For the complete documentation index, see llms.txt. This page is also available as Markdown.

Descrição geral da arquitetura

Uma visão geral de alto nível da arquitetura do RealmJoin: o backend na cloud, como os dispositivos geridos e os administradores se ligam e que recursos o RealmJoin utiliza no seu próprio Tenant Microsoft.

RealmJoin é um SaaS nativo da nuvem, multi-tenant, e o companheiro de Ciclo de Vida e Gestão de Aplicações do Microsoft Intune. Ele gerencia a implantação de aplicativos, o gerenciamento de usuários/grupos/dispositivos e a automação de processos em todo o seu tenant do Entra ID — sem servidores locais ou infraestrutura local. Todos os serviços de backend são operados pela glueckkanja no Microsoft Azure, hospedado na Europa.

RealmJoin abrange três áreas:

  • Gestão de Aplicações – empacotamento, implantação, um catálogo de autoatendimento e relatórios de software.

  • Gestão de utilizadores, grupos e dispositivos – uma visão única e unificada que combina dados do Intune, Entra ID, Microsoft Defender, Windows Autopilot e logs de início de sessão.

  • Automação de processos – runbooks que são executados no sua própria conta do Azure Automation.

O panorama geral

RealmJoin se conecta ao seu Tenant por meio de aplicativos do Entra ID com privilégio mínimo aos quais você consente durante a integração. Toda ação que o backend executa é filtrada pelo controle de acesso baseado em função interno (RBAC) modelo, que avalia a associação a grupos e funções do Entra.

Componentes do backend

O backend é um conjunto de serviços implantados de forma independente, executados no Microsoft Azure:

Componente
Finalidade
Quem se conecta a ele

Portal do RealmJoin

A interface web que os administradores usam para gerenciar aplicativos, dispositivos, usuários, grupos e automação.

Administradores, por meio de login no Entra ID (OAuth 2.0 / OpenID Connect).

Client-API

O endpoint com o qual o RealmJoin Agent opcional em cada dispositivo se comunica.

Dispositivos gerenciados, autenticados pela identidade do dispositivo (token do Entra + certificado do dispositivo).

Customer-API

Uma API programática para suas próprias integrações e automação.

Seus sistemas e ferramentas, usando uma chave de API por cliente.

CDN e Servidor de Pacotes

Entrega pacotes de aplicativos e conteúdo aos dispositivos.

Dispositivos gerenciados.

Por trás disso, o RealmJoin executa serviços de processamento em segundo plano e armazena dados em bancos de dados e armazenamento gerenciados no Azure. Serviços internos (como faturamento e trabalhos em segundo plano) não podem ser acessados pela internet.

O RealmJoin Agent

O RealmJoin Agent é um opcional componente do Windows. Quando instalado, ele:

  • relata o estado do dispositivo para a Client-API em intervalos regulares,

  • recupera uma assinada configuração do dispositivo (atribuições de software e políticas),

  • executa uma avaliação de segurança (criptografia, nível de patches, firewall, antivírus) antes de aplicar aplicativos obrigatórios,

  • entrega aplicativos de forma eficiente usando um mecanismo Chocolatey aprimorado e BranchCache distribuição peer-to-peer,

  • suporta LAPS (senha de administrador local) — as senhas são geradas no dispositivo e armazenadas em seu próprio Azure Key Vault.

Para detalhes sobre a entrega de pacotes e BranchCache, consulte Considerações de infraestrutura.

Automação de processos (runbooks)

Os runbooks são executados em sua própria conta do Azure Automation — não no backend do RealmJoin. RealmJoin mantém sua biblioteca de runbooks sincronizada com um repositório aberto e curado no GitHub e gerencia e monitora a execução de trabalhos a partir do Portal. Os runbooks atuam por meio da identidade gerenciada, portanto, as permissões que usam permanecem totalmente sob seu controle.

Ver Conectando o Azure Automation e Runbooks para mais informações.

Entrega de aplicativos

Os pacotes são produzidos pelo pipeline de empacotamento do RealmJoin e entregues aos dispositivos por meio do RealmJoin CDN e Servidor de Pacotes, com armazenamento geo-replicado e BranchCache para distribuição eficiente na rede. Os aplicativos podem ser entregues seja por meio de Implementação do RealmJoin (via o Agent) ou como Implementação do Intune (um pacote intunewin enviado para o seu tenant).

Recursos no seu próprio ambiente

Vários recursos usam recursos em seu próprio tenant da Microsoft e assinatura do Azure, portanto, dados sensíveis permanecem sob seu controle:

  • Azure Key Vault – armazena as senhas de administrador local LAPS geradas em seus dispositivos.

  • Azure Automation – executa seus runbooks sob uma identidade gerenciada que você controla.

  • Log Analytics – armazena logs de auditoria e logs arquivados de runbooks.

O RealmJoin acessa estes — e Entra ID, Intune e Defender por meio do Microsoft Graph — usando apenas as permissões de privilégio mínimo que você concede durante a integração. Consulte Permissões exigidas do Portal para a lista completa.

Segurança, hospedagem e residência dos dados

  • Hospedagem: Todos os serviços de backend são executados no Microsoft Azure, principalmente na Europa Ocidental região com backup em Norte da Europa. Os dados do cliente não saem da Europa.

  • Entrega: O Portal e as APIs são acessados diretamente via HTTPS. Os pacotes de aplicativos e o conteúdo são entregues por meio do RealmJoin CDN, na frente de Azure Front Door para distribuição com balanceamento de carga global.

  • Criptografia em trânsito: Todas as conexões usam HTTPS/TLS.

  • Identidade: O acesso de administrador usa Entra ID (OAuth 2.0 / OpenID Connect); os dispositivos autenticam-se com sua identidade de dispositivo do Entra e um certificado de dispositivo; as APIs programáticas usam chaves por cliente.

  • Isolamento de Tenant: Os dados de cada cliente são separados, e todos os caminhos de código do backend operam dentro de um contexto por tenant.

  • Privilégio mínimo: As aplicações do Entra do RealmJoin solicitam apenas as permissões necessárias para os recursos que você habilita, e todas as ações são regidas pelo modelo interno de RBAC do RealmJoin.

  • Resiliência: Infraestrutura redundante com failover automatizado e recuperação do banco de dados em um ponto no tempo; a infraestrutura é totalmente definida como código (Terraform).

Os endpoints acessíveis externamente são o Portal, Client-API, Customer-API, CDN e Servidor de Pacotes. Para a lista completa de hosts a permitir no seu firewall, consulte Considerações de infraestrutura. Para mais detalhes sobre o tratamento de dados e a separação de tenants, consulte Segurança e Privacidade.

Última atualização

Isto foi útil?