On-premises správce hesel
Centrální správa hesel – na infrastruktuře, kterou kontroluje vaše firma.
Přístupové údaje patří k nejcitlivějším informacím firmy. Mnoho IT manažerů nechce právě tato data plně svěřit do cloudu poskytovatele – ať už kvůli interním bezpečnostním předpisům, kvůli ochraně osobních údajů, nebo proto, že měřítkem je beztak vlastní infrastruktura. On-premises správce hesel spojuje obojí: centrální, profesionální správu hesel pro týmy – a plnou kontrolu nad tím, kde data leží, kdo k nim přistupuje a kdy se aktualizuje.
Co je on-premises správce hesel?
On-premises správce hesel je centrální správa hesel, jejíž serverová komponenta běží na vlastní infrastruktuře firmy – klasicky ve vlastním datovém centru, stále častěji také v privátním cloudu nebo ve vlastním tenantu Azure. Šifrované databáze hesel, správa uživatelů i protokoly tak zůstávají kompletně v odpovědnosti vlastního IT.
Funkčně poskytuje totéž co Správce hesel pro firmy obecně: přístupové údaje leží zašifrované na jednom centrálním místě, zaměstnanci přistupují přes klienty a oprávnění řídí, kdo smí které záznamy vidět a používat. Rozdíl oproti čistě cloudovým řešením spočívá v architektuře: u modelu SaaS provozuje servery výrobce a trezory ukládá na své infrastruktuře – při provozu on-premises to dělá vaše IT.
Tento rozdíl je relevantní všude tam, kde platí vysoké požadavky na bezpečnost a prokazatelnost: kdo kontroluje infrastrukturu, kontroluje i místo uložení, přístupové cesty, zálohy a termíny aktualizací – a dokáže to doložit při auditech.
Pro které firmy dává on-premises správce hesel smysl?
On-premises není samoúčel. Tento model dává smysl především organizacím, u kterých platí alespoň jeden z těchto bodů:
- Přísné požadavky na ochranu osobních údajů: Firmy, které se chtějí vyhnout předávání údajů do třetích zemí a chtějí za uložení dat plně odpovídat samy.
- Regulovaná odvětví: Organizace, jejichž auditoři a zadavatelé očekávají jasná vyjádření k místu uložení a řízení přístupu.
- Veřejné instituce: Úřady a komunální IT, které musí přístupové údaje držet na vlastní nebo komunální infrastruktuře.
- Průmyslové podniky: Provozy, které nechtějí, aby přístupy k výrobním a dodavatelským systémům závisely na externí cloudové službě.
- IT poskytovatelé a agentury: Týmy, které spravují přístupy zákazníků odděleně, dohledatelně a pod vlastní kontrolou.
- Firmy s vlastní IT infrastrukturou: Kdo beztak provozuje datové centrum, virtualizaci a zálohování, integruje správu hesel bez nového externího prvku.
- Interní compliance předpisy: Organizace, jejichž směrnice omezují nebo zakazují outsourcing přístupových údajů třetím stranám.
Výhody on-premises správce hesel
- Datová suverenita: Šifrované databáze leží na systémech, které kontroluje vaše firma – ne u výrobce a ne u jeho dílčích zpracovatelů.
- Kontrola nad infrastrukturou: Místo uložení, síťové přístupové cesty, strategii zálohování a okna aktualizací určuje vaše IT.
- Centrální správa uživatelů: Uživatelé, skupiny a zásady se administrují na jednom místě.
- Jasné role a práva: Odstupňovaná oprávnění určují, kdo smí záznamy vidět, používat nebo měnit.
- Bezpečné sdílení hesel: Týmy sdílejí přístupy přes společné šifrované databáze, ne e-mailem nebo messengerem.
- Auditovatelnost: Protokolovaná přihlášení, změny a administrátorské akce poskytují spolehlivé odpovědi pro audity.
- Integrace do stávajícího IT: Napojení na adresářové služby, single sign-on a MFA brání duplicitní správě uživatelů; napojení na SIEM podporuje centrální vyhodnocování protokolů.
- Nižší závislost: Provoz nezávisí na dostupnosti ani podmínkách externí cloudové služby.
