Descrição geral da arquitetura
Uma visão geral de alto nível da arquitetura do RealmJoin: o backend na cloud, como os dispositivos geridos e os administradores se ligam e que recursos o RealmJoin utiliza no seu próprio Tenant Microsoft.
RealmJoin é um SaaS nativo da nuvem, multi-tenant, e o companheiro de Ciclo de Vida e Gestão de Aplicações do Microsoft Intune. Ele gerencia a implantação de aplicativos, o gerenciamento de usuários/grupos/dispositivos e a automação de processos em todo o seu tenant do Entra ID — sem servidores locais ou infraestrutura local. Todos os serviços de backend são operados pela glueckkanja no Microsoft Azure, hospedado na Europa.
RealmJoin abrange três áreas:
Gestão de Aplicações – empacotamento, implantação, um catálogo de autoatendimento e relatórios de software.
Gestão de utilizadores, grupos e dispositivos – uma visão única e unificada que combina dados do Intune, Entra ID, Microsoft Defender, Windows Autopilot e logs de início de sessão.
Automação de processos – runbooks que são executados no sua própria conta do Azure Automation.
O panorama geral
RealmJoin se conecta ao seu Tenant por meio de aplicativos do Entra ID com privilégio mínimo aos quais você consente durante a integração. Toda ação que o backend executa é filtrada pelo controle de acesso baseado em função interno (RBAC) modelo, que avalia a associação a grupos e funções do Entra.
Componentes do backend
O backend é um conjunto de serviços implantados de forma independente, executados no Microsoft Azure:
Portal do RealmJoin
A interface web que os administradores usam para gerenciar aplicativos, dispositivos, usuários, grupos e automação.
Administradores, por meio de login no Entra ID (OAuth 2.0 / OpenID Connect).
Client-API
O endpoint com o qual o RealmJoin Agent opcional em cada dispositivo se comunica.
Dispositivos gerenciados, autenticados pela identidade do dispositivo (token do Entra + certificado do dispositivo).
Customer-API
Uma API programática para suas próprias integrações e automação.
Seus sistemas e ferramentas, usando uma chave de API por cliente.
CDN e Servidor de Pacotes
Entrega pacotes de aplicativos e conteúdo aos dispositivos.
Dispositivos gerenciados.
Por trás disso, o RealmJoin executa serviços de processamento em segundo plano e armazena dados em bancos de dados e armazenamento gerenciados no Azure. Serviços internos (como faturamento e trabalhos em segundo plano) não podem ser acessados pela internet.
O RealmJoin Agent
O RealmJoin Agent é um opcional componente do Windows. Quando instalado, ele:
relata o estado do dispositivo para a Client-API em intervalos regulares,
recupera uma assinada configuração do dispositivo (atribuições de software e políticas),
executa uma avaliação de segurança (criptografia, nível de patches, firewall, antivírus) antes de aplicar aplicativos obrigatórios,
entrega aplicativos de forma eficiente usando um mecanismo Chocolatey aprimorado e BranchCache distribuição peer-to-peer,
suporta LAPS (senha de administrador local) — as senhas são geradas no dispositivo e armazenadas em seu próprio Azure Key Vault.
Para detalhes sobre a entrega de pacotes e BranchCache, consulte Considerações de infraestrutura.
Automação de processos (runbooks)
Os runbooks são executados em sua própria conta do Azure Automation — não no backend do RealmJoin. RealmJoin mantém sua biblioteca de runbooks sincronizada com um repositório aberto e curado no GitHub e gerencia e monitora a execução de trabalhos a partir do Portal. Os runbooks atuam por meio da identidade gerenciada, portanto, as permissões que usam permanecem totalmente sob seu controle.
Ver Conectando o Azure Automation e Runbooks para mais informações.
Entrega de aplicativos
Os pacotes são produzidos pelo pipeline de empacotamento do RealmJoin e entregues aos dispositivos por meio do RealmJoin CDN e Servidor de Pacotes, com armazenamento geo-replicado e BranchCache para distribuição eficiente na rede. Os aplicativos podem ser entregues seja por meio de Implementação do RealmJoin (via o Agent) ou como Implementação do Intune (um pacote intunewin enviado para o seu tenant).
Recursos no seu próprio ambiente
Vários recursos usam recursos em seu próprio tenant da Microsoft e assinatura do Azure, portanto, dados sensíveis permanecem sob seu controle:
Azure Key Vault – armazena as senhas de administrador local LAPS geradas em seus dispositivos.
Azure Automation – executa seus runbooks sob uma identidade gerenciada que você controla.
Log Analytics – armazena logs de auditoria e logs arquivados de runbooks.
O RealmJoin acessa estes — e Entra ID, Intune e Defender por meio do Microsoft Graph — usando apenas as permissões de privilégio mínimo que você concede durante a integração. Consulte Permissões exigidas do Portal para a lista completa.
Segurança, hospedagem e residência dos dados
Hospedagem: Todos os serviços de backend são executados no Microsoft Azure, principalmente na Europa Ocidental região com backup em Norte da Europa. Os dados do cliente não saem da Europa.
Entrega: O Portal e as APIs são acessados diretamente via HTTPS. Os pacotes de aplicativos e o conteúdo são entregues por meio do RealmJoin CDN, na frente de Azure Front Door para distribuição com balanceamento de carga global.
Criptografia em trânsito: Todas as conexões usam HTTPS/TLS.
Identidade: O acesso de administrador usa Entra ID (OAuth 2.0 / OpenID Connect); os dispositivos autenticam-se com sua identidade de dispositivo do Entra e um certificado de dispositivo; as APIs programáticas usam chaves por cliente.
Isolamento de Tenant: Os dados de cada cliente são separados, e todos os caminhos de código do backend operam dentro de um contexto por tenant.
Privilégio mínimo: As aplicações do Entra do RealmJoin solicitam apenas as permissões necessárias para os recursos que você habilita, e todas as ações são regidas pelo modelo interno de RBAC do RealmJoin.
Resiliência: Infraestrutura redundante com failover automatizado e recuperação do banco de dados em um ponto no tempo; a infraestrutura é totalmente definida como código (Terraform).
Os endpoints acessíveis externamente são o Portal, Client-API, Customer-API, CDN e Servidor de Pacotes. Para a lista completa de hosts a permitir no seu firewall, consulte Considerações de infraestrutura. Para mais detalhes sobre o tratamento de dados e a separação de tenants, consulte Segurança e Privacidade.
Última atualização
Isto foi útil?