Know-how / Správa hesel

Správce hesel s Active Directory, SSO a MFA

Správa hesel, která zapadne do vašich struktur správy identit – místo budování druhého světa uživatelů.

Podnikový správce hesel by neměl stát izolovaně vedle vašeho IT. Teprve napojení na centrální správu identit z něj dělá nástroj pro každodenní praxi: správce hesel s napojením na Active Directory přebírá uživatele a skupiny z adresáře, SSO snižuje bariéru v každodenním používání, MFA chrání nejcitlivější přístupy – a jasné role s protokolovanými přístupy činí onboarding, offboarding i audity dohledatelnými.

Proč jsou Active Directory, SSO a MFA pro firmy důležité

Ve většině podnikových prostředí už centrální správa identit existuje – klasicky Active Directory, stále častěji Microsoft Entra ID. Tam se zakládají zaměstnanci, udržují skupiny a přidělují práva. Každý další systém s vlastní správou uživatelů vytváří duplicitní údržbu, zastaralé účty a nejasné odpovědnosti.

Pro správu hesel to platí obzvlášť: chrání klíče ke všem ostatním systémům. O tom, zda se čistě začlení do podnikového IT, rozhodují tři stavební prvky: napojení na adresářovou službu (uživatelé a skupiny pocházejí z AD, ne z ruční práce), single sign-on (přístup bez dalšího heslového rituálu, a tím vyšší akceptace) a vícefaktorové ověřování (dodatečná ochrana pro případ kompromitace přístupových údajů). Dohromady snižují administrativní zátěž a plní to, co compliance předpisy požadují od kontrolovaných přístupů.

Správce hesel s Active Directory: co to znamená?

Důležité předem: nejde o ukládání hesel do Active Directory. Napojení na AD se týká správy uživatelů, skupin a přístupů – šifrované databáze hesel zůstávají ve správci hesel samotném.

Konkrétně to znamená: uživatelé a bezpečnostní skupiny se importují z adresáře a udržují se aktuální synchronizací. Stávající organizační struktura – oddělení, týmy, projektové skupiny – se tak stává přímo základem přidělování práv ve správci hesel:

  • Centrální údržba: Uživatelé a skupiny existují právě jednou – v adresářové službě. Správce hesel je přebírá, místo aby budoval druhý svět uživatelů.
  • Práva přes skupiny: Přístup k databázím a záznamům se přiděluje skupinám a rolím – ne pracně po jednotlivcích.
  • Jednoduchý onboarding: Noví zaměstnanci získají se zařazením do skupiny v AD automaticky odpovídající přístupy k heslům svého týmu.
  • Zabezpečený offboarding: Je-li účet v adresáři deaktivován, ztrácí daná osoba s nejbližší synchronizací přístup ke správci hesel – centrální, dohledatelný proces namísto roztříštěných jednotlivých kroků.

SSO: jednodušší přístup ke správě hesel

Single sign-on znamená: kdo už je přihlášen do firemní sítě, nemusí se ke správci hesel znovu přihlašovat samostatnými přístupovými údaji. Zaměstnancům odpadá další přihlašovací rituál – IT odpadají zapomenutá dodatečná hesla a s nimi spojené požadavky na podporu.

Skutečný přínos je ale strategický: správa hesel funguje jen tehdy, když ji tým opravdu používá. Každá překážka při přístupu žene zaměstnance zpět k ukládání v prohlížeči a lístečkům. SSO tuto bariéru výrazně snižuje a ukotvuje správce hesel jako samozřejmou součást stávajících přihlašovacích procesů.

MFA: dodatečná bezpečnost pro citlivé přístupové údaje

Vícefaktorové ověřování vyžaduje vedle hesla druhý faktor – například hardwarový klíč nebo časově omezený jednorázový kód (TOTP) z autentizační aplikace. I když dojde ke kompromitaci přístupových údajů, zůstává přístup bez druhého faktoru odepřen.

U správce hesel je MFA obzvlášť důležité, protože zde leží soustředěné přístupy k mnoha dalším systémům. To platí tím spíše pro administrátorské účty a týmové databáze s rozsáhlými oprávněními: kdo chrání depozitář klíčů, měl by dveře k němu zajistit dvojnásob.

Role, práva a skupiny v centrální správě hesel

Diagram tří úrovní oprávnění: serverové zásady (globální), přístup a role pro jednotlivé týmové databáze a granulární práva na úrovni složek a záznamů, jako jsou čtení, úpravy, sdílení a zapečetění; skupiny z Active Directory nebo Entra ID dědí práva do všech tří úrovní.

