Self-hosted podnikový správce hesel
Centrální správa hesel ve vlastním provozu – s administrací, rolemi a auditovatelností na podnikové úrovni.
Když týmy rostou, narážejí jednoduché nástroje na své hranice: soukromí správci hesel neznají centrální správu a ne každý cloudový nástroj odpovídá interním bezpečnostním a compliance předpisům. Self-hosted podnikový správce hesel spojuje obojí – kontrolovaný provoz na vlastní infrastruktuře s funkcemi, které podnikové IT skutečně potřebuje: centrální administraci, role a práva, integraci do stávajících systémů a dohledatelnou spolupráci mezi týmy.
Co je self-hosted správce hesel?
Self-hosted znamená: serverová komponenta správy hesel běží na infrastruktuře, kterou firma sama kontroluje – ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure. Provoz, přístupové cesty i uložení dat tak leží v rukou vlastního IT, ne u externí služby.
Pro podniková prostředí je to víc než otázka vkusu: kdo kontroluje provoz, může jej začlenit do stávajících IT procesů – od správy uživatelů přes monitoring až po strategii zálohování. Architektonické srovnání s cloudovými řešeními jsme podrobně rozebrali v článku On-premises správce hesel – zde se soustředíme na podnikovou stránku: správu, škálování a provoz.
Co znamená „enterprise“ u správce hesel?
„Enterprise“ není nálepka velikosti, ale funkční profil. Popisuje, co musí správa hesel umět, aby fungovala v organizaci s týmy, odděleními a definovanými procesy:
- Centrální administrace: Uživatelé, databáze, zásady a oprávnění se řídí na jednom místě – ne po jednotlivých instalacích.
- Správa uživatelů a skupin: Týmy a oddělení získávají přístupy jako skupina; organizační struktura určuje přidělování práv.
- Role a práva: Odstupňovaná oprávnění řídí prohlížení, používání a změny – podle principu least privilege.
- Bezpečné sdílení: Společné přístupy běží přes šifrované, oprávněné databáze, ne přes ústní domluvu.
- Auditovatelnost: Auditní logy dokumentují přihlášení, přístupy a změny – vyhodnotitelné pro interní kontroly a audity.
- Integrace identit: Napojení na Active Directory, Microsoft Entra ID, SSO a MFA, aby nevznikal druhý svět uživatelů.
- Škálovatelnost: Řešení roste s týmy, odděleními a pobočkami.
- Provoz a podpora: Jasný proces aktualizací, model údržby a dostupná podpora výrobce pro dlouhodobé nasazení.
- Onboarding a offboarding jako proces: Nástup a odchod zaměstnanců sledují centrální, dohledatelný postup.
Proč firmy nasazují self-hosted podnikového správce hesel
V praxi k tomuto řešení firmy přicházejí ze dvou směrů. Prvním je kontrola: přístupové údaje jsou nejcitlivější data organizace a infrastruktura, uložení dat i provozní procesy mají zůstat ve vlastní odpovědnosti – i kvůli snížení závislosti na externích cloudových službách. Druhým je profesionalizace: excelové tabulky a improvizované sdílení neškálují a compliance předpisy vyžadují centrální řízení a dohledatelnost.
Self-hosted podniková řešení pokrývají oba požadavky zároveň: integrují se do existujících IT a bezpečnostních procesů (adresářová služba, SIEM, monitoring), dokumentují přístupy pro audity a dávají regulovaným odvětvím možnost plně odpovídat za místo uložení i provoz. Čím se to zásadně liší od soukromé správy hesel, ukazuje náš přehled Správce hesel pro firmy.
Self-hosted vs. cloud vs. soukromí správci hesel
Tři modely cílí na různé situace – věcné srovnání:
| Kritérium | Soukromý správce hesel | Cloudový správce hesel | Self-hosted enterprise |
|---|---|---|---|
| Cílová skupina | Jednotlivci | Týmy a firmy | Firmy s vlastním IT |
| Uložení dat | Zařízení nebo soukromý cloudový účet | Infrastruktura poskytovatele | Vlastní infrastruktura (datové centrum, privátní cloud, vlastní tenant Azure) |
| Centrální administrace | Žádná | Přes konzoli poskytovatele | Kompletní, na vlastním serveru |
| Role a práva | Nepočítá se s nimi | Podle poskytovatele a tarifu | Odstupňovaná oprávnění se zásadami |
| Týmové sdílení | Improvizované (přeposílání) | Ano | Šifrované společné databáze |
| Auditovatelnost | Žádná | Závisí na poskytovateli | Auditní logy, export do SIEM |
| Integrace do podnikového IT | Žádná | Omezená, podle poskytovatele | AD/Entra ID, SSO, MFA, SIEM, API |
| Kontrola nad provozem | U uživatele (jednotlivé zařízení) | U poskytovatele | U vlastního IT |
| Vhodnost pro compliance | Pro firmy nevhodné | Závisí na dokladech poskytovatele | Provozní doklady z vlastní infrastruktury |
Stručně: soukromé nástroje jsou stavěny pro jednotlivce, cloudová řešení mohou vyhovovat firmám bez zvláštních požadavků na kontrolu – self-hosted enterprise je model pro organizace, které musí spojit centrální administraci, compliance a vlastní IT procesy.
