Know-how / Salasanojen hallinta

On-premises-salasanojen hallinta

Salasanat keskitetysti hallinnassa – infrastruktuurissa, jota yrityksenne hallitsee.

Kirjautumistiedot kuuluvat yrityksen arkaluonteisimpiin tietoihin. Moni IT-vastaava ei halua antaa juuri näitä tietoja kokonaan palveluntarjoajan pilveen – syynä sisäiset tietoturvavaatimukset, tietosuoja tai yksinkertaisesti se, että oma infrastruktuuri on muutenkin mittapuu. On-premises-salasanojen hallinta yhdistää molemmat: keskitetyn, ammattimaisen salasanojen hallinnan tiimeille – ja täyden määräysvallan siihen, missä tiedot sijaitsevat, kuka niitä käyttää ja milloin päivitetään.

Mitä on-premises-salasanojen hallinta tarkoittaa?

Vertailukaavio: SaaS-salasanapalvelussa holvi ja avaimet sijaitsevat palveluntarjoajan monen vuokraajan pilvessä ja tiedot poistuvat talosta; on-premises-käytössä Password Depotilla Enterprise Server, holvi, avaimet ja varmuuskopiot pysyvät kokonaan omassa infrastruktuurissa.

On-premises-salasanojen hallinta on keskitetty salasanojen hallintaratkaisu, jonka palvelinkomponentti toimii yrityksen omassa infrastruktuurissa – perinteisesti omassa konesalissa, yhä useammin myös yksityisessä pilvessä tai omassa Azure-tenantissa. Salatut salasanatietokannat, käyttäjähallinta ja lokit pysyvät näin kokonaan oman IT:n vastuualueella.

Toiminnallisesti se tekee saman kuin salasanojen hallintaohjelma yrityksille yleensäkin: kirjautumistiedot säilytetään salattuina keskitetyssä paikassa, työntekijät käyttävät niitä asiakasohjelmilla, ja käyttöoikeudet määrittävät, kuka saa nähdä ja käyttää mitäkin merkintöjä. Ero puhtaisiin pilviratkaisuihin on arkkitehtuurissa: SaaS-mallissa valmistaja ylläpitää palvelimia ja säilyttää holvit omassa infrastruktuurissaan – on-premises-käytössä sen tekee teidän IT-osastonne.

Ero on merkityksellinen kaikkialla, missä tietoturva- ja todistamisvaatimukset ovat korkeat: se, joka hallitsee infrastruktuuria, hallitsee myös tallennussijaintia, pääsyreittejä, varmuuskopioita ja päivitysajankohtia – ja voi osoittaa tämän auditoinneissa.

Mille yrityksille on-premises-salasanojen hallinta on järkevä valinta?

On-premises ei ole itsetarkoitus. Malli on järkevä ennen kaikkea organisaatioille, joihin pätee vähintään yksi seuraavista:

  • Tiukat tietosuojavaatimukset: yritykset, jotka haluavat välttää tietojen siirrot kolmansiin maihin ja vastata tietojen säilytyksestä kokonaan itse.
  • Säännellyt toimialat: organisaatiot, joiden tarkastajat ja toimeksiantajat odottavat selkeitä vastauksia tallennussijainnista ja pääsynhallinnasta.
  • Julkishallinnon organisaatiot: hallinnot ja kuntien IT, joiden on pidettävä kirjautumistiedot omalla tai kunnallisella infrastruktuurilla.
  • Teollisuusyritykset: toimijat, jotka eivät halua tehdä tuotanto- ja toimitusjärjestelmien tunnuksia riippuvaisiksi ulkoisesta pilvipalvelusta.
  • IT-palveluntarjoajat ja toimistot: tiimit, jotka hallinnoivat asiakastunnuksia eriytetysti, jäljitettävästi ja omassa hallinnassaan.
  • Yritykset, joilla on oma IT-infrastruktuuri: joka ylläpitää konesalia, virtualisointia ja varmuuskopiointia muutenkin, integroi salasanojen hallinnan ilman uutta ulkoista komponenttia.
  • Sisäiset compliance-vaatimukset: organisaatiot, joiden ohjeistukset rajoittavat kirjautumistietojen ulkoistamista kolmansille osapuolille tai kieltävät sen.