Napojení na adresář a ověřování řídí, kdo se dostane dovnitř – role a práva řídí, co tam kdo smí. Profesionální správa hesel pro firmy na to přesně odpovídá na tři otázky: Kdo smí záznam vidět? Kdo ho smí používat? Kdo ho smí měnit?

  • Struktury týmů a oddělení: Společné databáze zobrazují organizační jednotky – každý tým vidí jen své záznamy.
  • Princip least privilege: Každá osoba získá přesně ty přístupy, které vyžaduje její úloha – nic víc.
  • Bezpečné sdílení: Hesla se sdílejí přes oprávněné databáze, místo aby se předávala e-mailem nebo messengerem.
  • Jasné odpovědnosti: Odstupňovaná oprávnění a zásady činí dohledatelným, kdo za co odpovídá.

Auditní logy a compliance

Řízené přístupy jsou jen polovina úspěchu – musí být také doložitelné. Auditní stopa odolná proti manipulaci a kryptograficky zřetězená protokoluje přihlášení, přístupy, změny položek a administrativní zásahy – dodatečné změny jsou rozpoznatelné. Na centrální auditní otázku „Kdo měl kdy přístup k čemu?“ tak odpovídáte z protokolu, nikoli z paměti. Jak to konkrétně podporuje kontroly ISO 27001, podrobněji vysvětluje náš článek Password Depot Enterprise Server & ISO 27001.

Relevantní je to pro interní kontroly stejně jako pro externí požadavky: audity ISO, příprava na NIS2 a povinnost odpovědnosti podle GDPR předpokládají dohledatelné přístupové procesy. Správa hesel v souladu s GDPR se přitom opírá o role, protokolování a šifrování jako technická a organizační opatření podle čl. 32 GDPR.

Password Depot Enterprise Server s Active Directory, SSO a MFA

Password Depot Enterprise Server přináší přesně tyto integrace – od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků:

  • Active Directory: Uživatele a bezpečnostní skupiny importujete z AD – napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle časového plánu. Pro nově rozpoznané podskupiny se databáze vytvářejí automaticky.
  • Microsoft Entra ID a OpenID Connect: Podporováno je také Entra ID / Azure AD; navíc lze připojit OIDC poskytovatele identity, jako jsou Entra ID, Auth0 nebo PingIdentity. Přihlášení je zesílené: ID tokeny se před jakýmkoli důvěřováním kontrolují z hlediska podpisu a audience, nezabezpečené metody jako „alg=none“ se odmítají a rotace klíčů poskytovatele se přebírají okamžitě. Při synchronizaci Multi-Tenant už chybný tenant nepřeruší ostatní.
  • Single sign-on: Kerberos SSO pro přihlášení ve firemní síti – bez dalšího heslového rituálu.
  • Vícefaktorové ověřování: FIDO2/WebAuthn (např. YubiKey) a TOTP přes autentizační aplikaci.
  • Role a zásady: Uživatele, skupiny a oprávnění řídíte centrálně na serveru – se třemi úrovněmi oprávnění pro jasné, bezpečné sdílení.
  • Auditní logy a SIEM: Přihlášení, změny a administrátorské akce se protokolují v auditní stopě odolné proti manipulaci a exportují se do Vašeho SIEM přes Syslog (RFC 5424, UDP/TCP/TLS).
  • REST API v2.0: Pro DevOps pipeline, automatizaci a interní AI workflow.

Provoz přitom probíhá kompletně pod vaší kontrolou – on-premises, v privátním cloudu nebo ve vlastním tenantu Azure. Ani napojení na adresář nevyžaduje žádný cloud výrobce. Proč tento provozní model pro mnoho firem rozhoduje, vysvětluje náš článek On-premises správce hesel. Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD).

Typické scénáře nasazení

  • IT oddělení spravují administrátorské a servisní přístupy centrálně – s MFA pro nejkritičtější účty.
  • Firmy řídí přístupy přes skupiny AD: Struktura adresáře určuje, který tým vidí které záznamy hesel.
  • Noví zaměstnanci získávají přes zařazení do skupiny od prvního dne kontrolovaný přístup k potřebným přístupům.
  • Odcházející zaměstnanci ztrácejí přístup centrálně deaktivací účtu v adresáři – dohledatelně v protokolu.
  • Agentury a poskytovatelé služeb organizují přístupy zákazníků podle týmů a sdílejí je kontrolovaně.
  • Organizace řízené compliance dokládají interní bezpečnostní předpisy modelem rolí a auditními logy.

