Server hesel

Centrální správa hesel a tajných údajů ve vaší infrastruktuře

Provozujte Password Depot Enterprise Server v režimu on-premises, ve svém privátním cloudu nebo ve svém tenantu Azure. Uživatelé přistupují k centrálně spravovaným trezorům prostřednictvím klientů pro Windows, macOS, Linux, iOS a Android nebo webového klienta – chráněným pomocí AES-256, TLS 1.3, MFA, rolí, auditních logů a zásad na straně serveru.

Server pro správu hesel pro firmy

Centrální řízení dat

Spravujte hesla, přihlašovací údaje a dokumenty centrálně. Přidělujte oprávnění až na úroveň databází, složek a záznamů a zaznamenávejte každou akci.

Plná datová suverenita: v režimu on-premises nebo ve vlastním cloudu – bez závislosti na serverech třetích stran.

Hlavní přednosti na první pohled

100 % pod vaší kontrolou

Provoz ve vlastním datovém centru, v privátním cloudu nebo ve vlastním tenantu Azure – bez cloudu výrobce v řetězci důvěry.

AD, Entra ID, OIDC a SSO

Integrujte Active Directory, Microsoft Entra ID, OpenID Connect a Kerberos SSO. Skupiny, role a uživatele lze centrálně synchronizovat a spravovat.

MFA a přihlašování bez hesla

Podporuje TOTP, jednorázové kódy zasílané e-mailem, FIDO2/WebAuthn, Windows Hello a passkeys – podle zásad zabezpečení a prostředí.

Oprávnění až na úroveň jednotlivých záznamů

Oprávnění se uplatňují na úrovni serveru, databáze, složky a záznamu. Uživatelé tak vidí pouze tajné údaje, ke kterým jsou skutečně oprávněni.

Zpřístupnění podle principu čtyř očí

Kritické tajné údaje lze zpřístupnit s povinným schválením – včetně schválení supervizorem, doby platnosti, omezení použití a protokolování.

Vysoká dostupnost a obnova

Zrcadlové servery, automatické zálohy a obnova databází a nastavení serveru podporují provoz odolný vůči výpadkům.

REST API v2.0 pro automatizaci

REST API umožňuje integraci s DevOps, interními nástroji a automatizací – s centrální autentizací, autorizací a auditováním.

Auditní stopa odolná proti manipulaci

Bezpečnostně relevantní akce serveru se protokolují v kryptograficky zřetězené a podepsané auditní stopě – dodatečné změny nebo smazání jsou rozpoznatelné. Export do systémů SIEM (Splunk, Microsoft Sentinel, Elastic) prostřednictvím Syslog přes UDP, TCP nebo šifrované TLS.

Architektura pro řízený podnikový provoz

Password Depot Enterprise Server běží jako 64bitová služba systému Windows ve vaší infrastruktuře. Klienti, webové rozhraní, Server Manager a rozhraní REST API přistupují ke stejnému centrálně spravovanému kontextu zabezpečení.

Architektonický diagram: klienti pro Windows, macOS, Linux, iOS, Android a web se připojují přes TLS 1.3 k Password Depot Enterprise Serveru (on-premises, privátní cloud nebo vlastní tenant Azure); napojeny jsou Server Manager, Active Directory, Microsoft Entra ID a OIDC, SIEM přes Syslog, REST API a zrcadlový server pro vysokou dostupnost.

Provoz serveru ve vaší infrastruktuře

Podnikový server je provozován v prostředí on-premises, v privátním cloudu nebo ve vašem tenantovi Azure. Umístění dat, strategie zálohování a síťový přístup zůstávají pod vaší kontrolou.

Centrální správa

Password Depot Server Manager jasně odděluje administrátorské rozhraní od klienta pro koncové uživatele. Administrátoři spravují uživatele, skupiny, databáze, sdílení, zásady, certifikáty, logy, reporty a zrcadlení.

Více možností přístupu

Uživatelé pracují na platformách Windows, macOS, Linux, iOS, Android nebo prostřednictvím webového klienta. Webový klient využívá stejnou logiku zabezpečení a oprávnění jako nativní klienti.

Šifrovaná komunikace

Spojení mezi klientem a serverem jsou chráněna pomocí TLS 1.3. Certifikáty lze spravovat prostřednictvím integrovaného průvodce certifikáty.

Integrace identit pro stávající podniková prostředí

Začleňte Password Depot do stávajících struktur správy identit a zabezpečení – od klasického Active Directory až po moderní poskytovatele identity.

