Správce hesel s Active Directory, SSO a MFA
Správa hesel, která zapadne do vašich struktur správy identit – místo budování druhého světa uživatelů.
Podnikový správce hesel by neměl stát izolovaně vedle vašeho IT. Teprve napojení na centrální správu identit z něj dělá nástroj pro každodenní praxi: správce hesel s napojením na Active Directory přebírá uživatele a skupiny z adresáře, SSO snižuje bariéru v každodenním používání, MFA chrání nejcitlivější přístupy – a jasné role s protokolovanými přístupy činí onboarding, offboarding i audity dohledatelnými.
Proč jsou Active Directory, SSO a MFA pro firmy důležité
Ve většině podnikových prostředí už centrální správa identit existuje – klasicky Active Directory, stále častěji Microsoft Entra ID. Tam se zakládají zaměstnanci, udržují skupiny a přidělují práva. Každý další systém s vlastní správou uživatelů vytváří duplicitní údržbu, zastaralé účty a nejasné odpovědnosti.
Pro správu hesel to platí obzvlášť: chrání klíče ke všem ostatním systémům. O tom, zda se čistě začlení do podnikového IT, rozhodují tři stavební prvky: napojení na adresářovou službu (uživatelé a skupiny pocházejí z AD, ne z ruční práce), single sign-on (přístup bez dalšího heslového rituálu, a tím vyšší akceptace) a vícefaktorové ověřování (dodatečná ochrana pro případ kompromitace přístupových údajů). Dohromady snižují administrativní zátěž a plní to, co compliance předpisy požadují od kontrolovaných přístupů.
Správce hesel s Active Directory: co to znamená?
Důležité předem: nejde o ukládání hesel do Active Directory. Napojení na AD se týká správy uživatelů, skupin a přístupů – šifrované databáze hesel zůstávají ve správci hesel samotném.
Konkrétně to znamená: uživatelé a bezpečnostní skupiny se importují z adresáře a udržují se aktuální synchronizací. Stávající organizační struktura – oddělení, týmy, projektové skupiny – se tak stává přímo základem přidělování práv ve správci hesel:
- Centrální údržba: Uživatelé a skupiny existují právě jednou – v adresářové službě. Správce hesel je přebírá, místo aby budoval druhý svět uživatelů.
- Práva přes skupiny: Přístup k databázím a záznamům se přiděluje skupinám a rolím – ne pracně po jednotlivcích.
- Jednoduchý onboarding: Noví zaměstnanci získají se zařazením do skupiny v AD automaticky odpovídající přístupy k heslům svého týmu.
- Zabezpečený offboarding: Je-li účet v adresáři deaktivován, ztrácí daná osoba s nejbližší synchronizací přístup ke správci hesel – centrální, dohledatelný proces namísto roztříštěných jednotlivých kroků.
SSO: jednodušší přístup ke správě hesel
Single sign-on znamená: kdo už je přihlášen do firemní sítě, nemusí se ke správci hesel znovu přihlašovat samostatnými přístupovými údaji. Zaměstnancům odpadá další přihlašovací rituál – IT odpadají zapomenutá dodatečná hesla a s nimi spojené požadavky na podporu.
Skutečný přínos je ale strategický: správa hesel funguje jen tehdy, když ji tým opravdu používá. Každá překážka při přístupu žene zaměstnance zpět k ukládání v prohlížeči a lístečkům. SSO tuto bariéru výrazně snižuje a ukotvuje správce hesel jako samozřejmou součást stávajících přihlašovacích procesů.
MFA: dodatečná bezpečnost pro citlivé přístupové údaje
Vícefaktorové ověřování vyžaduje vedle hesla druhý faktor – například hardwarový klíč nebo časově omezený jednorázový kód (TOTP) z autentizační aplikace. I když dojde ke kompromitaci přístupových údajů, zůstává přístup bez druhého faktoru odepřen.
U správce hesel je MFA obzvlášť důležité, protože zde leží soustředěné přístupy k mnoha dalším systémům. To platí tím spíše pro administrátorské účty a týmové databáze s rozsáhlými oprávněními: kdo chrání depozitář klíčů, měl by dveře k němu zajistit dvojnásob.