On-premises-salasanojen hallinnan edut

  • Määräysvalta tietoihin: salatut tietokannat sijaitsevat järjestelmissä, joita yrityksenne hallitsee – eivät valmistajalla eivätkä tämän alikäsittelijöillä.
  • Infrastruktuurin hallinta: tallennussijainnin, verkon pääsyreitit, varmuuskopiointistrategian ja päivitysikkunat määrittää oma IT.
  • Keskitetty käyttäjähallinta: käyttäjiä, ryhmiä ja käytäntöjä hallinnoidaan yhdessä paikassa.
  • Selkeät roolit ja oikeudet: porrastetut käyttöoikeudet määrittävät, kuka saa nähdä, käyttää tai muokata merkintöjä.
  • Turvallinen salasanojen jakaminen: tiimit jakavat tunnukset yhteisten, salattujen tietokantojen kautta – eivät sähköpostilla tai pikaviestimillä.
  • Auditoitavuus: lokitetut kirjautumiset, muutokset ja ylläpitotoimet antavat luotettavat vastaukset tarkastuksiin.
  • Integraatio olemassa olevaan IT:hen: liitäntä hakemistopalveluihin, kertakirjautumiseen ja MFA:han estää kahdenkertaisen käyttäjähallinnan; SIEM-liitäntä tukee lokien keskitettyä analysointia.
  • Pienempi riippuvuus: käyttö ei ole ulkoisen pilvipalvelun saatavuuden tai ehtojen varassa.

On-premises vai pilvipohjainen salasanojen hallinta

Pilvipohjaiset salasanapalvelut eivät ole sinänsä turvattomia – yrityksille, joilla ei ole omaa infrastruktuuria eikä erityisiä compliance-vaatimuksia, ne voivat olla asianmukainen valinta, etenkin kun käytön vaiva jää palveluntarjoajalle. Kysymys ei ole ”hyvä vai huono”, vaan: kenellä pitää olla määräysvalta yrityksen arkaluonteisimpiin tietoihin?

KriteeriPilvipohjainen salasanapalveluOn-premises-salasanojen hallinta
Tietojen säilytysPalveluntarjoajan infrastruktuurissaOmassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa
HallintaKäytön, saatavuuden ja päivitysajankohdat määrittää palveluntarjoajaTallennussijainnin, pääsyreitit, varmuuskopiot ja päivitysikkunat määrittää oma IT
YlläpitoVähäinen oma käyttövaivaTäysi hallinnollinen määräysvalta – edellyttää omaa käyttöosaamista
ComplianceRiippuu palveluntarjoajan todisteista; mahdollinen siirto kolmansiin maihin arvioitavaYksinkertaisempi tietosuoja-arviointi: salasanojen hallinnasta ei aiheudu siirtoa kolmansiin maihin
IntegraatiotPalveluntarjoajan ja rajapintojen mukaanSuoraan omiin järjestelmiin: Active Directory/Entra ID, SSO, SIEM
Ylläpidon työmääräPäivitykset ja käyttö ovat palveluntarjoajan vastuullaPäivitykset, varmuuskopiot ja valvonta ovat oman tiimin vastuulla
SkaalautuvuusJoustavasti palveluntarjoajan kauttaOman kapasiteettisuunnittelun mukaan – Password Depotilla 5–50 000 käyttäjää
Riippuvuus palveluntarjoajastaJatkuva tilaus; palvelun on pysyttävä saatavillaOstolisenssi mahdollinen; käyttö ei riipu valmistajan palvelusta

Lyhyesti: on-premises on oikea valinta silloin, kun hallinta, compliance ja olemassa oleva oma infrastruktuuri ratkaisevat – ei siksi, että pilvi olisi lähtökohtaisesti poissuljettu.

Password Depot Enterprise Server on-premises-salasanojen hallintaan

Itse Password Depot Enterprise Server on rakennettu johdonmukaisesti käyttöön teidän ympäristössänne: on-premises omassa konesalissa, valitsemanne hosting-kumppanin yksityisessä pilvessä tai omassa Azure-tenantissa. Ratkaisu ei edellytä ulkoista pilvipalvelua – määräysvalta tietoihin pysyy kokonaan teillä. Kehitetty Darmstadtissa vuodesta 1998, käytössä yli 100 000 asiakkaalla.

