Know-how / Správa hesel

Self-hosted podnikový správce hesel

Centrální správa hesel ve vlastním provozu – s administrací, rolemi a auditovatelností na podnikové úrovni.

Když týmy rostou, narážejí jednoduché nástroje na své hranice: soukromí správci hesel neznají centrální správu a ne každý cloudový nástroj odpovídá interním bezpečnostním a compliance předpisům. Self-hosted podnikový správce hesel spojuje obojí – kontrolovaný provoz na vlastní infrastruktuře s funkcemi, které podnikové IT skutečně potřebuje: centrální administraci, role a práva, integraci do stávajících systémů a dohledatelnou spolupráci mezi týmy.

Co je self-hosted správce hesel?

Self-hosted znamená: serverová komponenta správy hesel běží na infrastruktuře, kterou firma sama kontroluje – ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure. Provoz, přístupové cesty i uložení dat tak leží v rukou vlastního IT, ne u externí služby.

Pro podniková prostředí je to víc než otázka vkusu: kdo kontroluje provoz, může jej začlenit do stávajících IT procesů – od správy uživatelů přes monitoring až po strategii zálohování. Architektonické srovnání s cloudovými řešeními jsme podrobně rozebrali v článku On-premises správce hesel – zde se soustředíme na podnikovou stránku: správu, škálování a provoz.

Co znamená „enterprise“ u správce hesel?

„Enterprise“ není nálepka velikosti, ale funkční profil. Popisuje, co musí správa hesel umět, aby fungovala v organizaci s týmy, odděleními a definovanými procesy:

  • Centrální administrace: Uživatelé, databáze, zásady a oprávnění se řídí na jednom místě – ne po jednotlivých instalacích.
  • Správa uživatelů a skupin: Týmy a oddělení získávají přístupy jako skupina; organizační struktura určuje přidělování práv.
  • Role a práva: Odstupňovaná oprávnění řídí prohlížení, používání a změny – podle principu least privilege.
  • Bezpečné sdílení: Společné přístupy běží přes šifrované, oprávněné databáze, ne přes ústní domluvu.
  • Auditovatelnost: Auditní logy dokumentují přihlášení, přístupy a změny – vyhodnotitelné pro interní kontroly a audity.
  • Integrace identit: Napojení na Active Directory, Microsoft Entra ID, SSO a MFA, aby nevznikal druhý svět uživatelů.
  • Škálovatelnost: Řešení roste s týmy, odděleními a pobočkami.
  • Provoz a podpora: Jasný proces aktualizací, model údržby a dostupná podpora výrobce pro dlouhodobé nasazení.
  • Onboarding a offboarding jako proces: Nástup a odchod zaměstnanců sledují centrální, dohledatelný postup.

Proč firmy nasazují self-hosted podnikového správce hesel

V praxi k tomuto řešení firmy přicházejí ze dvou směrů. Prvním je kontrola: přístupové údaje jsou nejcitlivější data organizace a infrastruktura, uložení dat i provozní procesy mají zůstat ve vlastní odpovědnosti – i kvůli snížení závislosti na externích cloudových službách. Druhým je profesionalizace: excelové tabulky a improvizované sdílení neškálují a compliance předpisy vyžadují centrální řízení a dohledatelnost.

Self-hosted podniková řešení pokrývají oba požadavky zároveň: integrují se do existujících IT a bezpečnostních procesů (adresářová služba, SIEM, monitoring), dokumentují přístupy pro audity a dávají regulovaným odvětvím možnost plně odpovídat za místo uložení i provoz. Čím se to zásadně liší od soukromé správy hesel, ukazuje náš přehled Správce hesel pro firmy.

Self-hosted vs. cloud vs. soukromí správci hesel

Tři modely cílí na různé situace – věcné srovnání:

KritériumSoukromý správce heselCloudový správce heselSelf-hosted enterprise
Cílová skupinaJednotlivciTýmy a firmyFirmy s vlastním IT
Uložení datZařízení nebo soukromý cloudový účetInfrastruktura poskytovateleVlastní infrastruktura (datové centrum, privátní cloud, vlastní tenant Azure)
Centrální administraceŽádnáPřes konzoli poskytovateleKompletní, na vlastním serveru
Role a právaNepočítá se s nimiPodle poskytovatele a tarifuOdstupňovaná oprávnění se zásadami
Týmové sdíleníImprovizované (přeposílání)AnoŠifrované společné databáze
AuditovatelnostŽádnáZávisí na poskytovateliAuditní logy, export do SIEM
Integrace do podnikového ITŽádnáOmezená, podle poskytovateleAD/Entra ID, SSO, MFA, SIEM, API
Kontrola nad provozemU uživatele (jednotlivé zařízení)U poskytovateleU vlastního IT
Vhodnost pro compliancePro firmy nevhodnéZávisí na dokladech poskytovateleProvozní doklady z vlastní infrastruktury

Stručně: soukromé nástroje jsou stavěny pro jednotlivce, cloudová řešení mohou vyhovovat firmám bez zvláštních požadavků na kontrolu – self-hosted enterprise je model pro organizace, které musí spojit centrální administraci, compliance a vlastní IT procesy.

