On-premises-salasanojen hallinta
Salasanat keskitetysti hallinnassa – infrastruktuurissa, jota yrityksenne hallitsee.
Kirjautumistiedot kuuluvat yrityksen arkaluonteisimpiin tietoihin. Moni IT-vastaava ei halua antaa juuri näitä tietoja kokonaan palveluntarjoajan pilveen – syynä sisäiset tietoturvavaatimukset, tietosuoja tai yksinkertaisesti se, että oma infrastruktuuri on muutenkin mittapuu. On-premises-salasanojen hallinta yhdistää molemmat: keskitetyn, ammattimaisen salasanojen hallinnan tiimeille – ja täyden määräysvallan siihen, missä tiedot sijaitsevat, kuka niitä käyttää ja milloin päivitetään.
Mitä on-premises-salasanojen hallinta tarkoittaa?
On-premises-salasanojen hallinta on keskitetty salasanojen hallintaratkaisu, jonka palvelinkomponentti toimii yrityksen omassa infrastruktuurissa – perinteisesti omassa konesalissa, yhä useammin myös yksityisessä pilvessä tai omassa Azure-tenantissa. Salatut salasanatietokannat, käyttäjähallinta ja lokit pysyvät näin kokonaan oman IT:n vastuualueella.
Toiminnallisesti se tekee saman kuin salasanojen hallintaohjelma yrityksille yleensäkin: kirjautumistiedot säilytetään salattuina keskitetyssä paikassa, työntekijät käyttävät niitä asiakasohjelmilla, ja käyttöoikeudet määrittävät, kuka saa nähdä ja käyttää mitäkin merkintöjä. Ero puhtaisiin pilviratkaisuihin on arkkitehtuurissa: SaaS-mallissa valmistaja ylläpitää palvelimia ja säilyttää holvit omassa infrastruktuurissaan – on-premises-käytössä sen tekee teidän IT-osastonne.
Ero on merkityksellinen kaikkialla, missä tietoturva- ja todistamisvaatimukset ovat korkeat: se, joka hallitsee infrastruktuuria, hallitsee myös tallennussijaintia, pääsyreittejä, varmuuskopioita ja päivitysajankohtia – ja voi osoittaa tämän auditoinneissa.
Mille yrityksille on-premises-salasanojen hallinta on järkevä valinta?
On-premises ei ole itsetarkoitus. Malli on järkevä ennen kaikkea organisaatioille, joihin pätee vähintään yksi seuraavista:
- Tiukat tietosuojavaatimukset: yritykset, jotka haluavat välttää tietojen siirrot kolmansiin maihin ja vastata tietojen säilytyksestä kokonaan itse.
- Säännellyt toimialat: organisaatiot, joiden tarkastajat ja toimeksiantajat odottavat selkeitä vastauksia tallennussijainnista ja pääsynhallinnasta.
- Julkishallinnon organisaatiot: hallinnot ja kuntien IT, joiden on pidettävä kirjautumistiedot omalla tai kunnallisella infrastruktuurilla.
- Teollisuusyritykset: toimijat, jotka eivät halua tehdä tuotanto- ja toimitusjärjestelmien tunnuksia riippuvaisiksi ulkoisesta pilvipalvelusta.
- IT-palveluntarjoajat ja toimistot: tiimit, jotka hallinnoivat asiakastunnuksia eriytetysti, jäljitettävästi ja omassa hallinnassaan.
- Yritykset, joilla on oma IT-infrastruktuuri: joka ylläpitää konesalia, virtualisointia ja varmuuskopiointia muutenkin, integroi salasanojen hallinnan ilman uutta ulkoista komponenttia.
- Sisäiset compliance-vaatimukset: organisaatiot, joiden ohjeistukset rajoittavat kirjautumistietojen ulkoistamista kolmansille osapuolille tai kieltävät sen.
On-premises-salasanojen hallinnan edut
- Määräysvalta tietoihin: salatut tietokannat sijaitsevat järjestelmissä, joita yrityksenne hallitsee – eivät valmistajalla eivätkä tämän alikäsittelijöillä.
- Infrastruktuurin hallinta: tallennussijainnin, verkon pääsyreitit, varmuuskopiointistrategian ja päivitysikkunat määrittää oma IT.
- Keskitetty käyttäjähallinta: käyttäjiä, ryhmiä ja käytäntöjä hallinnoidaan yhdessä paikassa.
