Servidor de contraseñas

Gestión centralizada de contraseñas y secretos en su infraestructura

Ejecute Password Depot Enterprise Server on-premises, en su nube privada o en su tenant de Azure. Los usuarios acceden a bóvedas gestionadas de forma centralizada desde Windows, macOS, Linux, iOS, Android o el cliente web, protegidas mediante AES-256, TLS 1.3, MFA, roles, registros de auditoría y políticas del lado del servidor.

Servidor de contraseñas para empresas

Controle los datos de forma centralizada

Gestione contraseñas, credenciales y documentos de forma centralizada. Asigne permisos hasta el nivel de base de datos, carpeta y entrada, y registre cada acción.

Plena soberanía sobre los datos: en modalidad on-premises o en su propia nube, sin depender de servidores de terceros.

Principales aspectos destacados de un vistazo

  • 100 % bajo su control

    Operación en su propio centro de datos, en una nube privada o en su propio tenant de Azure, sin una nube del fabricante en la cadena de confianza.

  • AD, Entra ID, OIDC y SSO

    Integre Active Directory, Microsoft Entra ID, OpenID Connect y SSO con Kerberos. Los grupos, roles y usuarios se pueden sincronizar y gestionar de forma centralizada.

  • MFA e inicio de sesión sin contraseña

    Admite TOTP, códigos de un solo uso por correo electrónico, FIDO2/WebAuthn, Windows Hello y passkeys, según la política de seguridad y el entorno.

  • Permisos hasta el nivel de cada entrada

    Los permisos se aplican a nivel de servidor, base de datos, carpeta y entrada. Así, los usuarios solo ven los secretos para los que realmente están autorizados.

  • Aprobaciones según el principio de los cuatro ojos

    Se puede conceder acceso a secretos críticos previa aprobación, con aprobación del supervisor, tiempo de expiración, limitación de uso y registro.

  • Alta disponibilidad y recuperación

    Servidores espejo, copias de seguridad automáticas y restauración de bases de datos y de la configuración del servidor respaldan un funcionamiento tolerante a fallos.

  • API REST v2.0 para automatización

    La API REST permite la integración en DevOps, herramientas internas y automatización, con autenticación, autorización y auditoría centralizadas.

  • Registro de auditoría a prueba de manipulaciones

    Las acciones del servidor relevantes para la seguridad se registran en un registro de auditoría encadenado criptográficamente y firmado: las modificaciones o eliminaciones posteriores quedan detectables. Exportación a sistemas SIEM (Splunk, Microsoft Sentinel, Elastic) mediante Syslog por UDP, TCP o TLS cifrado.

Arquitectura para una operación controlada en entornos empresariales

Password Depot Enterprise Server se ejecuta como servicio de Windows de 64 bits en su infraestructura. Los clientes, la interfaz web, Server Manager y la API REST acceden al mismo contexto de seguridad gestionado de forma centralizada.

Diagrama de arquitectura: los clientes para Windows, macOS, Linux, iOS, Android y web se conectan mediante TLS 1.3 al Password Depot Enterprise Server (On-Premises, nube privada o tenant propio de Azure); están conectados Server Manager, Active Directory, Microsoft Entra ID y OIDC, SIEM mediante Syslog, la API REST y un servidor espejo para alta disponibilidad.

Operación del servidor en su infraestructura

El servidor empresarial se ejecuta on-premises, en una Cloud privada o en su tenant de Azure. La residencia de los datos, la estrategia de copias de seguridad y el acceso a la red permanecen bajo su control.

Administración centralizada

El Password Depot Server Manager separa claramente la interfaz de administración del cliente de usuario final. Los administradores gestionan usuarios, grupos, bases de datos, recursos compartidos, políticas, certificados, registros, informes y replicación en espejo.

Múltiples vías de acceso

Los usuarios trabajan en Windows, macOS, Linux, iOS, Android o mediante el cliente web. El cliente web utiliza la misma lógica de seguridad y permisos que los clientes nativos.

Comunicación cifrada

Las conexiones cliente-servidor están protegidas mediante TLS 1.3. Los certificados pueden gestionarse mediante el asistente de certificados integrado.

Integración de identidades para entornos empresariales existentes

Integre Password Depot en las estructuras de identidad y seguridad existentes, desde Active Directory clásico hasta proveedores de identidad modernos.

