アーキテクチャ概要
RealmJoin アーキテクチャの概要: クラウド バックエンド、管理対象デバイスと管理者の接続方法、そして RealmJoin がお使いの Microsoft Tenant で使用するリソース。
RealmJoin はクラウドネイティブなマルチテナント SaaS であり、 Microsoft Intune 向けのアプリケーション ライフサイクルおよび管理の補完機能です。Entra ID Tenant 全体で、アプリケーションの展開、ユーザー/グループ/デバイスの管理、プロセス自動化を行います — オンプレミス サーバーやローカル インフラストラクチャは不要です。すべてのバックエンド サービスは glueckkanja によって Microsoft Azure 上で運用され、ヨーロッパにホストされています.
RealmJoin は 3 つの領域をカバーします:
アプリケーション管理 – パッケージング、展開、セルフサービス カタログ、およびソフトウェア レポート。
ユーザー、グループ、デバイス管理 – Intune、Entra ID、Microsoft Defender、Windows Autopilot、サインイン ログのデータを統合した、単一の統一ビュー。
プロセス自動化 – 実行される runbooks あなた自身の Azure Automation アカウント内で。
全体像
RealmJoin はあなたの Tenant に次を通じて接続します 最小権限の Entra ID アプリケーション これらはオンボーディング時にあなたが同意するものです。バックエンドが行うすべてのアクションは RealmJoin の 内部 Role-Based Access Control (RBAC) モデルによってフィルタリングされ、Entra のグループとロールの所属を評価します。
バックエンド コンポーネント
バックエンドは、Microsoft Azure 上で動作する独立してデプロイされたサービス群で構成されています:
RealmJoin ポータル
管理者がアプリケーション、デバイス、ユーザー、グループ、Automation を管理するための Web インターフェース。
管理者、Entra ID サインイン(OAuth 2.0 / OpenID Connect)経由。
Client-API
各デバイス上のオプションの RealmJoin Agent が通信するエンドポイント。
管理対象デバイス。デバイス ID(Entra トークン + デバイス証明書)によって認証されます。
Customer-API
あなた自身の連携と自動化のためのプログラマティック API。
各顧客ごとの API キーを使用する、あなたのシステムとツール。
CDN とパッケージ サーバー
アプリケーション パッケージとコンテンツをデバイスに配信します。
管理対象デバイス。
これらの背後で、RealmJoin はバックグラウンド処理サービスを実行し、管理された Azure データベースとストレージにデータを保存します。内部向けサービス(請求やバックグラウンド ジョブなど)はインターネットから到達できません。
RealmJoin Agent
RealmJoin Agent は オプションの Windows コンポーネントです。インストールすると、次を行います:
定期的にデバイス状態を Client-API に報告し、
次を取得し、 署名済みの デバイス構成(ソフトウェアとポリシーの割り当て)、
ローカルで セキュリティ評価 (暗号化、パッチ レベル、ファイアウォール、ウイルス対策)を実施してから必須アプリを適用し、
拡張された Chocolatey エンジンと BranchCache ピアツーピア配信を使用してアプリケーションを効率的に配信し、
をサポートし、 LAPS (ローカル管理者パスワード)— パスワードはデバイス上で生成され、 あなた自身の Azure Key Vault.
パッケージ配信と BranchCache の詳細については、 インフラストラクチャに関する考慮事項.
プロセス自動化(runbooks)
Runbooks は あなた自身の Azure Automation アカウント — RealmJoin のバックエンドではありません。RealmJoin は、厳選された公開 GitHub リポジトリと runbook ライブラリを同期し、Portal からジョブの実行を管理・監視します。Runbooks は Automation アカウントの マネージド IDを通じて動作するため、使用する権限は完全にあなたの管理下に置かれます。
参照: Azure Automation の接続 および Runbooks 詳細はこちら。
アプリケーション配信
パッケージは RealmJoin のパッケージング パイプラインによって生成され、RealmJoin CDN および パッケージ サーバー を通じて、ジオレプリケートされたストレージと BranchCache により効率的なネットワーク内配信でデバイスに配信されます。アプリケーションは次のいずれかで配信できます。 RealmJoin 展開 (Agent 経由)または Intune 展開 (intunewin パッケージとしてあなたの Tenant にプッシュ)。
あなた自身の環境内のリソース
いくつかの機能は次のリソースを使用します: あなた自身の Microsoft Tenant と Azure サブスクリプション。そのため機密データはあなたの管理下に保たれます:
Azure Key Vault – デバイス上で生成された LAPS ローカル管理者パスワードを保存します。
Azure Automation – あなたが管理するマネージド ID の下で runbooks を実行します。
Log Analytics – 監査ログとアーカイブされた runbook ログを保存します。
RealmJoin は、オンボーディング時にあなたが付与する最小権限のアクセス許可のみを使用して、これらと Entra ID、Intune、Defender を Microsoft Graph 経由でアクセスします。参照してください Portal 必要権限 完全な一覧について。
セキュリティ、ホスティング、およびデータ所在
ホスティング: すべてのバックエンド サービスは Microsoft Azureで、主に West Europe リージョンで稼働し、バックアップは North Europe. 顧客データはヨーロッパを離れません。
配信: Portal と API は HTTPS で直接アクセスされます。アプリケーション パッケージとコンテンツは RealmJoin CDNを通じて配信され、 Azure Front Door によりグローバルにロードバランスされた配信を行います。
転送時の暗号化: すべての接続は HTTPS/TLS を使用します。
ID: 管理者アクセスは Entra ID(OAuth 2.0 / OpenID Connect)を使用します。デバイスは Entra のデバイス ID とデバイス証明書で認証されます。プログラマティック API は顧客ごとのキーを使用します。
Tenant 分離: 各顧客のデータは分離され、すべてのバックエンドのコード パスは Tenant ごとのコンテキスト内で動作します。
最小権限: RealmJoin の Entra アプリケーションは、あなたが有効にする機能に必要な権限のみを要求し、すべての操作は RealmJoin の内部 RBAC モデルによって制御されます。
可用性: 自動フェールオーバーとポイントインタイム データベース復旧を備えた冗長インフラストラクチャ。インフラストラクチャはコード(Terraform)として完全に定義されています。
外部から到達可能なエンドポイントは次のとおりです: Portal、Client-API、Customer-API、CDN および Package Server。ファイアウォールで許可するホストの完全な一覧については、 インフラストラクチャに関する考慮事項。データ処理と Tenant 分離の詳細については、 セキュリティとプライバシー.
最終更新
役に立ちましたか?