Role, práva a skupiny v centrální správě hesel
Napojení na adresář a ověřování řídí, kdo se dostane dovnitř – role a práva řídí, co tam kdo smí. Profesionální správa hesel pro firmy na to přesně odpovídá na tři otázky: Kdo smí záznam vidět? Kdo ho smí používat? Kdo ho smí měnit?
- Struktury týmů a oddělení: Společné databáze zobrazují organizační jednotky – každý tým vidí jen své záznamy.
- Princip least privilege: Každá osoba získá přesně ty přístupy, které vyžaduje její úloha – nic víc.
- Bezpečné sdílení: Hesla se sdílejí přes oprávněné databáze, místo aby se předávala e-mailem nebo messengerem.
- Jasné odpovědnosti: Odstupňovaná oprávnění a zásady činí dohledatelným, kdo za co odpovídá.
Auditní logy a compliance
Řízené přístupy jsou jen polovina úspěchu – musí být také doložitelné. Auditní stopa odolná proti manipulaci a kryptograficky zřetězená protokoluje přihlášení, přístupy, změny položek a administrativní zásahy – dodatečné změny jsou rozpoznatelné. Na centrální auditní otázku „Kdo měl kdy přístup k čemu?“ tak odpovídáte z protokolu, nikoli z paměti. Jak to konkrétně podporuje kontroly ISO 27001, podrobněji vysvětluje náš článek Password Depot Enterprise Server & ISO 27001.
Relevantní je to pro interní kontroly stejně jako pro externí požadavky: audity ISO, příprava na NIS2 a povinnost odpovědnosti podle GDPR předpokládají dohledatelné přístupové procesy. Správa hesel v souladu s GDPR se přitom opírá o role, protokolování a šifrování jako technická a organizační opatření podle čl. 32 GDPR.
Password Depot Enterprise Server s Active Directory, SSO a MFA
Password Depot Enterprise Server přináší přesně tyto integrace – od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků:
- Active Directory: Uživatele a bezpečnostní skupiny importujete z AD – napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle časového plánu. Pro nově rozpoznané podskupiny se databáze vytvářejí automaticky.
- Microsoft Entra ID a OpenID Connect: Podporováno je také Entra ID / Azure AD; navíc lze připojit OIDC poskytovatele identity, jako jsou Entra ID, Auth0 nebo PingIdentity. Přihlášení je zesílené: ID tokeny se před jakýmkoli důvěřováním kontrolují z hlediska podpisu a audience, nezabezpečené metody jako „alg=none“ se odmítají a rotace klíčů poskytovatele se přebírají okamžitě. Při synchronizaci Multi-Tenant už chybný tenant nepřeruší ostatní.
- Single sign-on: Kerberos SSO pro přihlášení ve firemní síti – bez dalšího heslového rituálu.
- Vícefaktorové ověřování: FIDO2/WebAuthn (např. YubiKey) a TOTP přes autentizační aplikaci.
- Role a zásady: Uživatele, skupiny a oprávnění řídíte centrálně na serveru – se třemi úrovněmi oprávnění pro jasné, bezpečné sdílení.
- Auditní logy a SIEM: Přihlášení, změny a administrátorské akce se protokolují v auditní stopě odolné proti manipulaci a exportují se do Vašeho SIEM přes Syslog (RFC 5424, UDP/TCP/TLS).
- REST API v2.0: Pro DevOps pipeline, automatizaci a interní AI workflow.
Provoz přitom probíhá kompletně pod vaší kontrolou – on-premises, v privátním cloudu nebo ve vlastním tenantu Azure. Ani napojení na adresář nevyžaduje žádný cloud výrobce. Proč tento provozní model pro mnoho firem rozhoduje, vysvětluje náš článek On-premises správce hesel. Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD).
Typické scénáře nasazení
- IT oddělení spravují administrátorské a servisní přístupy centrálně – s MFA pro nejkritičtější účty.
- Firmy řídí přístupy přes skupiny AD: Struktura adresáře určuje, který tým vidí které záznamy hesel.
- Noví zaměstnanci získávají přes zařazení do skupiny od prvního dne kontrolovaný přístup k potřebným přístupům.
- Odcházející zaměstnanci ztrácejí přístup centrálně deaktivací účtu v adresáři – dohledatelně v protokolu.
- Agentury a poskytovatelé služeb organizují přístupy zákazníků podle týmů a sdílejí je kontrolovaně.