- Selkeät roolit ja oikeudet: porrastetut käyttöoikeudet määrittävät, kuka saa nähdä, käyttää tai muokata merkintöjä.
- Turvallinen salasanojen jakaminen: tiimit jakavat tunnukset yhteisten, salattujen tietokantojen kautta – eivät sähköpostilla tai pikaviestimillä.
- Auditoitavuus: lokitetut kirjautumiset, muutokset ja ylläpitotoimet antavat luotettavat vastaukset tarkastuksiin.
- Integraatio olemassa olevaan IT:hen: liitäntä hakemistopalveluihin, kertakirjautumiseen ja MFA:han estää kahdenkertaisen käyttäjähallinnan; SIEM-liitäntä tukee lokien keskitettyä analysointia.
- Pienempi riippuvuus: käyttö ei ole ulkoisen pilvipalvelun saatavuuden tai ehtojen varassa.
On-premises vai pilvipohjainen salasanojen hallinta
Pilvipohjaiset salasanapalvelut eivät ole sinänsä turvattomia – yrityksille, joilla ei ole omaa infrastruktuuria eikä erityisiä compliance-vaatimuksia, ne voivat olla asianmukainen valinta, etenkin kun käytön vaiva jää palveluntarjoajalle. Kysymys ei ole ”hyvä vai huono”, vaan: kenellä pitää olla määräysvalta yrityksen arkaluonteisimpiin tietoihin?
| Kriteeri | Pilvipohjainen salasanapalvelu | On-premises-salasanojen hallinta |
|---|---|---|
| Tietojen säilytys | Palveluntarjoajan infrastruktuurissa | Omassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa |
| Hallinta | Käytön, saatavuuden ja päivitysajankohdat määrittää palveluntarjoaja | Tallennussijainnin, pääsyreitit, varmuuskopiot ja päivitysikkunat määrittää oma IT |
| Ylläpito | Vähäinen oma käyttövaiva | Täysi hallinnollinen määräysvalta – edellyttää omaa käyttöosaamista |
| Compliance | Riippuu palveluntarjoajan todisteista; mahdollinen siirto kolmansiin maihin arvioitava | Yksinkertaisempi tietosuoja-arviointi: salasanojen hallinnasta ei aiheudu siirtoa kolmansiin maihin |
| Integraatiot | Palveluntarjoajan ja rajapintojen mukaan | Suoraan omiin järjestelmiin: Active Directory/Entra ID, SSO, SIEM |
| Ylläpidon työmäärä | Päivitykset ja käyttö ovat palveluntarjoajan vastuulla | Päivitykset, varmuuskopiot ja valvonta ovat oman tiimin vastuulla |
| Skaalautuvuus | Joustavasti palveluntarjoajan kautta | Oman kapasiteettisuunnittelun mukaan – Password Depotilla 5–50 000 käyttäjää |
| Riippuvuus palveluntarjoajasta | Jatkuva tilaus; palvelun on pysyttävä saatavilla | Ostolisenssi mahdollinen; käyttö ei riipu valmistajan palvelusta |
Lyhyesti: on-premises on oikea valinta silloin, kun hallinta, compliance ja olemassa oleva oma infrastruktuuri ratkaisevat – ei siksi, että pilvi olisi lähtökohtaisesti poissuljettu.
Password Depot Enterprise Server on-premises-salasanojen hallintaan
Itse Password Depot Enterprise Server on rakennettu johdonmukaisesti käyttöön teidän ympäristössänne: on-premises omassa konesalissa, valitsemanne hosting-kumppanin yksityisessä pilvessä tai omassa Azure-tenantissa. Ratkaisu ei edellytä ulkoista pilvipalvelua – määräysvalta tietoihin pysyy kokonaan teillä. Kehitetty Darmstadtissa vuodesta 1998, käytössä yli 100 000 asiakkaalla.
- Keskitetty salasanojen hallinta: käyttäjiä, ryhmiä, rooleja ja käyttöoikeuksia hallitsette keskitetysti palvelimella – kolmella käyttöoikeustasolla ja käytännöillä turvallista jakamista varten.
- Hakemistointegraatio: käyttäjät ja suojausryhmät tuotte Active Directorysta – myös saman metsän useista toimialueista – ja synkronoitte ne manuaalisesti tai automaattisesti aikataulun mukaan; myös Microsoft Entra ID ja OpenID Connect -tarjoajat ovat tuettuja. Yleiskuvan aiheesta Active Directory, SSO ja MFA antaa toimintojen yleiskatsaus.
