Přehled funkcí Password Depot Enterprise Server

Všechny bezpečnostní, integrační a administrační funkce na první pohled – abyste mohli posoudit, zda se Password Depot hodí do vaší infrastruktury.

Made in Germany Certifikováno podle ISO 27001 V souladu s DSGVO

Zabezpečení a autentizace

Zabezpečená připojení (TLS 1.3)

Veškerá komunikace mezi klientem a serverem je šifrována pomocí TLS 1.3. Před použitím se certifikáty kontrolují proti jejich soukromému klíči a z hlediska platnosti; certifikáty s prošlou platností se již neposkytují (náhradní použití integrovaného výchozího certifikátu).

Dvoufaktorová autentizace (2FA)

2FA prostřednictvím TOTP autentizátorů, e-mailových kódů a zařízení kompatibilních s FIDO2, jako jsou USB tokeny, Windows Hello a chytré telefony.

Flexibilní autentizace

Uživatelské jméno/heslo, přihlašovací údaje Windows, SSO (Single Sign-On), Entra ID / Azure AD, poskytovatelé OIDC a také WebAuthn/Passkey.

Hashování hesel pomocí Argon2id

Uživatelská hesla se na straně serveru hashují pomocí Argon2id – paměťově náročné metody odpovídající současnému stavu techniky.

Zesílené tokeny REST API

Relační tokeny API používají pro každé přihlášení nový podpisový klíč; odhlášení nebo restart serveru okamžitě zneplatní aktivní tokeny. Kontrola tokenů je pevně vázána na HS256.

Ochrana proti brute-force útokům podle IP

Opakovaná neúspěšná přihlášení se spolehlivě omezují a blokují podle IP adresy. Události blokování se zapisují do protokolu aktivit a do připojených systémů SIEM.

Průvodce certifikáty

Integrovaný průvodce pro vytváření a instalaci kořenových a serverových certifikátů přímo na serveru.

Serverové zásady

Centrální definice bezpečnostních a provozních pravidel: standardní přístupová práva, pravidla pro generování hesel, povolené typy záznamů a další.

Identita a integrace

Integrace Active Directory

Import uživatelů a bezpečnostních skupin z Active Directory napříč více doménami jedné doménové struktury; synchronizace ručně nebo automaticky podle časového plánu. Pro nově rozpoznané podskupiny se databáze vytvářejí automaticky.

Integrace Entra ID / Azure AD

Import a synchronizace uživatelů a skupin z Entra ID / Azure AD. Přihlášení je zesílené: ID tokeny se před jakýmkoli důvěřováním kontrolují z hlediska podpisu a audience, nezabezpečené metody se odmítají a rotace klíčů se přebírají okamžitě. Při synchronizaci Multi-Tenant už chybný tenant nepřeruší ostatní.

Další poskytovatelé identity (OIDC)

Import a synchronizace uživatelů a skupin od externích poskytovatelů identity, kteří podporují OpenID Connect.

Přístup napříč platformami

64bitová služba Windows Server s možností souběžného přístupu z Windows, macOS, iOS, Androidu a Linuxu i přes prohlížeč prostřednictvím vyhrazeného webového rozhraní.

Administrace a provoz

Vlastnosti skupiny
Podrobně konfigurujte skupiny – nastavte název, oddělení a typ, spravujte členy a v případě potřeby synchronizujte s Active Directory.
Serverové role (RBAC)

Přiřazování specifických serverových rolí administrátorům, kteří přes Server Manager spravují definované oddíly, databáze nebo skupiny.

Oddělení úkolů: auditní, bezpečnostní a zálohovací role

Tři vyhrazené role – Audit Reader, Security Officer a Backup Operator – delegují auditní a zálohovací úkoly bez udělení přístupu k obsahu databází (Separation of Duties).

Vysoká dostupnost / zrcadlení

Zrcadlení v reálném čase na sekundární instanci serveru, která je průběžně synchronizována a v případě výpadku může automaticky převzít provoz.