On-premises vs. cloudový správce hesel
Cloudoví správci hesel nejsou sami o sobě nebezpeční – pro firmy bez vlastní infrastruktury a bez zvláštních požadavků na compliance mohou být přiměřenou volbou, zvlášť když provozní náklady nese poskytovatel. Otázka nezní „dobré, nebo špatné“, ale: kdo má mít kontrolu nad nejcitlivějšími daty firmy?
| Kritérium | Cloudový správce hesel | On-premises správce hesel |
|---|---|---|
| Uložení dat | Na infrastruktuře poskytovatele | Ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure |
| Kontrola | Provoz, dostupnost a termíny aktualizací určuje poskytovatel | Místo uložení, přístupové cesty, zálohy a okna aktualizací určuje vlastní IT |
| Administrace | Nízká vlastní provozní zátěž | Plná administrátorská suverenita – vyžaduje vlastní provozní know-how |
| Compliance | Závisí na dokladech poskytovatele; případně nutno posoudit předávání údajů do třetích zemí | Zjednodušené posouzení ochrany osobních údajů: žádné předávání údajů do třetích zemí prostřednictvím správce hesel |
| Integrace | Podle poskytovatele a rozhraní | Přímo do vlastních systémů: Active Directory/Entra ID, SSO, SIEM |
| Náročnost údržby | Aktualizace a provoz zajišťuje poskytovatel | Aktualizace, zálohy a monitoring leží na vlastním týmu |
| Škálovatelnost | Elasticky přes poskytovatele | Podle vlastního kapacitního plánování – u Password Depot od 5 do 50 000 uživatelů |
| Závislost na poskytovateli | Průběžné předplatné; služba musí zůstat dostupná | Možná trvalá licence; provoz nezávislý na službě výrobce |
Stručně: on-premises je správná volba tehdy, když rozhodují kontrola, compliance a existující vlastní infrastruktura – ne proto, že by cloud byl zásadně vyloučen.
Password Depot Enterprise Server jako on-premises správce hesel
Password Depot Enterprise Server je důsledně navržen pro provoz ve vašem prostředí: on-premises ve vlastním datovém centru, v privátním cloudu u hostingového partnera dle vaší volby nebo ve vlastním tenantu Azure. Řešení nevynucuje žádnou externí cloudovou službu – datová suverenita zůstává plně u vás. Od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků.
- Centrální správa hesel: Uživatele, skupiny, role a oprávnění řídíte centrálně na serveru – se třemi úrovněmi oprávnění a zásadami pro bezpečné sdílení.
- Integrace adresářových služeb: Uživatele a bezpečnostní skupiny importujete z Active Directory – i napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle plánu; podporovány jsou také Microsoft Entra ID a poskytovatelé OpenID Connect. Přehled k tématu Active Directory, SSO a MFA nabízí přehled funkcí.
- SSO a MFA: Kerberos single sign-on a vícefaktorové ověřování s FIDO2/WebAuthn (např. YubiKey) a TOTP.
- Auditní logy a SIEM: Přihlášení, změny a administrátorské akce se protokolují a exportují přes Syslog (RFC 5424) do vašeho SIEM.
- Vysoká dostupnost: Zrcadlení v reálném čase na sekundární instanci serveru – při výpadku primárního serveru převezme jeho funkci automaticky zrcadlový server.
- REST API v2.0: Tajné údaje lze začlenit do DevOps pipeline, automatizace a interních AI workflow.
- Všechny platformy: Windows, macOS, iOS, Android, Linux a přístup z prohlížeče přes webového klienta – vždy vůči vašemu serveru, se stejnou logikou oprávnění.
Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD). Role, protokolování a šifrování navíc podporují správu hesel v souladu s GDPR podle čl. 32 GDPR.
Typické scénáře nasazení
- IT oddělení spravují administrátorské a servisní přístupy centrálně s rolemi – namísto sdílených administrátorských hesel.
- Firmy nahrazují excelové tabulky a sdílená hesla v prohlížeči šifrovaným, protokolovaným sdílením.
- Agentury a poskytovatelé služeb oddělují přístupy zákazníků podle projektů a sdílejí je dohledatelně.
- Průmyslové podniky udržují přístupové údaje k výrobním a dodavatelským systémům ve vlastní infrastruktuře.
- Veřejné instituce dokumentují sdílení hesel auditně průkazně pomocí auditních logů.
Na co by firmy měly dbát při výběru
- Model nasazení: Podporuje řešení on-premises, privátní cloud a vlastní tenant Azure – nebo vás váže na cloud výrobce?
