Know-how / Správa hesel

On-premises správce hesel

Centrální správa hesel – na infrastruktuře, kterou kontroluje vaše firma.

Přístupové údaje patří k nejcitlivějším informacím firmy. Mnoho IT manažerů nechce právě tato data plně svěřit do cloudu poskytovatele – ať už kvůli interním bezpečnostním předpisům, kvůli ochraně osobních údajů, nebo proto, že měřítkem je beztak vlastní infrastruktura. On-premises správce hesel spojuje obojí: centrální, profesionální správu hesel pro týmy – a plnou kontrolu nad tím, kde data leží, kdo k nim přistupuje a kdy se aktualizuje.

Co je on-premises správce hesel?

Srovnávací diagram: U SaaS správce hesel leží trezor i klíče v multitenantním cloudu poskytovatele a data opouštějí firmu; při provozu on-premises s Password Depot zůstávají Enterprise Server, trezor, klíče i zálohy kompletně ve vlastní infrastruktuře.

On-premises správce hesel je centrální správa hesel, jejíž serverová komponenta běží na vlastní infrastruktuře firmy – klasicky ve vlastním datovém centru, stále častěji také v privátním cloudu nebo ve vlastním tenantu Azure. Šifrované databáze hesel, správa uživatelů i protokoly tak zůstávají kompletně v odpovědnosti vlastního IT.

Funkčně poskytuje totéž co Správce hesel pro firmy obecně: přístupové údaje leží zašifrované na jednom centrálním místě, zaměstnanci přistupují přes klienty a oprávnění řídí, kdo smí které záznamy vidět a používat. Rozdíl oproti čistě cloudovým řešením spočívá v architektuře: u modelu SaaS provozuje servery výrobce a trezory ukládá na své infrastruktuře – při provozu on-premises to dělá vaše IT.

Tento rozdíl je relevantní všude tam, kde platí vysoké požadavky na bezpečnost a prokazatelnost: kdo kontroluje infrastrukturu, kontroluje i místo uložení, přístupové cesty, zálohy a termíny aktualizací – a dokáže to doložit při auditech.

Pro které firmy dává on-premises správce hesel smysl?

On-premises není samoúčel. Tento model dává smysl především organizacím, u kterých platí alespoň jeden z těchto bodů:

  • Přísné požadavky na ochranu osobních údajů: Firmy, které se chtějí vyhnout předávání údajů do třetích zemí a chtějí za uložení dat plně odpovídat samy.
  • Regulovaná odvětví: Organizace, jejichž auditoři a zadavatelé očekávají jasná vyjádření k místu uložení a řízení přístupu.
  • Veřejné instituce: Úřady a komunální IT, které musí přístupové údaje držet na vlastní nebo komunální infrastruktuře.
  • Průmyslové podniky: Provozy, které nechtějí, aby přístupy k výrobním a dodavatelským systémům závisely na externí cloudové službě.
  • IT poskytovatelé a agentury: Týmy, které spravují přístupy zákazníků odděleně, dohledatelně a pod vlastní kontrolou.
  • Firmy s vlastní IT infrastrukturou: Kdo beztak provozuje datové centrum, virtualizaci a zálohování, integruje správu hesel bez nového externího prvku.
  • Interní compliance předpisy: Organizace, jejichž směrnice omezují nebo zakazují outsourcing přístupových údajů třetím stranám.

Výhody on-premises správce hesel

  • Datová suverenita: Šifrované databáze leží na systémech, které kontroluje vaše firma – ne u výrobce a ne u jeho dílčích zpracovatelů.
  • Kontrola nad infrastrukturou: Místo uložení, síťové přístupové cesty, strategii zálohování a okna aktualizací určuje vaše IT.
  • Centrální správa uživatelů: Uživatelé, skupiny a zásady se administrují na jednom místě.
  • Jasné role a práva: Odstupňovaná oprávnění určují, kdo smí záznamy vidět, používat nebo měnit.
  • Bezpečné sdílení hesel: Týmy sdílejí přístupy přes společné šifrované databáze, ne e-mailem nebo messengerem.
  • Auditovatelnost: Protokolovaná přihlášení, změny a administrátorské akce poskytují spolehlivé odpovědi pro audity.
  • Integrace do stávajícího IT: Napojení na adresářové služby, single sign-on a MFA brání duplicitní správě uživatelů; napojení na SIEM podporuje centrální vyhodnocování protokolů.
  • Nižší závislost: Provoz nezávisí na dostupnosti ani podmínkách externí cloudové služby.