Server Manager

64bitová administrační aplikace pro Windows pro lokální nebo vzdálenou správu serveru.

Sdílené databáze

Centrální online přístup k týmovým databázím a soukromým trezorům pro hesla, poznámky, dokumenty, přístupové klíče a certifikáty.

Automatizované zálohy

Více možností pro plánované, automatizované zálohování všech databází a konfiguračních souborů.

Obnovitelné Key Vaults & Recovery Keys

Konfigurační a auditní klíče jsou uloženy v oddělených, obnovitelných Key Vaults místo toho, aby byly svázány s počítačem. Pomocí Recovery Keys lze šifrovanou konfiguraci znovu navázat na nový server – migrace serveru i výměna hardwaru zůstávají možné.

Monitorování & eskalace

Eskalace při kriticky nízkém volném místě, opakovaných chybách zálohování, zablokované synchronizaci a blížícím se vypršení licence. Neúspěšné synchronizace adresáře se zaznamenávají v auditní stopě.

Uživatelé, skupiny a dědičnost

Klasický model uživatelů a skupin s děděním oprávnění z nadřazených skupin pro konzistentní řízení přístupu.

Granulární přístupová práva a časová omezení

Jemně odstupňovaná oprávnění pro databáze, složky a jednotlivé záznamy, včetně časově omezených přístupů.

Sdílené secrets a schvalovací workflow

Řízené sdílení záznamů mezi uživateli se schválením supervisorem (kvórum N-of-M), omezením paralelního používání a automatickou expirací.

Governance, protokolování a rozhraní

Auditní stopa odolná proti manipulaci

Kryptograficky zřetězený a podepsaný protokol všech bezpečnostně relevantních akcí. Dodatečné změny jsou rozpoznatelné; integritu lze ověřovat na vyžádání, časově řízeně i nezávisle pomocí nástroje příkazového řádku (pd_audit_verify). Samostatná auditní oblast v Server Manageru nabízí filtry, detailní zobrazení a export do NDJSON/CSV – auditní export je dostupný také přes REST API v2.0.

REST API v2.0

REST API v2.0 pro automatizaci administrativních úkolů a přímý přístup k serveru z vlastních aplikací – včetně auditního exportu. Přístupy zůstávají centrálně autorizované, protokolované a zabezpečené zesílenými tokeny.

Komplexní protokolování

Detailní hlavní protokol pro sledování akcí uživatelů a administrátorů; zápis do protokolu událostí Windows a/nebo do samostatných logovacích souborů.

Předávání SIEM/Syslog

Předávání auditní stopy a serverového protokolu v reálném čase na servery Syslog/SIEM ve formátu RFC 5424 – přes UDP, TCP (RFC 6587) nebo šifrovaně přes TLS (RFC 5425), s vynucenou kontrolou certifikátů.

Oznámení a upozornění

E-mailová upozornění pro administrátory na relevantní události: přihlášení, změny konfigurace, přístupy ke konkrétním databázím nebo záznamům.

Reporting

Rozsáhlé funkce reportingu v Server Manageru pro všechna relevantní serverová, bezpečnostní a uživatelská data.

Zabezpečení klienta ve Windows klientovi

Autentizované šifrování (AES-GCM)

Ve Windows klientovi používají nové lokální databáze standardně AES-GCM (autentizované šifrování prostřednictvím Windows CNG). Klasický režim AES-CBC zůstává dostupný; existující databáze se otevírají beze změny.

Kryptograficky bezpečné generátory

Generátory hesel a přístupových frází získávají každý znak a každé slovo z kryptograficky bezpečného náhodného zdroje prostřednictvím Windows CNG.

Jste připraveni vyzkoušet Password Depot ve svém prostředí?

Nastavte role, databáze a bezpečnostní zásady v rámci realistické 30denní zkušební verze s plnou funkčností.