Resumen de funciones de Password Depot Enterprise Server
Todas las funciones de seguridad, integración y administración de un vistazo, para que pueda comprobar si Password Depot se adapta a su infraestructura.
Seguridad y autenticación
Toda la comunicación cliente-servidor se cifra con TLS 1.3. Antes de usarse, se comprueba que los certificados se correspondan con su clave privada y que sean válidos; los certificados caducados ya no se entregan (se recurre al certificado estándar integrado).
2FA mediante autenticadores TOTP, códigos por correo electrónico y dispositivos compatibles con FIDO2, como tokens USB, Windows Hello y smartphones.
Nombre de usuario/contraseña, credenciales de Windows, SSO (Single Sign-On), Entra ID / Azure AD, proveedores OIDC y WebAuthn/Passkey.
Las contraseñas de usuario se hashean en el servidor con Argon2id, un método de alto coste de memoria conforme al estado actual de la técnica.
Los tokens de sesión de API utilizan una clave de firma nueva por cada inicio de sesión; el cierre de sesión o un reinicio del servidor invalidan inmediatamente los tokens activos. La validación de tokens queda fijada a HS256.
Los intentos de inicio de sesión fallidos repetidos se limitan y bloquean de forma fiable por dirección IP. Los eventos de bloqueo se incorporan al registro de actividad y a los sistemas SIEM conectados.
Asistente integrado para generar e instalar certificados raíz y de servidor directamente en el servidor.
Definición centralizada de requisitos de seguridad y uso: derechos de acceso predeterminados, reglas para la generación de contraseñas, tipos de entrada permitidos y mucho más.
Identidad e integración
Importación de usuarios y grupos de seguridad desde Active Directory a través de varios dominios de un bosque; sincronización manual o automática según planificación. Para los subgrupos recién detectados se crean bases de datos automáticamente.
Importación y sincronización de usuarios y grupos desde Entra ID / Azure AD. El inicio de sesión está reforzado: los ID tokens se comprueban por firma y audiencia antes de ser considerados fiables, se rechazan los métodos inseguros y las rotaciones de claves se adoptan inmediatamente. En la sincronización Multi-Tenant, un tenant defectuoso ya no interrumpe los demás.
Importación y sincronización de usuarios y grupos desde proveedores de identidad de terceros compatibles con OpenID Connect.
Servicio de servidor Windows de 64 bits con opciones de acceso simultáneo para Windows, macOS, iOS, Android y Linux, así como acceso desde el navegador mediante una interfaz web dedicada.
Administración y operación

Asignación de roles de servidor específicos a administradores que gestionan particiones, bases de datos o grupos definidos mediante el Server Manager.
Tres roles dedicados —Audit Reader, Security Officer y Backup Operator— delegan tareas de auditoría y copia de seguridad sin conceder acceso al contenido de las bases de datos (separación de funciones).
Replicación en tiempo real a una instancia de servidor secundaria, sincronizada de forma continua y capaz de asumir el servicio automáticamente en caso de fallo.
Aplicación de administración de Windows de 64 bits para la gestión local o remota del servidor.
Acceso online centralizado a bases de datos de equipo y vaults privados para contraseñas, notas, documentos, claves de acceso y certificados.
Varias opciones para copias de seguridad programadas y automatizadas de todas las bases de datos y archivos de configuración.
Las claves de configuración y auditoría se guardan en Key Vaults separados y recuperables en lugar de quedar vinculadas a la máquina. Mediante Recovery Keys puede volver a vincularse la configuración cifrada en un servidor nuevo: la migración de servidor y el cambio de hardware siguen siendo posibles.
Escalados en caso de espacio de almacenamiento críticamente bajo, errores de backup repetidos, sincronización bloqueada y vencimiento próximo de la licencia. Las sincronizaciones de directorio fallidas se registran en el registro de auditoría.
Modelo clásico de usuarios y grupos con herencia de permisos desde grupos superiores para un control de acceso coherente.
Permisos detallados para bases de datos, carpetas y entradas individuales, incluido el acceso limitado en el tiempo.
Uso compartido controlado de entradas entre usuarios con aprobación del supervisor (cuórum N-de-M), limitación del uso simultáneo y fechas de caducidad automáticas.
Gobernanza, registro e interfaces
Un registro encadenado criptográficamente y firmado de todas las acciones relevantes para la seguridad. Las modificaciones posteriores quedan detectables; la integridad puede comprobarse bajo demanda, de forma programada e independientemente mediante la herramienta de línea de comandos (pd_audit_verify). Un área de auditoría propia en Server Manager ofrece filtros, vista detallada y exportación a NDJSON/CSV; la exportación de auditoría también está disponible mediante REST API v2.0.
REST API v2.0 para automatizar tareas administrativas y para el acceso directo al servidor desde aplicaciones propias, incluida la exportación de auditoría. Los accesos permanecen autorizados de forma centralizada, registrados y protegidos mediante tokens reforzados.
Registro principal detallado para el seguimiento de acciones de usuarios y administradores; escritura en el registro de eventos de Windows y/o en archivos de log independientes.
Reenvío en tiempo real del registro de auditoría y del registro del servidor a servidores Syslog/SIEM en formato RFC 5424: por UDP, TCP (RFC 6587) o cifrado mediante TLS (RFC 5425), con comprobación de certificados obligatoria.
Notificaciones por correo electrónico a los administradores sobre eventos relevantes: inicios de sesión, cambios de configuración y accesos a determinadas bases de datos o entradas.
Amplias funciones de informes en Server Manager para todos los datos relevantes del servidor, la seguridad y el uso.
Seguridad en el cliente Windows
En el cliente Windows, las nuevas bases de datos locales utilizan AES-GCM de forma predeterminada (cifrado autenticado mediante Windows CNG). El modo clásico AES-CBC sigue estando disponible; las bases de datos existentes se abren sin cambios.
Los generadores de contraseñas y frases de contraseña obtienen cada carácter y cada palabra de una fuente aleatoria criptográficamente segura mediante Windows CNG.
¿Listo para probar Password Depot en su entorno?
Configure roles, bases de datos y directivas de seguridad en una prueba de 30 días realista y con todas las funciones.