmJoin Agent
El RealmJoin Agent es un opcional componente de Windows. Al instalarlo,
informa del estado del dispositivo a la Client-API de forma periódica,
recupera una firmada configuración del dispositivo (asignaciones de software y directivas),
ejecuta una evaluación de seguridad (cifrado, nivel de parches, firewall, antivirus) antes de aplicar las aplicaciones obligatorias,
entrega aplicaciones de forma eficiente utilizando un motor Chocolatey mejorado y BranchCache distribución entre pares,
admite LAPS (contraseña de administrador local) — las contraseñas se generan en el dispositivo y se almacenan en tu propio Azure Key Vault.
Para obtener más detalles sobre la entrega de paquetes y BranchCache, consulta Consideraciones de infraestructura.
Automatización de procesos (runbooks)
Los runbooks se ejecutan en tu propia cuenta de Azure Automation — no en el backend de RealmJoin. RealmJoin mantiene tu biblioteca de runbooks sincronizada con un repositorio abierto y curado de GitHub y gestiona y supervisa la ejecución de trabajos desde el Portal. Los runbooks actúan a través de la identidad administrada, por lo que los permisos que usan permanecen completamente bajo tu control.
Ver Conectando Azure Automation y Runbooks para más información.
Entrega de aplicaciones
Los paquetes son producidos por el proceso de empaquetado de RealmJoin y entregados a los dispositivos a través del RealmJoin CDN y servidor de paquetes, con almacenamiento geo-replicado y BranchCache para una distribución eficiente dentro de la red. Las aplicaciones pueden entregarse ya sea a través de Implementación mediante RealmJoin (a través del Agent) o como Implementación de Intune (un paquete intunewin enviado a tu tenant).
Recursos en tu propio entorno
Varias capacidades usan recursos en tu propio tenant de Microsoft y suscripción de Azure, por lo que los datos confidenciales permanecen bajo tu control:
Azure Key Vault – almacena las contraseñas de administrador local de LAPS generadas en tus dispositivos.
Azure Automation – ejecuta tus runbooks bajo una identidad administrada que tú controlas.
Log Analytics – almacena registros de auditoría y registros archivados de runbooks.
RealmJoin accede a estos — y a Entra ID, Intune y Defender a través de Microsoft Graph — usando solo los permisos de mínimo privilegio que otorgas durante la incorporación. Consulta Permisos requeridos del Portal para la lista completa.
Seguridad, alojamiento y residencia de los datos
Alojamiento: Todos los servicios de backend se ejecutan en Microsoft Azure, principalmente en la Europa Oeste región, con respaldo en Europa del Norte. Los datos del cliente no salen de Europa.
Entrega: Se accede al Portal y a las API directamente por HTTPS. Los paquetes de aplicaciones y el contenido se entregan a través del RealmJoin CDN, expuesto por Azure Front Door para una distribución con balanceo de carga global.
Cifrado en tránsito: Todas las conexiones usan HTTPS/TLS.
Identidad: El acceso de administrador usa Entra ID (OAuth 2.0 / OpenID Connect); los dispositivos se autentican con su identidad de dispositivo de Entra y un certificado del dispositivo; las API programáticas usan claves por cliente.
Aislamiento del Tenant: Los datos de cada cliente están separados, y todas las rutas de código del backend operan dentro de un contexto por tenant.
Mínimo privilegio: Las aplicaciones de Entra de RealmJoin solicitan solo los permisos necesarios para las funciones que habilitas, y todas las acciones se rigen por el modelo interno RBAC de RealmJoin.
Resiliencia: Infraestructura redundante con conmutación por error automatizada y recuperación puntual de bases de datos; la infraestructura está definida completamente como código (Terraform).
Los endpoints accesibles externamente son el Portal, Client-API, Customer-API, CDN y Package Server. Para la lista completa de hosts que debes permitir en tu firewall, consulta Consideraciones de infraestructura. Para obtener más detalles sobre el tratamiento de datos y la separación del tenant, consulta Seguridad y privacidad.
Última actualización
¿Te fue útil?