  • Active Directory y LDAP

    Los usuarios y grupos pueden importarse desde Active Directory y sincronizarse. También pueden reflejarse grupos anidados y estructuras organizativas existentes.

  • Microsoft Entra ID

    Microsoft Entra ID puede integrarse para la gestión de usuarios y grupos. De este modo, los cambios en usuarios y grupos pueden incorporarse de forma centralizada a la gestión de contraseñas.

  • OpenID Connect

    OIDC (OpenID Connect) permite conectar proveedores de identidad modernos como Entra ID, Auth0, PingIdentity u otros sistemas compatibles. El inicio de sesión se valida de forma reforzada en el servidor (comprobación de firma y audiencia de los tokens).

  • MFA y acceso sin contraseña

    FIDO2/WebAuthn, passkeys, Windows Hello, TOTP y códigos de un solo uso por correo electrónico permiten una autenticación fuerte en función del perfil de riesgo.

Controlar permisos, políticas y recursos compartidos del lado del servidor

Password Depot Enterprise Server aplica permisos y reglas de seguridad de forma centralizada, no solo en clientes individuales.

Captura de pantalla del Password Depot Server Manager: diálogo de permisos con derechos granulares para usuarios y grupos a nivel de base de datos, carpeta y entrada.
Server Manager: permisos para usuarios y grupos – hasta el nivel de carpeta y de entrada
  • Administración basada en roles

    Los derechos de administración pueden separarse según las responsabilidades, por ejemplo para servidores, bases de datos, grupos o áreas administrativas concretas. Los roles dedicados para auditoría, seguridad y backup (Audit Reader, Security Officer, Backup Operator) permiten una separación de funciones clara sin conceder acceso al contenido.

  • Tres niveles de permisos

    Los permisos pueden concederse globalmente, por base de datos y a nivel de carpeta y de entrada. Esto incluye leer, editar, añadir, eliminar, exportar, imprimir, autocompletar, compartir y sellar.

  • Políticas de seguridad para todo el servidor

    Las reglas de contraseñas, los permisos predeterminados, los tipos de entrada permitidos, las restricciones de exportación, las ubicaciones de almacenamiento y el comportamiento del cliente pueden definirse de forma centralizada.

  • Secretos sujetos a aprobación

    Las credenciales críticas pueden protegerse mediante flujos de trabajo de aprobación, por ejemplo con varios supervisores, plazos de expiración y limitaciones para el uso simultáneo.

Preparado para un funcionamiento estable

Las copias de seguridad, la replicación, el registro y la recuperación son esenciales para entornos empresariales de producción.

  • Servidor espejo y conmutación por error

    Un servidor espejo puede replicar el servidor principal y asumir su función en caso de fallo. Esto favorece la alta disponibilidad sin depender de SaaS externos.

  • Copias de seguridad automatizadas

    Las copias de seguridad pueden crearse al iniciar y en intervalos configurables. La conservación según la cantidad o la antigüedad respalda las estrategias de recuperación y cumplimiento normativo.

  • Registros centralizados

    Se registran de forma trazable los inicios de sesión, accesos, cambios, acciones administrativas y eventos de uso compartido.

  • Operación planificable

    Los requisitos del sistema, los puertos de red y las necesidades de recursos pueden planificarse con precisión antes del despliegue.

  • Claves recuperables

    Las claves de configuración y auditoría se guardan en Key Vaults recuperables en lugar de quedar vinculadas de forma fija a la máquina. Con Recovery Keys, la configuración cifrada sigue siendo utilizable también durante una migración de servidor o un cambio de hardware.

  • Supervisión y escalado

    Los escalados automáticos advierten de espacio de almacenamiento críticamente bajo, errores de backup repetidos, sincronización bloqueada o vencimiento próximo de la licencia.

API, auditoría e integración con SIEM

Los secretos no deben acabar en scripts, prompts ni archivos de configuración locales. Password Depot permite controlar los accesos y auditarlos de forma a prueba de manipulaciones.

Captura de pantalla del Password Depot Server Manager: registro del servidor con eventos, usuarios, marcas de tiempo y opciones de filtrado para auditorías.
Server Manager: registro del servidor – filtrable y exportable para auditorías
  • API REST v2.0

    La API REST permite la integración con CI/CD, herramientas internas, trabajos programados y automatización. Los accesos se siguen autorizando y registrando de forma centralizada.