On-premises vs. cloudový správce hesel

Cloudoví správci hesel nejsou sami o sobě nebezpeční – pro firmy bez vlastní infrastruktury a bez zvláštních požadavků na compliance mohou být přiměřenou volbou, zvlášť když provozní náklady nese poskytovatel. Otázka nezní „dobré, nebo špatné“, ale: kdo má mít kontrolu nad nejcitlivějšími daty firmy?

KritériumCloudový správce heselOn-premises správce hesel
Uložení datNa infrastruktuře poskytovateleVe vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure
KontrolaProvoz, dostupnost a termíny aktualizací určuje poskytovatelMísto uložení, přístupové cesty, zálohy a okna aktualizací určuje vlastní IT
AdministraceNízká vlastní provozní zátěžPlná administrátorská suverenita – vyžaduje vlastní provozní know-how
ComplianceZávisí na dokladech poskytovatele; případně nutno posoudit předávání údajů do třetích zemíZjednodušené posouzení ochrany osobních údajů: žádné předávání údajů do třetích zemí prostřednictvím správce hesel
IntegracePodle poskytovatele a rozhraníPřímo do vlastních systémů: Active Directory/Entra ID, SSO, SIEM
Náročnost údržbyAktualizace a provoz zajišťuje poskytovatelAktualizace, zálohy a monitoring leží na vlastním týmu
ŠkálovatelnostElasticky přes poskytovatelePodle vlastního kapacitního plánování – u Password Depot od 5 do 50 000 uživatelů
Závislost na poskytovateliPrůběžné předplatné; služba musí zůstat dostupnáMožná trvalá licence; provoz nezávislý na službě výrobce

Stručně: on-premises je správná volba tehdy, když rozhodují kontrola, compliance a existující vlastní infrastruktura – ne proto, že by cloud byl zásadně vyloučen.

Password Depot Enterprise Server jako on-premises správce hesel

Password Depot Enterprise Server je důsledně navržen pro provoz ve vašem prostředí: on-premises ve vlastním datovém centru, v privátním cloudu u hostingového partnera dle vaší volby nebo ve vlastním tenantu Azure. Řešení nevynucuje žádnou externí cloudovou službu – datová suverenita zůstává plně u vás. Od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků.

  • Centrální správa hesel: Uživatele, skupiny, role a oprávnění řídíte centrálně na serveru – se třemi úrovněmi oprávnění a zásadami pro bezpečné sdílení.
  • Integrace adresářových služeb: Uživatele a bezpečnostní skupiny importujete z Active Directory – i napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle plánu; podporovány jsou také Microsoft Entra ID a poskytovatelé OpenID Connect. Přehled k tématu Active Directory, SSO a MFA nabízí přehled funkcí.
  • SSO a MFA: Kerberos single sign-on a vícefaktorové ověřování s FIDO2/WebAuthn (např. YubiKey) a TOTP.
  • Auditní logy a SIEM: Přihlášení, změny a administrátorské akce se protokolují a exportují přes Syslog (RFC 5424) do vašeho SIEM.
  • Vysoká dostupnost: Zrcadlení v reálném čase na sekundární instanci serveru – při výpadku primárního serveru převezme jeho funkci automaticky zrcadlový server.
  • REST API v2.0: Tajné údaje lze začlenit do DevOps pipeline, automatizace a interních AI workflow.
  • Všechny platformy: Windows, macOS, iOS, Android, Linux a přístup z prohlížeče přes webového klienta – vždy vůči vašemu serveru, se stejnou logikou oprávnění.

Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD). Role, protokolování a šifrování navíc podporují správu hesel v souladu s GDPR podle čl. 32 GDPR.

Typické scénáře nasazení

  • IT oddělení spravují administrátorské a servisní přístupy centrálně s rolemi – namísto sdílených administrátorských hesel.
  • Firmy nahrazují excelové tabulky a sdílená hesla v prohlížeči šifrovaným, protokolovaným sdílením.
  • Agentury a poskytovatelé služeb oddělují přístupy zákazníků podle projektů a sdílejí je dohledatelně.
  • Průmyslové podniky udržují přístupové údaje k výrobním a dodavatelským systémům ve vlastní infrastruktuře.
  • Veřejné instituce dokumentují sdílení hesel auditně průkazně pomocí auditních logů.

