Know-how / Salasanojen hallinta

Salasanojen hallintaohjelma yrityksille

Mitä keskitetyltä salasanojen hallinnalta vaaditaan – ja milloin on-premises on oikea valinta.

Mitä enemmän järjestelmiä, palveluita ja ulkoisia tilejä yritys käyttää, sitä sekavammaksi kirjautumistietojen käsittely muuttuu. Salasanojen hallintaohjelma yrityksille ratkaisee ongelman rakenteellisesti: kaikki salasanat, avaimet ja pääsytiedot säilytetään salattuina yhdessä keskitetyssä paikassa, IT-osastonne myöntää oikeudet roolien mukaan, ja jokainen käyttökerta kirjataan lokiin. Tuloksena on vähemmän salasanakaaosta arjessa, selkeä hallinta järjestelmänvalvojille ja luotettavat todisteet auditointeihin ja tietosuojaan.

Mikä on salasanojen hallintaohjelma yrityksille?

Salasanojen hallintaohjelma yrityksille – usein myös keskitetty salasanojen hallinta tai enterprise-salasanahallinta – on ohjelmisto, jolla tiimit käyttävät kirjautumistietoja yhdessä, salattuina ja hallitusti. Toisin kuin yksityiskäyttöön tarkoitettu salasanaohjelma se ei hallinnoi yksittäisen henkilön salasanoja vaan koko organisaation: keskitetyllä palvelimella, käyttäjä- ja ryhmähallinnalla, porrastetuilla käyttöoikeuksilla ja auditointikelpoisella lokituksella.

Tyypillisesti tällainen ratkaisu koostuu palvelinkomponentista, joka hallinnoi tietokantoja, käyttäjiä ja käytäntöjä keskitetysti, sekä työntekijöiden asiakasohjelmista – työasemalla, selaimessa ja mobiililaitteilla. Talteen ei tallenneta vain salasanoja: nykyaikaiset ratkaisut hallinnoivat myös TOTP-koodeja, SSH-avaimia, varmenteita, API-tokeneita ja suojattuja tiedostoja.

Miksi yksityiskäyttöön tarkoitetut salasanaohjelmat eivät riitä yrityksille

Moni tiimi aloittaa yksityiskäyttöön tarkoitetuilla salasanaohjelmilla, selainten salasanamuisteilla tai jaetulla Excel-listalla. Yritykselle tästä syntyy kolme rakenteellista ongelmaa:

  • Ei keskitettyä hallintaa: kukaan ei pysty luotettavasti sanomaan, kuka tuntee mitkäkin pääsytiedot. Kun henkilö lähtee yrityksestä, jää epäselväksi, mitkä salasanat on vaihdettava.
  • Ei porrastettuja oikeuksia: yksityiskäytön ratkaisuissa ei ole roolimallia. Henkilöllä joko on pääsy jaettuun holviin – tai ei ole. Osasto- ja projektikohtaisia jakoja ei näin voi toteuttaa.
  • Ei todisteita: ilman lokitusta auditointikysymykseen ”kenellä oli pääsy mihinkin ja milloin?” ei ole vastausta – ongelma ISO-auditoinneissa, NIS2-valmistautumisessa ja sisäisessä tarkastuksessa.

Lisäksi on tietosuoja: työntekijöiden henkilökohtaiset pilvitilit eivät ole oikea paikka yrityksen pääsytiedoille. Miten salasanojen käsittely organisoidaan yrityksessä kestävälle pohjalle, kuvaa käytännön oppaamme Salasanojen oikeaoppinen hallinta yrityksessä.

Ammattimaisen salasanojen hallinnan keskeiset vaatimukset

Yrityksen salasanojen hallintaa valittaessa kannattaa tarkistaa seuraavat vaatimukset – ne erottavat yritysratkaisut yksityiskäytön tuotteista:

  • Keskitetty hallinta: käyttäjiä, tietokantoja ja käytäntöjä hallinnoidaan yhdessä paikassa – ei hajautetusti yksittäisissä asennuksissa.
  • Roolit ja oikeudet: porrastetut käyttöoikeudet määrittävät, kuka saa nähdä, käyttää tai muokata merkintöjä – aina yksittäisiin tietokantoihin ja merkintöihin asti.
  • Turvallinen jakaminen: salasanat jaetaan yhteisten, salattujen tietokantojen kautta – ei sähköpostitse, chatissa tai suullisesti.
  • Käyttäjäryhmät: tiimit ja osastot saavat pääsyn ryhmänä – uudet työntekijät saavat ryhmäjäsenyyden myötä automaattisesti oikeat oikeudet.
  • Auditoitavuus: kirjautumiset, muutokset ja ylläpitotoimet kirjataan lokiin, ja niitä voidaan analysoida tarkastuksia varten tai välittää SIEM-järjestelmään.
  • Integraatio olemassa olevaan IT:hen: liitäntä hakemistopalveluihin, kuten Active Directoryyn tai Microsoft Entra ID:hen, sekä kertakirjautuminen (SSO) ja monivaiheinen todennus (MFA), jotta käyttäjähallintaa ei tehdä kahteen kertaan – aiheesta tarkemmin artikkelissa Active Directory, SSO ja MFA salasanojen hallinnassa.
  • GDPR ja määräysvalta tietoihin: yritys päättää, minne salasanatiedot tallennetaan – ja pystyy osoittamaan tekniset ja organisatoriset toimenpiteet. Mikä tässä ratkaisee, selviää artikkelistamme GDPR-yhteensopiva salasanojen hallinta yrityksille.

On-premises, self-hosted vai pilvi: mikä sopii yritykselle?

Vertailukaavio: SaaS-salasanapalvelussa holvi ja avaimet sijaitsevat palveluntarjoajan monen vuokraajan pilvessä ja tiedot poistuvat talosta; omassa ylläpidossa Password Depotilla Enterprise Server, holvi, avaimet ja varmuuskopiot pysyvät kokonaan omassa infrastruktuurissa.

Arkkitehtuurikysymys ratkaisee, kenellä on lopulta määräysvalta yrityksen arkaluonteisimpiin tietoihin. SaaS-salasanapalveluissa salatut holvit sijaitsevat palveluntarjoajan infrastruktuurissa – tallennussijainnin, käytettävyyden ja päivitysajankohdat määrittää valmistaja. Monelle organisaatiolle tämä on hyväksyttävää; yrityksille, joilla on korkeat compliance-vaatimukset, kriittistä infrastruktuuria tai selkeä tietojen hallinnan strategia, se on poissulkukriteeri.

Sitä vastoin on-premises- tai self-hosted-ratkaisu kääntää asetelman toisinpäin: palvelin toimii omassa konesalissa, valitsemanne hosting-kumppanin yksityisessä pilvessä tai omassa Azure-tenantissa. Näin määritätte itse tallennussijainnin, varmuuskopiointistrategian, päivitysikkunat ja pääsyreitit – ilman valmistajan pilveä luottamusketjussa. Myös tietosuoja-arviointi helpottuu, koska salasanojen hallinnasta aiheutuvat tietojen siirrot kolmansiin maihin voidaan infrastruktuurista riippuen välttää kokonaan.

Password Depot on rakennettu johdonmukaisesti tätä mallia varten: Enterprise Server ei edellytä ulkoista pilvipalvelua ja toimii kokonaan ympäristössä, jota IT-osastonne hallitsee. Kattavan päätöksenteon tuen arkkitehtuurivertailuineen tarjoaa artikkelimme On-premises-salasanojen hallinta.

Password Depot Enterprise Server yrityksen salasanojen hallintaan

Lisää tietokanta
Liitä olemassa olevia tietokantoja Enterprise Serveriin tai luo uusia – pääsalasana siirretään turvallisesti keskitettyyn palvelinhallintaan lisäyksen yhteydessä.

Password Depotin yritysratkaisu on Password Depot Enterprise Server – kehitetty Darmstadtissa vuodesta 1998 ja käytössä yli 100 000 asiakkaalla. Tärkeimmät ominaisuudet yhdellä silmäyksellä:

  • Keskitetty salasanojen hallinta: käyttäjiä, ryhmiä, rooleja ja käyttöoikeuksia hallitsette keskitetysti palvelimella – kolmella käyttöoikeustasolla ja käytännöillä.
  • Käyttö omassa infrastruktuurissanne: on-premises, yksityisessä pilvessä tai omassa Azure-tenantissa – tietojen säilytys ja pääsynhallinta pysyvät teidän vastuullanne.
  • Active Directory ja Entra ID: käyttäjät ja suojausryhmät tuotte Active Directorysta – myös saman metsän useista toimialueista – ja pidätte ne ajan tasalla manuaalisesti tai automaattisesti aikataulun mukaan. Myös OpenID Connect -identiteetintarjoajat voidaan liittää.
  • SSO ja MFA: Kerberos-kertakirjautuminen (SSO) sekä monivaiheinen todennus FIDO2/WebAuthnilla (esim. YubiKey) ja TOTP-koodeilla todennussovelluksen kautta.
  • Auditointilokit ja SIEM: kirjautumiset, muutokset ja ylläpitotoimet kirjataan lokiin ja viedään Syslogilla (RFC 5424) SIEM-järjestelmäänne.
  • REST API v2.0: salaisuudet voidaan liittää DevOps-putkiin, automaatioon ja sisäisiin tekoälytyönkulkuihin.
  • Kaikki alustat: natiivit asiakasohjelmat Windowsille ja macOS:lle, sovellukset iOS:lle ja Androidille, Linux sekä selainkäyttö web-asiakasohjelmalla – kaikkialla samalla käyttöoikeuslogiikalla.
  • Korkea käytettävyys: reaaliaikainen peilaus toissijaiseen palvelininstanssiin; jos ensisijainen palvelin vikaantuu, peilipalvelin ottaa tehtävät hoitaakseen automaattisesti.

Tietoturva-arkkitehtuuri on todennettavissa: AES-256-salaus (FIPS 197), tiedonsiirto TLS 1.3:lla, SySS GmbH:n penetraatiotesti (12/2025) tuloksella ”vakavia tietoturva-aukkoja ei havaittu” sekä valmistaja AceBITin ISO/IEC 27001:2022 -sertifioitu ISMS (TÜV NORD). Kaikki todisteet löydätte koottuna Trust Centeristä; miten Enterprise Server tukee ISO 27001 -sertifiointia, kertoo artikkelimme Password Depot Enterprise Server & ISO 27001.

Tyypillisiä käyttöalueita

Keskitetty salasanojen hallinta kannattaa kaikkialla, missä useampi henkilö käyttää yhteisiä pääsytietoja:

  • IT-tiimit ja järjestelmänvalvojat hallinnoivat palvelin-, palvelu- ja infrastruktuuritunnuksia selkein roolein jaettujen pääkäyttäjäsalasanojen sijaan.
  • Toimistot ja palveluntarjoajat pitävät asiakastunnukset siististi erillään projekteittain ja tiimeittäin – jäljitettävine jakoineen.
  • Teollisuus- ja pk-yritykset liittävät salasanojen hallinnan Active Directoryyn ja pitävät tuotanto- ja toimittajatunnukset hallinnassaan.
  • Julkishallinnon organisaatiot hyötyvät omalla infrastruktuurilla tapahtuvasta käytöstä ja selkeästä tietosuoja-asetelmasta.
  • Compliance-vaatimusten alaiset yritykset hyödyntävät auditointilokeja, roolimallia ja todisteita ISO-auditoinneissa, sisäisessä tarkastuksessa ja NIS2-valmistautumisessa.
  • Hajautetut tiimit käyttävät tunnuksiaan natiivisovelluksilla ja web-asiakasohjelmalla mistä tahansa – aina omaa palvelinta vasten.

Edut manuaaliseen salasanojen hallintaan verrattuna

Excel-listat, jaetut selainsalasanat ja pikaviestimissä kiertävät kirjautumistiedot ovat monessa yrityksessä yhä arkea. Riskit ovat aina samat: listat kiertävät hallitsemattomina kopioina, muutokset eivät tavoita kaikkia, lähteneet työntekijät muistavat edelleen voimassa olevia tunnuksia, ja tarkastustilanteessa jäljitettävyys puuttuu kokonaan.

Keskitetty salasanojen hallinta korvaa nämä tilapäisratkaisut hallitulla prosessilla: tunnukset säilytetään salattuina yhdessä paikassa, jaot noudattavat roolimallia sattuman sijaan, muutokset tulevat heti voimaan kaikille valtuutetuille, ja jokainen käyttökerta kirjataan lokiin. IT:lle tämä merkitsee vähemmän ad hoc -työtä, vastuuhenkilöille luotettavia vastauksia auditoinneissa – ja kaikille työntekijöille yksinkertaisesti vähemmän salasanakaaosta.