Důležité funkce podnikového správce hesel
- Centrální databáze hesel: Šifrované databáze pro týmy a oddělení namísto roztroušených jednotlivých trezorů.
- Skupiny uživatelů, role a práva: Přístup podle principu least privilege – odstupňovaně až na úroveň databází a záznamů.
- Bezpečné sdílení: Sdílené přístupy s jasnými oprávněními namísto e-mailu a messengeru.
- Auditní logy: Protokolovaná přihlášení, přístupy a změny s možností exportu.
- Integrace identit: Active Directory a Microsoft Entra ID pro převzetí uživatelů a skupin, k tomu Active Directory, SSO a MFA v souhře.
- Automatizace: API pro DevOps a automatizační workflow tam, kde jsou tajné údaje potřeba strojově.
- Provozní koncepty: Plánované zálohy databází začleněné do vlastní strategie zálohování a mechanismy pro vysokou dostupnost.
Password Depot Enterprise Server jako self-hosted podnikový správce hesel
Password Depot Enterprise Server tento profil komplexně pokrývá – od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků:
- Self-hosted bez nuceného cloudu: Provoz on-premises, v privátním cloudu nebo ve vlastním tenantu Azure – datová suverenita zůstává plně u vás.
- Centrální administrace: Uživatele, skupiny, role a zásady řídíte na Enterprise Serveru – se třemi úrovněmi oprávnění pro bezpečné sdílení.
- Integrace identit: Import a synchronizace AD (i napříč více doménami jedné doménové struktury, ručně nebo podle plánu), Microsoft Entra ID a poskytovatelé OpenID Connect; Kerberos SSO a MFA s FIDO2/WebAuthn (např. YubiKey) a TOTP.
- Auditovatelnost: Auditní stopa odolná proti manipulaci a kryptograficky zřetězená pro přihlášení, změny a administrátorské akce; export přes Syslog (RFC 5424) prostřednictvím UDP, TCP nebo TLS do Vašeho SIEM. Vyhrazené role (Audit Reader, Security Officer, Backup Operator) umožňují oddělení úkolů bez přístupu k obsahu databází.
- Škálování: Od 5 do 50 000 uživatelů – do 3 uživatelů trvale zdarma. Trvalá licence místo předplatného, údržba volitelná; bezplatných Security-Updates se to nedotýká.
- Vysoká dostupnost: Zrcadlení v reálném čase na sekundární instanci serveru – při výpadku primárního serveru převezme jeho funkci automaticky zrcadlový server.
- Provozně robustní a migrovatelné: Konfigurační a auditní klíče jsou uloženy v obnovitelných Key Vaults místo toho, aby byly pevně svázány s konkrétním počítačem. Díky Recovery Keys šifrovaná konfigurace přežije migraci serveru nebo výměnu hardwaru – klíčová výhoda při vlastním provozu. Eskalace navíc varují při kritickém volném místě, chybách zálohování nebo blížícím se vypršení licence.
- REST API v2.0: Využívejte tajné údaje v DevOps pipeline, automatizaci a interních AI workflow.
- Všechny platformy: Windows, macOS, iOS, Android, Linux a webový klient – vždy vůči vašemu serveru, se stejnou logikou oprávnění.
Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD) – všechny doklady v sekci Ochrana osobních údajů a bezpečnost v Trust Center.
Typické scénáře nasazení
- IT oddělení spravují administrátorské a servisní přístupy centrálně – s rolemi namísto sdílených společných účtů.
- Firmy nahrazují excelové tabulky a nebezpečné sdílení šifrovanými, oprávněnými databázemi.
- Distribuované týmy a pobočky přistupují ke společným přístupům kontrolovaně přes klienty a webového klienta – vždy vůči vlastnímu serveru.
- Agentury organizují přístupy zákazníků podle týmů a projektů s dokumentovaným sdílením.
- Průmyslové podniky udržují přístupy k výrobním a dodavatelským systémům ve vlastní infrastruktuře.
- Veřejné instituce sázejí na dohledatelné řízení přístupu na vlastní infrastruktuře.
- Firmy řízené compliance dokumentují přístupy k heslům pro interní kontroly, audity ISO a přípravu na NIS2.