Na co by firmy měly dbát při výběru

  • Model nasazení: Podporuje řešení on-premises, privátní cloud a vlastní tenant Azure – nebo vás váže na cloud výrobce?
  • Koncept práv a rolí: Lze oprávnění udělovat odstupňovaně až na úroveň databází a záznamů?
  • Integrace: Active Directory/Entra ID, SSO, MFA a napojení na SIEM patří v podnikových prostředích ke standardu – na co přitom záleží, ukazuje náš článek Správce hesel s Active Directory, SSO a MFA.
  • Protokolování: Auditní logy musí umět odpovědět na auditní otázky – ideálně s exportem do vašeho SIEM.
  • Uživatelská přívětivost: Řešení, které tým nepřijme, vytváří nové stínové IT. Klienti pro všechny běžné platformy jsou povinností.
  • Škálovatelnost: Řešení by mělo růst s počtem uživatelů i organizací.
  • Podpora a údržba: Vyjasnění procesu aktualizací, modelu údržby a dostupnosti podpory.
  • GDPR a uložení dat: Kde data leží, kdo k nim může přistupovat a lze doložit technická a organizační opatření? Více v článku Správce hesel pro firmy v souladu s GDPR.

Závěr: kontrola jako architektonické rozhodnutí

On-premises správce hesel je správnou volbou, pokud vaše firma nechce pustit kontrolu nad přístupovými údaji z rukou: datová suverenita, dohledatelné přístupy a integrace do vlastního IT jsou zde architektonickým principem, ne slibem poskytovatele. S Password Depot Enterprise Serverem tento model realizujete kompletně – od provozu ve vaší infrastruktuře přes integraci AD/Entra ID až po auditní logy pro vaše povinnosti prokazování.

Přesvědčte se ve vlastním prostředí: vyzkoušejte Enterprise Server 30 dní zdarma, prohlédněte si řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.

Časté otázky k on-premises správci hesel

Co je on-premises správce hesel?

Centrální správa hesel, jejíž server běží na vlastní infrastruktuře firmy. Šifrované databáze, správa uživatelů a protokoly tak zůstávají kompletně pod kontrolou vlastního IT.

Jaký je rozdíl mezi on-premises a self-hosted?

On-premises v užším smyslu znamená provoz ve vlastním datovém centru na vlastním hardwaru. Self-hosted je nadřazený pojem pro každou samostatně provozovanou instalaci – i v privátním cloudu nebo ve vlastním tenantu Azure. Password Depot Enterprise Server podporuje všechny tři provozní modely; podnikovou perspektivu prohlubuje náš článek Self-hosted podnikový správce hesel.

Je on-premises správce hesel bezpečnější než cloudový?

On-premises přesouvá především kontrolu k vám: za místo uložení, přístupové cesty a aktualizace odpovídá vlastní IT a prostřednictvím správce hesel nedochází k předávání údajů do třetích zemí. Zda je celkový systém bezpečnější, závisí navíc na šifrování, modelu rolí a kvalitě provozu – tato kritéria byste měli prověřit u každé architektury.

Pro které firmy se on-premises správce hesel vyplatí?

Pro organizace s přísnými požadavky na ochranu osobních údajů nebo compliance, regulovaná odvětví, veřejné instituce, průmyslové podniky a všechny, kdo provozují vlastní IT infrastrukturu a nechtějí přístupové údaje svěřovat externí cloudové službě.

Lze Password Depot Enterprise Server provozovat lokálně?

Ano. Enterprise Server běží on-premises ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure a nevynucuje žádnou externí cloudovou službu. Podrobnosti najdete na produktové stránce Enterprise Serveru.

Podporuje on-premises správce hesel Active Directory?

U Password Depot ano: uživatelé a bezpečnostní skupiny se importují z Active Directory – i napříč více doménami jedné doménové struktury – a synchronizují se ručně nebo automaticky podle plánu. Podporovány jsou také Microsoft Entra ID a poskytovatelé OpenID Connect.

Lze on-premises správce hesel nasadit v souladu s GDPR?

Ano. Protože data zůstávají na vlastní infrastruktuře, nedochází prostřednictvím správce hesel k předávání údajů do třetích zemí a posouzení ochrany osobních údajů se zjednodušuje. U Password Depot podporují role, protokolování a šifrování technická a organizační opatření podle čl. 32 GDPR.

Vyžádejte si nabídku pro váš vlastní provoz

Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.

Vyžádat si nabídku