- Koncept práv a rolí: Lze oprávnění udělovat odstupňovaně až na úroveň databází a záznamů?
- Integrace: Active Directory/Entra ID, SSO, MFA a napojení na SIEM patří v podnikových prostředích ke standardu – na co přitom záleží, ukazuje náš článek Správce hesel s Active Directory, SSO a MFA.
- Protokolování: Auditní logy musí umět odpovědět na auditní otázky – ideálně s exportem do vašeho SIEM.
- Uživatelská přívětivost: Řešení, které tým nepřijme, vytváří nové stínové IT. Klienti pro všechny běžné platformy jsou povinností.
- Škálovatelnost: Řešení by mělo růst s počtem uživatelů i organizací.
- Podpora a údržba: Vyjasnění procesu aktualizací, modelu údržby a dostupnosti podpory.
- GDPR a uložení dat: Kde data leží, kdo k nim může přistupovat a lze doložit technická a organizační opatření? Více v článku Správce hesel pro firmy v souladu s GDPR.
Závěr: kontrola jako architektonické rozhodnutí
On-premises správce hesel je správnou volbou, pokud vaše firma nechce pustit kontrolu nad přístupovými údaji z rukou: datová suverenita, dohledatelné přístupy a integrace do vlastního IT jsou zde architektonickým principem, ne slibem poskytovatele. S Password Depot Enterprise Serverem tento model realizujete kompletně – od provozu ve vaší infrastruktuře přes integraci AD/Entra ID až po auditní logy pro vaše povinnosti prokazování.
Přesvědčte se ve vlastním prostředí: vyzkoušejte Enterprise Server 30 dní zdarma, prohlédněte si řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.
Časté otázky k on-premises správci hesel
Co je on-premises správce hesel?
Centrální správa hesel, jejíž server běží na vlastní infrastruktuře firmy. Šifrované databáze, správa uživatelů a protokoly tak zůstávají kompletně pod kontrolou vlastního IT.
Jaký je rozdíl mezi on-premises a self-hosted?
On-premises v užším smyslu znamená provoz ve vlastním datovém centru na vlastním hardwaru. Self-hosted je nadřazený pojem pro každou samostatně provozovanou instalaci – i v privátním cloudu nebo ve vlastním tenantu Azure. Password Depot Enterprise Server podporuje všechny tři provozní modely; podnikovou perspektivu prohlubuje náš článek Self-hosted podnikový správce hesel.
Je on-premises správce hesel bezpečnější než cloudový?
On-premises přesouvá především kontrolu k vám: za místo uložení, přístupové cesty a aktualizace odpovídá vlastní IT a prostřednictvím správce hesel nedochází k předávání údajů do třetích zemí. Zda je celkový systém bezpečnější, závisí navíc na šifrování, modelu rolí a kvalitě provozu – tato kritéria byste měli prověřit u každé architektury.
Pro které firmy se on-premises správce hesel vyplatí?
Pro organizace s přísnými požadavky na ochranu osobních údajů nebo compliance, regulovaná odvětví, veřejné instituce, průmyslové podniky a všechny, kdo provozují vlastní IT infrastrukturu a nechtějí přístupové údaje svěřovat externí cloudové službě.
Lze Password Depot Enterprise Server provozovat lokálně?
Ano. Enterprise Server běží on-premises ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure a nevynucuje žádnou externí cloudovou službu. Podrobnosti najdete na produktové stránce Enterprise Serveru.
Podporuje on-premises správce hesel Active Directory?
U Password Depot ano: uživatelé a bezpečnostní skupiny se importují z Active Directory – i napříč více doménami jedné doménové struktury – a synchronizují se ručně nebo automaticky podle plánu. Podporovány jsou také Microsoft Entra ID a poskytovatelé OpenID Connect.
Lze on-premises správce hesel nasadit v souladu s GDPR?
Ano. Protože data zůstávají na vlastní infrastruktuře, nedochází prostřednictvím správce hesel k předávání údajů do třetích zemí a posouzení ochrany osobních údajů se zjednodušuje. U Password Depot podporují role, protokolování a šifrování technická a organizační opatření podle čl. 32 GDPR.
Vyžádejte si nabídku pro váš vlastní provoz
Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.
Vyžádat si nabídku