Active Directory a LDAP

Uživatele a skupiny lze převzít z Active Directory a synchronizovat. Lze mapovat také vnořené skupiny a stávající organizační struktury.

Microsoft Entra ID

Microsoft Entra ID lze integrovat pro správu uživatelů a skupin. Díky tomu lze změny týkající se uživatelů a skupin centrálně přebírat do správy hesel.

OpenID Connect

OIDC (OpenID Connect) umožňuje připojit moderní poskytovatele identity, jako jsou Entra ID, Auth0, PingIdentity nebo jiné kompatibilní systémy. Přihlášení se na straně serveru ověřuje zesíleným způsobem (kontrola podpisu a audience tokenů).

MFA a přístup bez hesla

FIDO2/WebAuthn, přístupové klíče, Windows Hello, TOTP a jednorázové kódy e-mailem podporují silné ověřování v závislosti na rizikovém profilu.

Řízení oprávnění, zásad a sdílení na straně serveru

Password Depot Enterprise Server centrálně vynucuje práva a bezpečnostní pravidla – nejen v jednotlivých klientech.

Snímek obrazovky nástroje Password Depot Server Manager: dialog oprávnění s jemně granulovanými právy pro uživatele a skupiny na úrovni databází, složek a záznamů.
Server Manager: oprávnění pro uživatele a skupiny – až na úroveň složek a záznamů

Správa založená na rolích

Administrátorská oprávnění lze oddělit podle odpovědností, například pro servery, databáze, skupiny nebo určité oblasti správy. Vyhrazené role pro audit, bezpečnost a zálohování (Audit Reader, Security Officer, Backup Operator) umožňují čisté oddělení úkolů bez udělení přístupu k obsahu.

Tři úrovně oprávnění

Práva lze udělovat globálně, pro jednotlivé databáze i na úrovni složek a záznamů. Patří mezi ně čtení, úpravy, přidávání, mazání, export, tisk, automatické vyplňování, sdílení a zapečetění.

Bezpečnostní zásady pro celý server

Pravidla pro hesla, výchozí oprávnění, povolené typy záznamů, omezení exportu, místa uložení a chování klientů lze centrálně definovat.

Tajné údaje podléhající schválení

Kritické přístupové údaje lze chránit pomocí schvalovacích workflow, například zapojením více schvalovatelů, nastavením dob platnosti a omezením souběžného používání.

Bezpečné ukládání – s podporou čl. 32 GDPR.

Chráněno od konce ke konci: AES-256 pro data, přenos přes TLS 1.3 s Perfect Forward Secrecy a certifikáty. Uživatelská hesla se na straně serveru hashují pomocí Argon2id. Role, protokolování a šifrování podporují technická a organizační opatření podle čl. 32 GDPR.

Vyžádat si nabídku

Připraveno pro stabilní provoz

Zálohování, zrcadlení, protokolování a obnova jsou pro produkční podniková prostředí zásadní.

Zrcadlový server a failover

Zrcadlový server může zrcadlit primární server a při výpadku převzít jeho funkci. To podporuje vysokou dostupnost bez závislosti na externí službě SaaS.

Automatizované zálohy

Zálohy lze vytvářet při spuštění a v konfigurovatelných intervalech. Uchovávání podle počtu nebo stáří podporuje koncepce obnovy a souladu s předpisy.

Centrální logy

Přihlášení, přístupy, změny, administrátorské akce a události schvalování se protokolují tak, aby je bylo možné zpětně dohledat.

Plánovatelný provoz

Systémové požadavky, síťové porty a nároky na prostředky lze před nasazením spolehlivě naplánovat.

Obnovitelné klíče

Konfigurační a auditní klíče jsou uloženy v obnovitelných Key Vaults místo toho, aby byly pevně svázány s konkrétním počítačem. Díky Recovery Keys zůstává šifrovaná konfigurace použitelná i při migraci serveru nebo výměně hardwaru.

Monitorování a eskalace

Automatické eskalace varují při kriticky nízkém volném místě, opakovaných chybách zálohování, zablokované synchronizaci nebo blížícím se vypršení licence.

API, audit a napojení na SIEM

Tajné údaje nemají končit ve skriptech, promptech ani lokálních konfiguračních souborech. Password Depot umožňuje řídit přístupy a auditovat je způsobem odolným proti manipulaci.