Na co by firmy měly dbát při výběru
- Model nasazení a uložení dat: Podporuje řešení skutečný vlastní provoz (datové centrum, privátní cloud, vlastní tenant) – a kdo kontroluje data?
- Koncept práv a rolí: Odstupňovaná oprávnění, skupiny uživatelů, zásady.
- Integrace: Active Directory/Entra ID, SSO, MFA a napojení na SIEM jako standard pro podniková prostředí.
- Auditní logy: Protokolování s exportem – na auditní otázky musí jít odpovědět přímo ze systému.
- Administrace a uživatelská přívětivost: Centrální správa pro IT, nízké bariéry pro tým – na všech platformách.
- Škálovatelnost: Roste řešení s počtem uživatelů, odděleními a pobočkami?
- Údržba, podpora a dokumentace: Jasný proces aktualizací, dostupná podpora, spolehlivé podklady.
- Licenční model: Koupě, nebo předplatné, údržba volitelná, nebo povinná – relevantní pro dlouhodobou provozní jistotu a plánování rozpočtu.
Self-hosted podnikový správce hesel a GDPR
Vlastní provoz podporuje firmy v kontrole nad daty a v interních požadavcích na ochranu osobních údajů: data zůstávají na vlastní infrastruktuře, prostřednictvím správce hesel nedochází k předávání údajů do třetích zemí a přístupy jsou protokolovány. Důležité zůstává zařazení: soulad s GDPR nevzniká samotným nástrojem, ale závisí na provozu, konfiguraci, procesech a odpovědnostech – správa hesel přitom může být součástí technických a organizačních opatření. Podrobný pohled z perspektivy ochrany osobních údajů nabízí náš článek Správce hesel pro firmy v souladu s GDPR.
Závěr: podnikové funkce plus vlastní provoz
Self-hosted podnikový správce hesel je správnou volbou pro firmy, které chtějí správu hesel provozovat centrálně, kontrolovaně a integrovaně do stávajícího IT: role a práva, napojení na správu identit a auditovatelnost na podnikové úrovni – v kombinaci s provozem, za který odpovídá vlastní IT. Password Depot Enterprise Server dodává přesně tuto kombinaci, škáluje od 5 do 50 000 uživatelů a zůstává přitom plně pod vaší kontrolou.
Prověřte to sami: vyzkoušejte Enterprise Server 30 dní zdarma ve svém prostředí, zažijte řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.
Časté otázky k self-hosted podnikovému správci hesel
Co je self-hosted správce hesel?
Správa hesel, jejíž serverovou komponentu provozuje firma sama – ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure. Provoz, přístupové cesty a uložení dat zůstávají pod kontrolou vlastního IT.
Co znamená podnikový správce hesel?
Funkční profil pro firemní nasazení: centrální administrace, správa uživatelů a skupin, role a práva, bezpečné týmové sdílení, auditní logy a integrace do systémů správy identit, jako je Active Directory – škálovatelné přes týmy, oddělení a pobočky.
Jaký je rozdíl mezi self-hosted a on-premises?
On-premises znamená provoz ve vlastním datovém centru na vlastním hardwaru; self-hosted je nadřazený pojem pro každou samostatně provozovanou instalaci – i v privátním cloudu nebo ve vlastním tenantu Azure. Architektonické srovnání rozebírá náš článek On-premises správce hesel.
Pro které firmy se self-hosted správce hesel hodí?
Pro organizace s vlastní IT infrastrukturou, vysokými požadavky na kontrolu nebo compliance a potřebou centrální administrace – od středně velkých firem přes průmyslové podniky až po veřejné instituce a regulovaná odvětví.
Je self-hosted správce hesel bezpečnější než cloudové řešení?
Přesouvá kontrolu k vám: za místo uložení, přístupové cesty, aktualizace a zálohy odpovídá vlastní IT a doklady vznikají z vlastních zdrojů. Zda je celkový systém bezpečnější, závisí navíc na šifrování, modelu rolí a kvalitě provozu – u každé architektury.
Podporuje podnikový správce hesel Active Directory, SSO a MFA?
U Password Depot ano: import a synchronizace AD (i napříč více doménami), Microsoft Entra ID a poskytovatelé OIDC, Kerberos SSO a MFA s FIDO2/WebAuthn a TOTP. Podrobnosti v článku Active Directory, SSO a MFA.
Lze Password Depot Enterprise Server nasadit jako self-hosted správce hesel?
Ano – to je jeho základní model: provoz on-premises, v privátním cloudu nebo ve vlastním tenantu Azure, bez nucené externí cloudové služby. Centrální administrace, role, auditní logy a integrace identit jsou součástí; licence škáluje od 5 do 50 000 uživatelů.
Vyžádejte si nabídku pro váš podnikový provoz
Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.
Vyžádat si nabídku