For the complete documentation index, see llms.txt. This page is also available as Markdown.

Resumen de la arquitectura

Un resumen de alto nivel de la arquitectura de RealmJoin: el backend en la nube, cómo se conectan los dispositivos administrados y los administradores, y qué recursos utiliza RealmJoin en tu propio Tenant de Microsoft.

RealmJoin es un SaaS nativo de la nube, multiinquilino y el complemento de Microsoft Intune para el ciclo de vida y la gestión de aplicaciones. Administra la implementación de aplicaciones, la gestión de usuarios/grupos/dispositivos y la automatización de procesos en todo tu tenant de Entra ID — sin servidores locales ni infraestructura local. Todos los servicios de backend son operados por glueckkanja en Microsoft Azure, alojado en Europa.

RealmJoin cubre tres áreas:

  • Gestión de aplicaciones – empaquetado, implementación, un catálogo de autoservicio e informes de software.

  • Administración de usuarios, grupos y dispositivos – una vista única y unificada que combina datos de Intune, Entra ID, Microsoft Defender, Windows Autopilot y registros de inicio de sesión.

  • Automatización de procesos – runbooks que se ejecutan en tu propia cuenta de Azure Automation.

La visión general

RealmJoin se conecta a tu tenant mediante aplicaciones de Entra ID de mínimo privilegio del modelo interno de control de acceso basado en roles (RBAC) modelo, que evalúa la pertenencia a grupos y roles de Entra.

Componentes del backend

El backend es un conjunto de servicios implementados de forma independiente que se ejecutan en Microsoft Azure:

Componente
Propósito
Quién se conecta a él

Portal de RealmJoin

La interfaz web que los administradores usan para gestionar aplicaciones, dispositivos, usuarios, grupos y automatización.

Administradores, mediante inicio de sesión en Entra ID (OAuth 2.0 / OpenID Connect).

Client-API

El endpoint con el que se comunica el RealmJoin Agent opcional en cada dispositivo.

Dispositivos administrados, autenticados por la identidad del dispositivo (token de Entra + certificado del dispositivo).

Customer-API

Una API programática para tus propias integraciones y automatización.

Tus sistemas y herramientas, usando una clave de API por cliente.

CDN y servidor de paquetes

Entrega paquetes de aplicaciones y contenido a los dispositivos.

Dispositivos administrados.

Detrás de estos, RealmJoin ejecuta servicios de procesamiento en segundo plano y almacena datos en bases de datos y almacenamiento administrados en Azure. Los servicios orientados al interior (como facturación y trabajos en segundo plano) no son accesibles desde Internet.

El RealmJoin Agent

El RealmJoin Agent es un opcional componente de Windows. Al instalarlo,

  • informa del estado del dispositivo a la Client-API de forma periódica,

  • recupera una firmada configuración del dispositivo (asignaciones de software y directivas),

  • ejecuta una evaluación de seguridad (cifrado, nivel de parches, firewall, antivirus) antes de aplicar las aplicaciones obligatorias,

  • entrega aplicaciones de forma eficiente utilizando un motor Chocolatey mejorado y BranchCache distribución entre pares,

  • admite LAPS (contraseña de administrador local) — las contraseñas se generan en el dispositivo y se almacenan en tu propio Azure Key Vault.

Para obtener más detalles sobre la entrega de paquetes y BranchCache, consulta Consideraciones de infraestructura.

Automatización de procesos (runbooks)

Los runbooks se ejecutan en tu propia cuenta de Azure Automation — no en el backend de RealmJoin. RealmJoin mantiene tu biblioteca de runbooks sincronizada con un repositorio abierto y curado de GitHub y gestiona y supervisa la ejecución de trabajos desde el Portal. Los runbooks actúan a través de la identidad administrada, por lo que los permisos que usan permanecen completamente bajo tu control.

Ver Conectando Azure Automation y Runbooks para más información.

Entrega de aplicaciones

Los paquetes son producidos por el proceso de empaquetado de RealmJoin y entregados a los dispositivos a través del RealmJoin CDN y servidor de paquetes, con almacenamiento geo-replicado y BranchCache para una distribución eficiente dentro de la red. Las aplicaciones pueden entregarse ya sea a través de Implementación mediante RealmJoin (a través del Agent) o como Implementación de Intune (un paquete intunewin enviado a tu tenant).

Recursos en tu propio entorno

Varias capacidades usan recursos en tu propio tenant de Microsoft y suscripción de Azure, por lo que los datos confidenciales permanecen bajo tu control:

  • Azure Key Vault – almacena las contraseñas de administrador local de LAPS generadas en tus dispositivos.

  • Azure Automation – ejecuta tus runbooks bajo una identidad administrada que tú controlas.

  • Log Analytics – almacena registros de auditoría y registros archivados de runbooks.

RealmJoin accede a estos — y a Entra ID, Intune y Defender a través de Microsoft Graph — usando solo los permisos de mínimo privilegio que otorgas durante la incorporación. Consulta Permisos requeridos del Portal para la lista completa.

Seguridad, alojamiento y residencia de los datos

  • Alojamiento: Todos los servicios de backend se ejecutan en Microsoft Azure, principalmente en la Europa Oeste región, con respaldo en Europa del Norte. Los datos del cliente no salen de Europa.

  • Entrega: Se accede al Portal y a las API directamente por HTTPS. Los paquetes de aplicaciones y el contenido se entregan a través del RealmJoin CDN, expuesto por Azure Front Door para una distribución con balanceo de carga global.

  • Cifrado en tránsito: Todas las conexiones usan HTTPS/TLS.

  • Identidad: El acceso de administrador usa Entra ID (OAuth 2.0 / OpenID Connect); los dispositivos se autentican con su identidad de dispositivo de Entra y un certificado del dispositivo; las API programáticas usan claves por cliente.

  • Aislamiento del Tenant: Los datos de cada cliente están separados, y todas las rutas de código del backend operan dentro de un contexto por tenant.

  • Mínimo privilegio: Las aplicaciones de Entra de RealmJoin solicitan solo los permisos necesarios para las funciones que habilitas, y todas las acciones se rigen por el modelo interno RBAC de RealmJoin.

  • Resiliencia: Infraestructura redundante con conmutación por error automatizada y recuperación puntual de bases de datos; la infraestructura está definida completamente como código (Terraform).

Los endpoints accesibles externamente son el Portal, Client-API, Customer-API, CDN y Package Server. Para la lista completa de hosts que debes permitir en tu firewall, consulta Consideraciones de infraestructura. Para obtener más detalles sobre el tratamiento de datos y la separación del tenant, consulta Seguridad y privacidad.

Última actualización

¿Te fue útil?