  • Keskitetty salasanojen hallinta: käyttäjiä, ryhmiä, rooleja ja käyttöoikeuksia hallitsette keskitetysti palvelimella – kolmella käyttöoikeustasolla ja käytännöillä turvallista jakamista varten.
  • Hakemistointegraatio: käyttäjät ja suojausryhmät tuotte Active Directorysta – myös saman metsän useista toimialueista – ja synkronoitte ne manuaalisesti tai automaattisesti aikataulun mukaan; myös Microsoft Entra ID ja OpenID Connect -tarjoajat ovat tuettuja. Yleiskuvan aiheesta Active Directory, SSO ja MFA antaa toimintojen yleiskatsaus.
  • SSO ja MFA: Kerberos-kertakirjautuminen (SSO) sekä monivaiheinen todennus FIDO2/WebAuthnilla (esim. YubiKey) ja TOTP-koodeilla.
  • Auditointilokit ja SIEM: kirjautumiset, muutokset ja ylläpitotoimet kirjataan lokiin ja viedään Syslogilla (RFC 5424) SIEM-järjestelmäänne.
  • Korkea käytettävyys: reaaliaikainen peilaus toissijaiseen palvelininstanssiin – jos ensisijainen palvelin vikaantuu, peilipalvelin ottaa tehtävät hoitaakseen automaattisesti.
  • REST API v2.0: salaisuudet voidaan liittää DevOps-putkiin, automaatioon ja sisäisiin tekoälytyönkulkuihin.
  • Kaikki alustat: Windows, macOS, iOS, Android, Linux sekä selainkäyttö web-asiakasohjelmalla – aina omaa palvelintanne vasten, samalla käyttöoikeuslogiikalla.

Tietoturva-arkkitehtuuri on todennettavissa: AES-256 (FIPS 197), TLS 1.3, SySS:n penetraatiotesti (12/2025) tuloksella ”vakavia tietoturva-aukkoja ei havaittu” sekä valmistaja AceBITin ISO/IEC 27001:2022 -sertifioitu ISMS (TÜV NORD). Roolit, lokitus ja salaus tukevat lisäksi GDPR-yhteensopivaa salasanojen hallintaa GDPR:n 32 artiklan mukaisesti.

Tyypillisiä käyttöskenaarioita

  • IT-osastot hallinnoivat ylläpito- ja palvelutunnuksia keskitetysti roolien avulla – jaettujen pääkäyttäjäsalasanojen sijaan.
  • Yritykset korvaavat Excel-listat ja jaetut selainsalasanat salatuilla, lokitetuilla jaoilla.
  • Toimistot ja palveluntarjoajat erottavat asiakastunnukset projekteittain ja jakavat ne jäljitettävästi.
  • Teollisuusyritykset pitävät tuotanto- ja toimittajajärjestelmien kirjautumistiedot omassa infrastruktuurissaan.
  • Julkishallinnon organisaatiot dokumentoivat salasanojen jaot auditointikelpoisesti auditointilokien avulla.

Mihin yritysten kannattaa kiinnittää huomiota valinnassa

  • Käyttöönottomalli: tukeeko ratkaisu on-premises-käyttöä, yksityistä pilveä ja omaa Azure-tenantia – vai sitooko se teidät valmistajan pilveen?
  • Oikeus- ja roolimalli: voidaanko käyttöoikeudet myöntää porrastetusti aina tietokanta- ja merkintätasolle asti?
  • Integraatiot: Active Directory/Entra ID, SSO, MFA ja SIEM-liitäntä kuuluvat yritysympäristöissä vakiovarustukseen – mistä tässä on kyse, kertoo artikkelimme Active Directory, SSO ja MFA salasanojen hallinnassa.
  • Lokitus: auditointilokien on pystyttävä vastaamaan tarkastuskysymyksiin – mieluiten vientimahdollisuudella SIEM-järjestelmäänne.
  • Käyttäjäystävällisyys: ratkaisu, jota tiimi ei omaksu, synnyttää uutta varjo-IT:tä. Asiakasohjelmat kaikille yleisille alustoille ovat välttämättömyys.
  • Skaalautuvuus: ratkaisun on kasvettava käyttäjämäärän ja organisaation mukana.
  • Tuki ja ylläpito: selvitettävä päivitysprosessi, ylläpitomalli ja tuen tavoitettavuus.
  • GDPR ja tietojen säilytys: missä tiedot sijaitsevat, kuka niihin pääsee, ja voidaanko tekniset ja organisatoriset toimenpiteet osoittaa? Syvempi katsaus artikkelissa GDPR-yhteensopiva salasanojen hallinta yrityksille.

