Přehled funkcí Password Depot Enterprise Server
Všechny bezpečnostní, integrační a administrační funkce na první pohled – abyste mohli posoudit, zda se Password Depot hodí do vaší infrastruktury.
Zabezpečení a autentizace
Veškerá komunikace mezi klientem a serverem je šifrována pomocí TLS 1.3. Před použitím se certifikáty kontrolují proti jejich soukromému klíči a z hlediska platnosti; certifikáty s prošlou platností se již neposkytují (náhradní použití integrovaného výchozího certifikátu).
2FA prostřednictvím TOTP autentizátorů, e-mailových kódů a zařízení kompatibilních s FIDO2, jako jsou USB tokeny, Windows Hello a chytré telefony.
Uživatelské jméno/heslo, přihlašovací údaje Windows, SSO (Single Sign-On), Entra ID / Azure AD, poskytovatelé OIDC a také WebAuthn/Passkey.
Uživatelská hesla se na straně serveru hashují pomocí Argon2id – paměťově náročné metody odpovídající současnému stavu techniky.
Relační tokeny API používají pro každé přihlášení nový podpisový klíč; odhlášení nebo restart serveru okamžitě zneplatní aktivní tokeny. Kontrola tokenů je pevně vázána na HS256.
Opakovaná neúspěšná přihlášení se spolehlivě omezují a blokují podle IP adresy. Události blokování se zapisují do protokolu aktivit a do připojených systémů SIEM.
Integrovaný průvodce pro vytváření a instalaci kořenových a serverových certifikátů přímo na serveru.
Centrální definice bezpečnostních a provozních pravidel: standardní přístupová práva, pravidla pro generování hesel, povolené typy záznamů a další.
Identita a integrace
Import uživatelů a bezpečnostních skupin z Active Directory napříč více doménami jedné doménové struktury; synchronizace ručně nebo automaticky podle časového plánu. Pro nově rozpoznané podskupiny se databáze vytvářejí automaticky.
Import a synchronizace uživatelů a skupin z Entra ID / Azure AD. Přihlášení je zesílené: ID tokeny se před jakýmkoli důvěřováním kontrolují z hlediska podpisu a audience, nezabezpečené metody se odmítají a rotace klíčů se přebírají okamžitě. Při synchronizaci Multi-Tenant už chybný tenant nepřeruší ostatní.
Import a synchronizace uživatelů a skupin od externích poskytovatelů identity, kteří podporují OpenID Connect.
64bitová služba Windows Server s možností souběžného přístupu z Windows, macOS, iOS, Androidu a Linuxu i přes prohlížeč prostřednictvím vyhrazeného webového rozhraní.
Administrace a provoz

Přiřazování specifických serverových rolí administrátorům, kteří přes Server Manager spravují definované oddíly, databáze nebo skupiny.
Tři vyhrazené role – Audit Reader, Security Officer a Backup Operator – delegují auditní a zálohovací úkoly bez udělení přístupu k obsahu databází (Separation of Duties).
Zrcadlení v reálném čase na sekundární instanci serveru, která je průběžně synchronizována a v případě výpadku může automaticky převzít provoz.
64bitová administrační aplikace pro Windows pro lokální nebo vzdálenou správu serveru.
Centrální online přístup k týmovým databázím a soukromým trezorům pro hesla, poznámky, dokumenty, přístupové klíče a certifikáty.
Více možností pro plánované, automatizované zálohování všech databází a konfiguračních souborů.
Konfigurační a auditní klíče jsou uloženy v oddělených, obnovitelných Key Vaults místo toho, aby byly svázány s počítačem. Pomocí Recovery Keys lze šifrovanou konfiguraci znovu navázat na nový server – migrace serveru i výměna hardwaru zůstávají možné.
Eskalace při kriticky nízkém volném místě, opakovaných chybách zálohování, zablokované synchronizaci a blížícím se vypršení licence. Neúspěšné synchronizace adresáře se zaznamenávají v auditní stopě.
Klasický model uživatelů a skupin s děděním oprávnění z nadřazených skupin pro konzistentní řízení přístupu.
Jemně odstupňovaná oprávnění pro databáze, složky a jednotlivé záznamy, včetně časově omezených přístupů.
Řízené sdílení záznamů mezi uživateli se schválením supervisorem (kvórum N-of-M), omezením paralelního používání a automatickou expirací.
Governance, protokolování a rozhraní
Kryptograficky zřetězený a podepsaný protokol všech bezpečnostně relevantních akcí. Dodatečné změny jsou rozpoznatelné; integritu lze ověřovat na vyžádání, časově řízeně i nezávisle pomocí nástroje příkazového řádku (pd_audit_verify). Samostatná auditní oblast v Server Manageru nabízí filtry, detailní zobrazení a export do NDJSON/CSV – auditní export je dostupný také přes REST API v2.0.
REST API v2.0 pro automatizaci administrativních úkolů a přímý přístup k serveru z vlastních aplikací – včetně auditního exportu. Přístupy zůstávají centrálně autorizované, protokolované a zabezpečené zesílenými tokeny.
Detailní hlavní protokol pro sledování akcí uživatelů a administrátorů; zápis do protokolu událostí Windows a/nebo do samostatných logovacích souborů.
Předávání auditní stopy a serverového protokolu v reálném čase na servery Syslog/SIEM ve formátu RFC 5424 – přes UDP, TCP (RFC 6587) nebo šifrovaně přes TLS (RFC 5425), s vynucenou kontrolou certifikátů.
E-mailová upozornění pro administrátory na relevantní události: přihlášení, změny konfigurace, přístupy ke konkrétním databázím nebo záznamům.
Rozsáhlé funkce reportingu v Server Manageru pro všechna relevantní serverová, bezpečnostní a uživatelská data.
Zabezpečení klienta ve Windows klientovi
Ve Windows klientovi používají nové lokální databáze standardně AES-GCM (autentizované šifrování prostřednictvím Windows CNG). Klasický režim AES-CBC zůstává dostupný; existující databáze se otevírají beze změny.
Generátory hesel a přístupových frází získávají každý znak a každé slovo z kryptograficky bezpečného náhodného zdroje prostřednictvím Windows CNG.
Jste připraveni vyzkoušet Password Depot ve svém prostředí?
Nastavte role, databáze a bezpečnostní zásady v rámci realistické 30denní zkušební verze s plnou funkčností.