Důležité funkce podnikového správce hesel

  • Centrální databáze hesel: Šifrované databáze pro týmy a oddělení namísto roztroušených jednotlivých trezorů.
  • Skupiny uživatelů, role a práva: Přístup podle principu least privilege – odstupňovaně až na úroveň databází a záznamů.
  • Bezpečné sdílení: Sdílené přístupy s jasnými oprávněními namísto e-mailu a messengeru.
  • Auditní logy: Protokolovaná přihlášení, přístupy a změny s možností exportu.
  • Integrace identit: Active Directory a Microsoft Entra ID pro převzetí uživatelů a skupin, k tomu Active Directory, SSO a MFA v souhře.
  • Automatizace: API pro DevOps a automatizační workflow tam, kde jsou tajné údaje potřeba strojově.
  • Provozní koncepty: Plánované zálohy databází začleněné do vlastní strategie zálohování a mechanismy pro vysokou dostupnost.

Password Depot Enterprise Server jako self-hosted podnikový správce hesel

Snímek obrazovky webového rozhraní Password Depot: přístup z prohlížeče k záznamům a skupinám na vlastním Enterprise Serveru.
Webové rozhraní: přístup z prohlížeče k vlastnímu Enterprise Serveru

Password Depot Enterprise Server tento profil komplexně pokrývá – od roku 1998 vyvíjen v Darmstadtu, nasazen u více než 100 000 zákazníků:

  • Self-hosted bez nuceného cloudu: Provoz on-premises, v privátním cloudu nebo ve vlastním tenantu Azure – datová suverenita zůstává plně u vás.
  • Centrální administrace: Uživatele, skupiny, role a zásady řídíte na Enterprise Serveru – se třemi úrovněmi oprávnění pro bezpečné sdílení.
  • Integrace identit: Import a synchronizace AD (i napříč více doménami jedné doménové struktury, ručně nebo podle plánu), Microsoft Entra ID a poskytovatelé OpenID Connect; Kerberos SSO a MFA s FIDO2/WebAuthn (např. YubiKey) a TOTP.
  • Auditovatelnost: Auditní stopa odolná proti manipulaci a kryptograficky zřetězená pro přihlášení, změny a administrátorské akce; export přes Syslog (RFC 5424) prostřednictvím UDP, TCP nebo TLS do Vašeho SIEM. Vyhrazené role (Audit Reader, Security Officer, Backup Operator) umožňují oddělení úkolů bez přístupu k obsahu databází.
  • Škálování: Od 5 do 50 000 uživatelů – do 3 uživatelů trvale zdarma. Trvalá licence místo předplatného, údržba volitelná; bezplatných Security-Updates se to nedotýká.
  • Vysoká dostupnost: Zrcadlení v reálném čase na sekundární instanci serveru – při výpadku primárního serveru převezme jeho funkci automaticky zrcadlový server.
  • Provozně robustní a migrovatelné: Konfigurační a auditní klíče jsou uloženy v obnovitelných Key Vaults místo toho, aby byly pevně svázány s konkrétním počítačem. Díky Recovery Keys šifrovaná konfigurace přežije migraci serveru nebo výměnu hardwaru – klíčová výhoda při vlastním provozu. Eskalace navíc varují při kritickém volném místě, chybách zálohování nebo blížícím se vypršení licence.
  • REST API v2.0: Využívejte tajné údaje v DevOps pipeline, automatizaci a interních AI workflow.
  • Všechny platformy: Windows, macOS, iOS, Android, Linux a webový klient – vždy vůči vašemu serveru, se stejnou logikou oprávnění.

Bezpečnostní architektura je ověřitelná: AES-256 (FIPS 197), TLS 1.3, penetrační test SySS (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD) – všechny doklady v sekci Ochrana osobních údajů a bezpečnost v Trust Center.

Typické scénáře nasazení

  • IT oddělení spravují administrátorské a servisní přístupy centrálně – s rolemi namísto sdílených společných účtů.
  • Firmy nahrazují excelové tabulky a nebezpečné sdílení šifrovanými, oprávněnými databázemi.
  • Distribuované týmy a pobočky přistupují ke společným přístupům kontrolovaně přes klienty a webového klienta – vždy vůči vlastnímu serveru.
  • Agentury organizují přístupy zákazníků podle týmů a projektů s dokumentovaným sdílením.
  • Průmyslové podniky udržují přístupy k výrobním a dodavatelským systémům ve vlastní infrastruktuře.
  • Veřejné instituce sázejí na dohledatelné řízení přístupu na vlastní infrastruktuře.
  • Firmy řízené compliance dokumentují přístupy k heslům pro interní kontroly, audity ISO a přípravu na NIS2.