Yhteenveto: oikea salasanojen hallintaohjelma yrityksellenne

Salasanojen hallintaohjelma yrityksille ei ole mukavuuskysymys vaan osa tietoturva- ja compliance-arkkitehtuuria. Ratkaisevia ovat keskitetty hallinta, kestävä roolimalli, auditoitavuus, integraatio olemassa olevaan IT:hen – ja kysymys siitä, kenelle uskotte kirjautumistietojenne tallennussijainnin. Jos määräysvalta tietoihin on yrityksellenne tärkeää, Password Depot Enterprise Server on-premises-käyttöineen, AD-/Entra ID -integraatioineen ja lokitettuine pääsynhallintoineen on ratkaisu, jota hallitsette kokonaan itse.

Nopeimmin vakuututte itse: kokeilkaa Enterprise Serveriä maksutta 30 päivän ajan omassa ympäristössänne, tutustukaa ratkaisuun live-demossa tai pyytäkää suoraan sitoumukseton tarjous käyttäjämäärällenne.

Usein kysyttyä salasanojen hallinnasta yrityksissä

Mikä on salasanojen hallintaohjelma yrityksille?

Ohjelmisto, jolla organisaatiot hallinnoivat kirjautumistietoja keskitetysti, salattuina ja roolipohjaisesti. Toisin kuin yksityiskäytön salasanaohjelmat se tarjoaa käyttäjä- ja ryhmähallinnan, porrastetut käyttöoikeudet, turvallisen tiimijakamisen ja lokitetut käyttötapahtumat.

Onko on-premises-salasanojen hallinta turvallisempaa kuin pilvipalvelu?

On-premises siirtää ennen kaikkea hallinnan teille: tallennussijainnin, pääsyreitit, varmuuskopiot ja päivitysajankohdat määrittää oma IT ulkoisen palveluntarjoajan sijaan, eikä salasanojen hallinnasta aiheudu tietojen siirtoa kolmansiin maihin. Turvallisuus riippuu lisäksi salauksesta, roolimallista ja käytön laadusta – nämä kriteerit kannattaa tarkistaa arkkitehtuurista riippumatta.

Tukeeko Password Depot Enterprise Server Active Directorya?

Kyllä. Käyttäjät ja suojausryhmät tuotte Active Directorysta – myös saman metsän useista toimialueista – ja synkronoitte ne manuaalisesti tai automaattisesti aikataulun mukaan. Myös Microsoft Entra ID ja OpenID Connect -identiteetintarjoajat ovat tuettuja; lisätiedot Enterprise Serverin tuotesivulla.

Voiko Password Depot Enterprise Serveriä käyttää GDPR:n mukaisesti?

Kyllä. Käyttö tapahtuu kokonaan omassa infrastruktuurissanne, joten määräysvalta tietoihin pysyy teillä. Roolit, lokitus ja salaus tukevat GDPR:n 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä.

Minkä kokoisille yrityksille enterprise-salasanahallinta sopii?

Password Depot Enterprise Server skaalautuu 5:stä 50 000 käyttäjään; enintään 3 käyttäjää on pysyvästi maksutta. Keskitetty salasanojen hallinta on järkevää siitä hetkestä alkaen, kun useampi henkilö käyttää yhteisiä tunnuksia. Mitä ”enterprise” tarkoittaa käytännössä, selittää artikkelimme Self-hosted-salasanojen hallinta yrityskäyttöön.

Miten salasanoja hallitaan keskitetysti?

Palvelinkomponentilla, joka hallinnoi salattuja tietokantoja, käyttäjiä, ryhmiä ja käytäntöjä yhdessä paikassa. Työntekijät käyttävät palvelua Windows-, macOS-, iOS-, Android- ja Linux-asiakasohjelmilla tai web-asiakasohjelmalla – kukin vain niihin merkintöihin, joihin hänellä on oikeus.

Mitä eroa on salasanojen hallintaohjelmalla ja salasanojen hallinnalla?

Arjessa käsitteitä käytetään toistensa synonyymeina. Tarkkaan ottaen ”salasanojen hallintaohjelma” tarkoittaa ohjelmistoa ja ”salasanojen hallinta” organisatorista prosessia – eli käytäntöjä, rooleja ja toimintatapoja, jotka ohjelmisto panee teknisesti täytäntöön.

Pyytäkää tarjous käyttäjämäärällenne

Valitkaa käyttäjämäärä ja ylläpidon kesto – saatte yksilöllisen tarjouksen Password Depot Enterprise Serveristä sitoumuksetta ja ilman puhelinsoittoa.

Pyytäkää tarjous