- Organizace řízené compliance dokládají interní bezpečnostní předpisy modelem rolí a auditními logy.
Na co by firmy měly dbát při výběru
- Integrace s Active Directory: Import a synchronizace uživatelů a skupin – ideálně napříč více doménami a podle plánu.
- Podpora SSO: Přihlášení přes stávající firemní ověřování namísto samostatných přístupových údajů.
- Podpora MFA: Moderní postupy jako FIDO2/WebAuthn a TOTP.
- Koncept práv a rolí: Odstupňovaná oprávnění až na úroveň databází a záznamů.
- Auditní logy: Protokolování s možností exportu do vašeho SIEM.
- Jednoduchá administrace: Centrální správa namísto roztříštěné konfigurace jednotlivých instalací.
- Uživatelská přívětivost: Klienti pro všechny běžné platformy – jinak vzniká nové stínové IT.
- Škálovatelnost: Řešení musí růst s počtem uživatelů i organizační strukturou.
- Provozní model: Provoz on-premises nebo self-hosted, pokud to vyžadují datová suverenita a compliance.
- Podpora a údržba: Jasný proces aktualizací a dostupná podpora výrobce.
Závěr: o užitku rozhoduje integrace
Správce hesel s Active Directory, SSO a MFA se začlení do struktur, které vaše IT už spravuje – místo aby vytvářel druhou správu uživatelů. To snižuje administrativní zátěž, zvyšuje akceptaci v týmu a dodává doklady, které vyžadují audity a ochrana osobních údajů. Password Depot Enterprise Server tyto integrace přináší a zůstává přitom plně pod vaší kontrolou.
Prověřte to ve vlastním prostředí: vyzkoušejte Enterprise Server 30 dní zdarma s vaším Active Directory, zažijte řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.
Časté otázky k Active Directory, SSO a MFA
Co přináší správce hesel s Active Directory?
Uživatelé a skupiny pocházejí ze stávajícího adresáře namísto duplicitní údržby: práva kopírují organizační strukturu, onboarding probíhá přes zařazení do skupiny, offboarding přes centrální deaktivaci účtu. Samotná hesla přitom zůstávají zašifrovaná ve správci hesel – ne v AD.
Proč má SSO u podnikového správce hesel smysl?
SSO odstraňuje největší bariéru používání: zaměstnanci přistupují ke svým přístupům bez samostatného přihlašovacího rituálu. To zvyšuje akceptaci řešení a snižuje počet požadavků na podporu kvůli zapomenutým dodatečným heslům.
Proč by měl správce hesel podporovat MFA?
Ve správci hesel leží soustředěné přístupy k mnoha dalším systémům. MFA chrání tento fond i v případě kompromitace přístupových údajů – obzvlášť důležité pro administrátorské účty a týmové databáze.
Může správce hesel využívat skupiny uživatelů z Active Directory?
Ano. Password Depot Enterprise Server importuje uživatele a bezpečnostní skupiny z Active Directory – i napříč více doménami jedné doménové struktury – a udržuje je synchronizací aktuální, ručně nebo automaticky podle plánu.
Jaký je rozdíl mezi SSO a MFA?
SSO zjednodušuje přihlášení: stávající firemní přihlášení otevírá i správce hesel. MFA přihlášení posiluje: vedle hesla je nutný druhý faktor, například hardwarový klíč nebo jednorázový kód. Oba přístupy se doplňují – pohodlí a ochrana se nevylučují.
Má správce hesel s Active Directory smysl pro GDPR a compliance?
Ano. Centrálně řízené, skupinové přístupy a protokolované změny podporují technická a organizační opatření podle čl. 32 GDPR a poskytují spolehlivé odpovědi při auditech ISO i při přípravě na NIS2. Podrobně v článku Správce hesel pro firmy v souladu s GDPR.
Podporuje Password Depot Enterprise Server Active Directory, SSO a MFA?
Ano: import a synchronizaci AD (i napříč více doménami), Microsoft Entra ID a poskytovatele OIDC, Kerberos SSO a MFA s FIDO2/WebAuthn a TOTP. Všechny podrobnosti ukazuje přehled funkcí Enterprise Serveru.
Vyžádejte si nabídku pro vaše prostředí AD
Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.
Vyžádat si nabídku