For the complete documentation index, see llms.txt. This page is also available as Markdown.

Vue d’ensemble de l’architecture

Vue d’ensemble de haut niveau de l’architecture RealmJoin : le backend cloud, la façon dont les appareils managés et les administrateurs se connectent, et les ressources que RealmJoin utilise dans votre propre Tenant Microsoft.

RealmJoin est un SaaS cloud-native, multi-locataire et le le compagnon de gestion du cycle de vie des applications de Microsoft Intune. Il gère le déploiement des applications, la gestion des utilisateurs/groupes/appareils et l'automatisation des processus dans votre locataire Entra ID — sans serveurs sur site ni infrastructure locale. Tous les services backend sont exploités par glueckkanja dans Microsoft Azure, hébergé en Europe.

RealmJoin couvre trois domaines :

  • Gestion des applications – empaquetage, déploiement, un catalogue en libre-service et le reporting logiciel.

  • Gestion des utilisateurs, des groupes et des appareils – une vue unique et unifiée qui combine les données d'Intune, d'Entra ID, de Microsoft Defender, de Windows Autopilot et des journaux de connexion.

  • Automatisation des processus – des runbooks qui s'exécutent dans votre propre compte Azure Automation.

Vue d'ensemble

RealmJoin se connecte à votre locataire via des applications Entra ID avec le moindre privilège auxquelles vous consentez lors de l'intégration. Chaque action exécutée par le backend est filtrée par le modèle interne de contrôle d'accès basé sur les rôles (RBAC) de RealmJoin, qui évalue l'appartenance aux groupes et aux rôles Entra.

Composants backend

Le backend est un ensemble de services déployés indépendamment et exécutés dans Microsoft Azure :

Composant
Objectif
Qui s'y connecte

Portail RealmJoin

L'interface web que les administrateurs utilisent pour gérer les applications, les appareils, les utilisateurs, les groupes et l'automatisation.

Les administrateurs, via la connexion Entra ID (OAuth 2.0 / OpenID Connect).

Client-API

Le point de terminaison auquel l'agent RealmJoin optionnel sur chaque appareil communique.

Appareils gérés, authentifiés par l'identité de l'appareil (jeton Entra + certificat de l'appareil).

Customer-API

Une API programmatique pour vos propres intégrations et automatisations.

Vos systèmes et outils, à l'aide d'une clé API par client.

CDN et serveur de paquets

Livre les paquets d'applications et le contenu aux appareils.

Appareils gérés.

Derrière cela, RealmJoin exécute des services de traitement en arrière-plan et stocke les données dans des bases de données et un stockage Azure gérés. Les services internes (tels que la facturation et les tâches en arrière-plan) ne sont pas accessibles depuis Internet.

L'agent RealmJoin

L'agent RealmJoin est un composant Windows . Lorsqu'il est installé, il :

  • rapporte régulièrement l'état de l'appareil au Client-API,

  • récupère une configuration signée (affectations de logiciels et de stratégies),

  • exécute une évaluation de sécurité (chiffrement, niveau de correctifs, pare-feu, antivirus) avant d'appliquer les applications obligatoires,

  • livre efficacement les applications à l'aide d'un moteur Chocolatey amélioré et de la BranchCache distribution pair à pair,

  • prend en charge LAPS (mot de passe administrateur local) — les mots de passe sont générés sur l'appareil et stockés dans votre propre Key Vault Azure.

Pour plus de détails sur la livraison des paquets et BranchCache, voir Considérations d'infrastructure.

Automatisation des processus (runbooks)

Les runbooks s'exécutent dans votre propre compte Azure Automation — et non dans le backend de RealmJoin. RealmJoin synchronise votre bibliothèque de runbooks avec un dépôt GitHub ouvert et sélectionné, et gère et surveille l'exécution des tâches depuis le Portal. Les runbooks agissent via l'identité gérée, de sorte que les autorisations qu'ils utilisent restent entièrement sous votre contrôle.

Voir Connexion à Azure Automation et Runbooks pour en savoir plus.

Livraison des applications

Les paquets sont produits par le pipeline d'empaquetage de RealmJoin et livrés aux appareils via le RealmJoin CDN et Serveur de paquets, avec un stockage répliqué géographiquement et BranchCache pour une distribution efficace au sein du réseau. Les applications peuvent être livrées soit via Déploiement RealmJoin (via l'Agent) ou sous forme de Déploiement Intune (un package intunewin poussé vers votre locataire).

Ressources dans votre propre environnement

Plusieurs fonctionnalités utilisent des ressources dans votre propre locataire Microsoft et votre abonnement Azure, afin que les données sensibles restent sous votre contrôle :

  • Azure Key Vault – stocke les mots de passe administrateur local LAPS générés sur vos appareils.

  • compte Azure Automation – exécute vos runbooks sous une identité gérée que vous contrôlez.

  • Log Analytics – stocke les journaux d'audit et les journaux archivés des runbooks.

RealmJoin y accède — ainsi qu'à Entra ID, Intune et Defender via Microsoft Graph — en n'utilisant que les autorisations au moindre privilège que vous accordez lors de l'intégration. Voir Autorisations requises du portail pour la liste complète.

Sécurité, hébergement et résidence des données

  • Hébergement : Tous les services backend s'exécutent dans Microsoft Azure, principalement dans la West Europe avec une sauvegarde en North Europe. Les données client ne quittent pas l'Europe.

  • Livraison : Le Portal et les API sont accessibles directement via HTTPS. Les paquets et le contenu des applications sont livrés via le RealmJoin CDN, mis en frontal par Azure Front Door pour une distribution à équilibrage de charge mondial.

  • Chiffrement en transit : Toutes les connexions utilisent HTTPS/TLS.

  • Identité : L'accès administrateur utilise Entra ID (OAuth 2.0 / OpenID Connect) ; les appareils s'authentifient avec leur identité d'appareil Entra et un certificat d'appareil ; les API programmatiques utilisent des clés par client.

  • Isolation des locataires : Les données de chaque client sont séparées, et tous les chemins de code backend fonctionnent dans un contexte par locataire.

  • Moindre privilège : Les applications Entra de RealmJoin ne demandent que les autorisations nécessaires aux fonctionnalités que vous activez, et toutes les actions sont régies par le modèle RBAC interne de RealmJoin.

  • Résilience : Infrastructure redondante avec basculement automatisé et restauration de base de données à un instant donné ; l'infrastructure est entièrement définie comme code (Terraform).

Les points de terminaison accessibles de l'extérieur sont les Portal, Client-API, Customer-API, CDN et Package Server. Pour la liste complète des hôtes à autoriser dans votre pare-feu, voir Considérations d'infrastructure. Pour plus de détails sur le traitement des données et la séparation des locataires, voir Sécurité et confidentialité.

Mis à jour

Ce contenu vous a-t-il été utile ?