Na co by firmy měly dbát při výběru

  • Model nasazení a uložení dat: Podporuje řešení skutečný vlastní provoz (datové centrum, privátní cloud, vlastní tenant) – a kdo kontroluje data?
  • Koncept práv a rolí: Odstupňovaná oprávnění, skupiny uživatelů, zásady.
  • Integrace: Active Directory/Entra ID, SSO, MFA a napojení na SIEM jako standard pro podniková prostředí.
  • Auditní logy: Protokolování s exportem – na auditní otázky musí jít odpovědět přímo ze systému.
  • Administrace a uživatelská přívětivost: Centrální správa pro IT, nízké bariéry pro tým – na všech platformách.
  • Škálovatelnost: Roste řešení s počtem uživatelů, odděleními a pobočkami?
  • Údržba, podpora a dokumentace: Jasný proces aktualizací, dostupná podpora, spolehlivé podklady.
  • Licenční model: Koupě, nebo předplatné, údržba volitelná, nebo povinná – relevantní pro dlouhodobou provozní jistotu a plánování rozpočtu.

Self-hosted podnikový správce hesel a GDPR

Vlastní provoz podporuje firmy v kontrole nad daty a v interních požadavcích na ochranu osobních údajů: data zůstávají na vlastní infrastruktuře, prostřednictvím správce hesel nedochází k předávání údajů do třetích zemí a přístupy jsou protokolovány. Důležité zůstává zařazení: soulad s GDPR nevzniká samotným nástrojem, ale závisí na provozu, konfiguraci, procesech a odpovědnostech – správa hesel přitom může být součástí technických a organizačních opatření. Podrobný pohled z perspektivy ochrany osobních údajů nabízí náš článek Správce hesel pro firmy v souladu s GDPR.

Závěr: podnikové funkce plus vlastní provoz

Self-hosted podnikový správce hesel je správnou volbou pro firmy, které chtějí správu hesel provozovat centrálně, kontrolovaně a integrovaně do stávajícího IT: role a práva, napojení na správu identit a auditovatelnost na podnikové úrovni – v kombinaci s provozem, za který odpovídá vlastní IT. Password Depot Enterprise Server dodává přesně tuto kombinaci, škáluje od 5 do 50 000 uživatelů a zůstává přitom plně pod vaší kontrolou.

Prověřte to sami: vyzkoušejte Enterprise Server 30 dní zdarma ve svém prostředí, zažijte řešení na živé ukázce nebo si vyžádejte nezávaznou nabídku pro váš počet uživatelů.

Časté otázky k self-hosted podnikovému správci hesel

Co je self-hosted správce hesel?

Správa hesel, jejíž serverovou komponentu provozuje firma sama – ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure. Provoz, přístupové cesty a uložení dat zůstávají pod kontrolou vlastního IT.

Co znamená podnikový správce hesel?

Funkční profil pro firemní nasazení: centrální administrace, správa uživatelů a skupin, role a práva, bezpečné týmové sdílení, auditní logy a integrace do systémů správy identit, jako je Active Directory – škálovatelné přes týmy, oddělení a pobočky.

Jaký je rozdíl mezi self-hosted a on-premises?

On-premises znamená provoz ve vlastním datovém centru na vlastním hardwaru; self-hosted je nadřazený pojem pro každou samostatně provozovanou instalaci – i v privátním cloudu nebo ve vlastním tenantu Azure. Architektonické srovnání rozebírá náš článek On-premises správce hesel.

Pro které firmy se self-hosted správce hesel hodí?

Pro organizace s vlastní IT infrastrukturou, vysokými požadavky na kontrolu nebo compliance a potřebou centrální administrace – od středně velkých firem přes průmyslové podniky až po veřejné instituce a regulovaná odvětví.

Je self-hosted správce hesel bezpečnější než cloudové řešení?

Přesouvá kontrolu k vám: za místo uložení, přístupové cesty, aktualizace a zálohy odpovídá vlastní IT a doklady vznikají z vlastních zdrojů. Zda je celkový systém bezpečnější, závisí navíc na šifrování, modelu rolí a kvalitě provozu – u každé architektury.

Podporuje podnikový správce hesel Active Directory, SSO a MFA?

U Password Depot ano: import a synchronizace AD (i napříč více doménami), Microsoft Entra ID a poskytovatelé OIDC, Kerberos SSO a MFA s FIDO2/WebAuthn a TOTP. Podrobnosti v článku Active Directory, SSO a MFA.

Lze Password Depot Enterprise Server nasadit jako self-hosted správce hesel?

Ano – to je jeho základní model: provoz on-premises, v privátním cloudu nebo ve vlastním tenantu Azure, bez nucené externí cloudové služby. Centrální administrace, role, auditní logy a integrace identit jsou součástí; licence škáluje od 5 do 50 000 uživatelů.

Vyžádejte si nabídku pro váš podnikový provoz

Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.

Vyžádat si nabídku