Snímek obrazovky nástroje Password Depot Server Manager: serverový protokol s událostmi, uživateli, časovými razítky a možnostmi filtrování pro audity.
Server Manager: serverový protokol – s možností filtrování a exportu pro audity

REST API v2.0

REST API umožňuje integraci s CI/CD, interními nástroji, plánovanými úlohami a automatizací. Přístupy jsou nadále centrálně autorizovány a protokolovány.

OAuth2, servisní účty a SSO

Přístupy k API lze zabezpečit pomocí Bearer tokenů, servisních účtů nebo Windows SSO.

Auditní stopa odolná proti manipulaci

Všechny bezpečnostně relevantní akce – přihlášení, přístupy k databázím, složkám a položkám, sdílení i administrativní a konfigurační změny – se protokolují kryptograficky zřetězeně a podepsaně. Integritu lze kontrolovat na vyžádání, podle časového plánu i nezávisle pomocí dodaného ověřovacího nástroje.

Oddělené auditní role

Role Audit Reader, Security Officer a Backup Operator umožňují delegovat auditní a zálohovací úkoly bez udělení přístupu k obsahu databází.

Export Syslog/SIEM

Auditní stopu a serverový protokol lze v reálném čase předávat systémům Syslog a SIEM (Splunk, Microsoft Sentinel, Elastic) – volitelně přes UDP, TCP nebo šifrovaně přes TLS.

Upozornění založená na událostech

Administrátoři mohou být informováni o bezpečnostně relevantních událostech, například o neúspěšných přihlášeních, změnách struktury, schváleních nebo podezřelých hromadných akcích.

Server Manager a klient jsou jasně odděleni

Komplexní zabezpečení se srozumitelnou správou

Server Manager jasně odděluje správu od každodenního používání. Správci centrálně řídí zásady, oprávnění a protokoly, zatímco uživatelé pracují se známými klientskými aplikacemi.

Přejít na přehled funkcí

Kdy potřebujete podnikový server

Správné řešení pro vaše požadavky na zabezpečení

Bezpečná správa

Nahraďte nezabezpečené způsoby správy centrálními zabezpečenými databázemi s kontrolovaným přístupem a úplným protokolováním.

Dostupnost odkudkoli

Oprávnění uživatelé přistupují z počítače nebo z mobilních zařízení. Silná hesla, MFA a zásady zajišťují vysokou úroveň zabezpečení.

Podpora GDPR

On-Premises/Private Cloud – vaše data zůstávají ve vaší infrastruktuře. Silné šifrování, přístup na základě rolí a auditní logy pomáhají splnit požadavky podle čl. 32 GDPR.

ISO/IEC 27001

Role, protokolování a šifrování pomáhají naplňovat relevantní opatření z přílohy A (např. řízení přístupu, kryptografie, provoz) v rámci vašeho ISMS.

Upozornění k transparentnosti: Soulad s GDPR a ISO/IEC 27001 vyplývá z vaší organizace jako celku a z konkrétní konfigurace. Software může implementaci podpořit; certifikace podle ISO/IEC 27001 se však vždy vztahuje na váš ISMS, nikoli na jednotlivý produkt.

Technická reference

64bitový Windows Server.

Minimálně 2 jádra CPU, 4 jádra CPU pro větší prostředí nebo kryptograficky náročné použití. Nároky na paměť RAM závisí na počtu a velikosti položek.

Komunikace se serverem standardně probíhá přes port 25019/TCP a UDP. Další porty mohou být vyžadovány pro LDAP/LDAPS, HTTPS, SMTP, DNS, Entra ID, OIDC nebo aktualizace.

Windows, macOS, Linux, iOS, Android a webový klient.

Správa probíhá prostřednictvím nástroje Password Depot Server Manager, samostatné administrační aplikace pro správu uživatelů, skupin, databází, zásad, certifikátů, logů, záloh a zrcadlení.

Certifikáty TLS lze spravovat pomocí integrovaného průvodce certifikáty. Podporovány jsou běžné formáty certifikátů pro provoz serveru.
TeleTrusT Made in Germany

Bezpečnostní software „Made in Germany“ – podporuje Vás při plnění požadavků GDPR: Password Depot je již více než 20 let vyvíjen v Darmstadtu, městě vědy.

Máte ještě nějaké dotazy?

Napište nám na sales@password-depot.de nebo nám zavolejte na +49 6151 136500. Rádi Vám server představíme v krátkém bezplatném webináři.

Rezervovat webinář