Na co by firmy měly dbát při výběru

  • Integrace s Active Directory: Import a synchronizace uživatelů a skupin – ideálně napříč více doménami a podle plánu.
  • Podpora SSO: Přihlášení přes stávající firemní ověřování namísto samostatných přístupových údajů.
  • Podpora MFA: Moderní postupy jako FIDO2/WebAuthn a TOTP.
  • Koncept práv a rolí: Odstupňovaná oprávnění až na úroveň databází a záznamů.
  • Auditní logy: Protokolování s možností exportu do vašeho SIEM.
  • Jednoduchá administrace: Centrální správa namísto roztříštěné konfigurace jednotlivých instalací.
  • Uživatelská přívětivost: Klienti pro všechny běžné platformy – jinak vzniká nové stínové IT.
  • Škálovatelnost: Řešení musí růst s počtem uživatelů i organizační strukturou.
  • Provozní model: Provoz on-premises nebo self-hosted, pokud to vyžadují datová suverenita a compliance.
  • Podpora a údržba: Jasný proces aktualizací a dostupná podpora výrobce.

Závěr: o užitku rozhoduje integrace

Správce hesel s Active Directory, SSO a MFA se začlení do struktur, které vaše IT už spravuje – místo aby vytvářel druhou správu uživatelů. To snižuje administrativní zátěž, zvyšuje akceptaci v týmu a dodává doklady, které vyžadují audity a ochrana osobních údajů. Password Depot Enterprise Server tyto integrace přináší a zůstává přitom plně pod vaší kontrolou.

Prověřte to ve vlastním prostředí: vyzkoušejte Enterprise Server 30 dní zdarma s vaším Active Directory, zažijte řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.

Časté otázky k Active Directory, SSO a MFA

Co přináší správce hesel s Active Directory?

Uživatelé a skupiny pocházejí ze stávajícího adresáře namísto duplicitní údržby: práva kopírují organizační strukturu, onboarding probíhá přes zařazení do skupiny, offboarding přes centrální deaktivaci účtu. Samotná hesla přitom zůstávají zašifrovaná ve správci hesel – ne v AD.

Proč má SSO u podnikového správce hesel smysl?

SSO odstraňuje největší bariéru používání: zaměstnanci přistupují ke svým přístupům bez samostatného přihlašovacího rituálu. To zvyšuje akceptaci řešení a snižuje počet požadavků na podporu kvůli zapomenutým dodatečným heslům.

Proč by měl správce hesel podporovat MFA?

Ve správci hesel leží soustředěné přístupy k mnoha dalším systémům. MFA chrání tento fond i v případě kompromitace přístupových údajů – obzvlášť důležité pro administrátorské účty a týmové databáze.

Může správce hesel využívat skupiny uživatelů z Active Directory?

Ano. Password Depot Enterprise Server importuje uživatele a bezpečnostní skupiny z Active Directory – i napříč více doménami jedné doménové struktury – a udržuje je synchronizací aktuální, ručně nebo automaticky podle plánu.

Jaký je rozdíl mezi SSO a MFA?

SSO zjednodušuje přihlášení: stávající firemní přihlášení otevírá i správce hesel. MFA přihlášení posiluje: vedle hesla je nutný druhý faktor, například hardwarový klíč nebo jednorázový kód. Oba přístupy se doplňují – pohodlí a ochrana se nevylučují.

Má správce hesel s Active Directory smysl pro GDPR a compliance?

Ano. Centrálně řízené, skupinové přístupy a protokolované změny podporují technická a organizační opatření podle čl. 32 GDPR a poskytují spolehlivé odpovědi při auditech ISO i při přípravě na NIS2. Podrobně v článku Správce hesel pro firmy v souladu s GDPR.

Podporuje Password Depot Enterprise Server Active Directory, SSO a MFA?

Ano: import a synchronizaci AD (i napříč více doménami), Microsoft Entra ID a poskytovatele OIDC, Kerberos SSO a MFA s FIDO2/WebAuthn a TOTP. Všechny podrobnosti ukazuje přehled funkcí Enterprise Serveru.

Vyžádejte si nabídku pro vaše prostředí AD

Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.

Vyžádat si nabídku