  • OAuth2, cuentas de servicio y SSO

    Los accesos a la API pueden protegerse mediante tokens Bearer, cuentas de servicio o SSO de Windows.

  • Registro de auditoría a prueba de manipulaciones

    Todas las acciones relevantes para la seguridad —inicios de sesión, accesos a bases de datos, carpetas y entradas, recursos compartidos, así como cambios administrativos y de configuración— se registran de forma encadenada criptográficamente y firmada. La integridad puede comprobarse bajo demanda, según planificación y de forma independiente mediante la herramienta de verificación suministrada.

  • Roles de auditoría separados

    Con los roles Audit Reader, Security Officer y Backup Operator pueden delegarse tareas de auditoría y copia de seguridad sin conceder acceso al contenido de las bases de datos.

  • Exportación Syslog/SIEM

    El registro de auditoría y el registro del servidor pueden transferirse en tiempo real a sistemas Syslog y SIEM (Splunk, Microsoft Sentinel, Elastic): ya sea por UDP, TCP o cifrados mediante TLS.

  • Notificaciones basadas en eventos

    Los administradores pueden recibir avisos sobre eventos relevantes para la seguridad, como inicios de sesión fallidos, cambios en la estructura, eventos de uso compartido o acciones masivas sospechosas.

Almacenamiento seguro – con soporte para el art. 32 del RGPD.

Protección de extremo a extremo: AES-256 para los datos, transporte mediante TLS 1.3 con Perfect Forward Secrecy y certificados. Las contraseñas de usuario se hashean en el servidor con Argon2id. Los roles, el registro y el cifrado respaldan medidas técnicas y organizativas conforme al art. 32 del RGPD.

Solicitar presupuesto

Seguridad compleja, administrada de forma clara

El gestor del servidor separa claramente la administración y el uso diario. Los administradores gestionan de forma centralizada políticas, permisos y registros, mientras que los usuarios trabajan con clientes que les resultan familiares.

Al resumen de funciones

Cuándo necesita el servidor empresarial

La solución adecuada para sus requisitos de seguridad

  • Gestión segura

    Sustituya los métodos de gestión inseguros por bases de datos centralizadas y protegidas, con acceso controlado y registro completo.

  • Disponibilidad desde cualquier lugar

    Los usuarios autorizados acceden desde equipos de escritorio o dispositivos móviles. Las contraseñas robustas, la MFA y las políticas ayudan a mantener un alto nivel de seguridad.

  • Compatibilidad con el RGPD

    On-Premises/Cloud privada – sus datos permanecen en su infraestructura. El cifrado robusto, el acceso basado en roles y los registros de auditoría ayudan a cumplir los requisitos del art. 32 del RGPD.

  • ISO/IEC 27001

    Los roles, el registro y el cifrado respaldan controles relevantes del Anexo A (p. ej., acceso, criptografía, operaciones) en el marco de su SGSI.

Nota de transparencia: el cumplimiento del RGPD y de la norma ISO/IEC 27001 depende de su organización en su conjunto y de la configuración concreta. El software puede apoyar la implementación; sin embargo, una certificación ISO/IEC 27001 siempre se refiere a su SGSI, no a un producto individual.

Referencia técnica

Servidor Windows de 64 bits.

Al menos 2 núcleos de CPU; 4 núcleos de CPU para entornos más grandes o para un uso intensivo de funciones criptográficas. Los requisitos de RAM dependen del número y del tamaño de las entradas.

La comunicación del servidor se realiza de forma predeterminada a través del puerto 25019/TCP y UDP. Pueden requerirse puertos adicionales para LDAP/LDAPS, HTTPS, SMTP, DNS, Entra ID, OIDC o actualizaciones.

Windows, macOS, Linux, iOS, Android y cliente web.

La administración se realiza a través de Password Depot Server Manager, una aplicación de administración independiente para usuarios, grupos, bases de datos, políticas, certificados, registros, copias de seguridad y mirroring.

Los certificados TLS pueden gestionarse mediante el asistente de certificados integrado. Se admiten formatos de certificado habituales para el funcionamiento del servidor.

¿Tiene alguna otra pregunta?

Escríbanos a sales@password-depot.de o llámenos al +49 6151 136500. Con gusto le mostraremos el servidor en un webinar breve y gratuito.

Reservar un webinar