Yhteenveto: hallinta on arkkitehtuuripäätös

On-premises-salasanojen hallinta on oikea valinta, kun yrityksenne ei halua luovuttaa kirjautumistietojen hallintaa käsistään: määräysvalta tietoihin, jäljitettävät käyttötapahtumat ja integraatio omaan IT:hen ovat tässä mallissa arkkitehtuuriperiaate eivätkä palveluntarjoajan lupaus. Password Depot Enterprise Serverillä toteutatte mallin kokonaisuudessaan – käytöstä omassa infrastruktuurissa AD-/Entra ID -integraatioon ja auditointilokeihin todistamisvelvoitteitanne varten.

Vakuuttukaa omassa ympäristössänne: kokeilkaa Enterprise Serveriä maksutta 30 päivän ajan, tutustukaa ratkaisuun live-demossa tai pyytäkää sitoumukseton tarjous käyttäjämäärällenne.

Usein kysyttyä on-premises-salasanojen hallinnasta

Mitä on-premises-salasanojen hallinta tarkoittaa?

Keskitettyä salasanojen hallintaa, jonka palvelin toimii yrityksen omassa infrastruktuurissa. Salatut tietokannat, käyttäjähallinta ja lokit pysyvät näin kokonaan oman IT:n hallinnassa.

Mitä eroa on on-premises- ja self-hosted-mallilla?

On-premises tarkoittaa suppeassa merkityksessä käyttöä omassa konesalissa omalla laitteistolla. Self-hosted on yläkäsite kaikille itse ylläpidetyille asennuksille – myös yksityisessä pilvessä tai omassa Azure-tenantissa. Password Depot Enterprise Server tukee kaikkia kolmea käyttömallia; enterprise-näkökulmaa syventää artikkelimme Self-hosted-salasanojen hallinta yrityskäyttöön.

Onko on-premises-salasanojen hallinta turvallisempaa kuin pilvipalvelu?

On-premises siirtää ennen kaikkea hallinnan teille: tallennussijainnista, pääsyreiteistä ja päivityksistä vastaa oma IT, eikä salasanojen hallinnasta aiheudu tietojen siirtoa kolmansiin maihin. Se, onko kokonaisuus turvallisempi, riippuu lisäksi salauksesta, roolimallista ja käytön laadusta – nämä kriteerit kannattaa tarkistaa arkkitehtuurista riippumatta.

Mille yrityksille on-premises-salasanojen hallinta kannattaa?

Organisaatioille, joilla on tiukat tietosuoja- tai compliance-vaatimukset, säännellyille toimialoille, julkishallinnolle, teollisuusyrityksille ja kaikille, jotka ylläpitävät omaa IT-infrastruktuuria eivätkä halua ulkoistaa kirjautumistietoja ulkoiseen pilvipalveluun.

Voiko Password Depot Enterprise Serveriä käyttää paikallisesti?

Kyllä. Enterprise Server toimii on-premises omassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa eikä edellytä ulkoista pilvipalvelua. Lisätiedot löydätte Enterprise Serverin tuotesivulta.

Tukeeko on-premises-salasanojen hallinta Active Directorya?

Password Depotissa kyllä: käyttäjät ja suojausryhmät tuodaan Active Directorysta – myös saman metsän useista toimialueista – ja synkronoidaan manuaalisesti tai automaattisesti aikataulun mukaan. Myös Microsoft Entra ID ja OpenID Connect -tarjoajat ovat tuettuja.

Voiko on-premises-salasanojen hallintaa käyttää GDPR:n mukaisesti?

Kyllä. Koska tiedot pysyvät omassa infrastruktuurissa, salasanojen hallinnasta ei aiheudu tietojen siirtoa kolmansiin maihin, ja tietosuoja-arviointi yksinkertaistuu. Password Depotissa roolit, lokitus ja salaus tukevat GDPR:n 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä.

Pyytäkää tarjous omaan ympäristöönne

Valitkaa käyttäjämäärä ja ylläpidon kesto – saatte yksilöllisen tarjouksen Password Depot Enterprise Serveristä sitoumuksetta ja ilman puhelinsoittoa.

Pyytäkää tarjous