- SSO ja MFA: Kerberos-kertakirjautuminen (SSO) sekä monivaiheinen todennus FIDO2/WebAuthnilla (esim. YubiKey) ja TOTP-koodeilla.
- Auditointilokit ja SIEM: kirjautumiset, muutokset ja ylläpitotoimet kirjataan lokiin ja viedään Syslogilla (RFC 5424) SIEM-järjestelmäänne.
- Korkea käytettävyys: reaaliaikainen peilaus toissijaiseen palvelininstanssiin – jos ensisijainen palvelin vikaantuu, peilipalvelin ottaa tehtävät hoitaakseen automaattisesti.
- REST API v2.0: salaisuudet voidaan liittää DevOps-putkiin, automaatioon ja sisäisiin tekoälytyönkulkuihin.
- Kaikki alustat: Windows, macOS, iOS, Android, Linux sekä selainkäyttö web-asiakasohjelmalla – aina omaa palvelintanne vasten, samalla käyttöoikeuslogiikalla.
Tietoturva-arkkitehtuuri on todennettavissa: AES-256 (FIPS 197), TLS 1.3, SySS:n penetraatiotesti (12/2025) tuloksella ”vakavia tietoturva-aukkoja ei havaittu” sekä valmistaja AceBITin ISO/IEC 27001:2022 -sertifioitu ISMS (TÜV NORD). Roolit, lokitus ja salaus tukevat lisäksi GDPR-yhteensopivaa salasanojen hallintaa GDPR:n 32 artiklan mukaisesti.
Tyypillisiä käyttöskenaarioita
- IT-osastot hallinnoivat ylläpito- ja palvelutunnuksia keskitetysti roolien avulla – jaettujen pääkäyttäjäsalasanojen sijaan.
- Yritykset korvaavat Excel-listat ja jaetut selainsalasanat salatuilla, lokitetuilla jaoilla.
- Toimistot ja palveluntarjoajat erottavat asiakastunnukset projekteittain ja jakavat ne jäljitettävästi.
- Teollisuusyritykset pitävät tuotanto- ja toimittajajärjestelmien kirjautumistiedot omassa infrastruktuurissaan.
- Julkishallinnon organisaatiot dokumentoivat salasanojen jaot auditointikelpoisesti auditointilokien avulla.
Mihin yritysten kannattaa kiinnittää huomiota valinnassa
- Käyttöönottomalli: tukeeko ratkaisu on-premises-käyttöä, yksityistä pilveä ja omaa Azure-tenantia – vai sitooko se teidät valmistajan pilveen?
- Oikeus- ja roolimalli: voidaanko käyttöoikeudet myöntää porrastetusti aina tietokanta- ja merkintätasolle asti?
- Integraatiot: Active Directory/Entra ID, SSO, MFA ja SIEM-liitäntä kuuluvat yritysympäristöissä vakiovarustukseen – mistä tässä on kyse, kertoo artikkelimme Active Directory, SSO ja MFA salasanojen hallinnassa.
- Lokitus: auditointilokien on pystyttävä vastaamaan tarkastuskysymyksiin – mieluiten vientimahdollisuudella SIEM-järjestelmäänne.
- Käyttäjäystävällisyys: ratkaisu, jota tiimi ei omaksu, synnyttää uutta varjo-IT:tä. Asiakasohjelmat kaikille yleisille alustoille ovat välttämättömyys.
- Skaalautuvuus: ratkaisun on kasvettava käyttäjämäärän ja organisaation mukana.
- Tuki ja ylläpito: selvitettävä päivitysprosessi, ylläpitomalli ja tuen tavoitettavuus.
- GDPR ja tietojen säilytys: missä tiedot sijaitsevat, kuka niihin pääsee, ja voidaanko tekniset ja organisatoriset toimenpiteet osoittaa? Syvempi katsaus artikkelissa GDPR-yhteensopiva salasanojen hallinta yrityksille.
Yhteenveto: hallinta on arkkitehtuuripäätös
On-premises-salasanojen hallinta on oikea valinta, kun yrityksenne ei halua luovuttaa kirjautumistietojen hallintaa käsistään: määräysvalta tietoihin, jäljitettävät käyttötapahtumat ja integraatio omaan IT:hen ovat tässä mallissa arkkitehtuuriperiaate eivätkä palveluntarjoajan lupaus. Password Depot Enterprise Serverillä toteutatte mallin kokonaisuudessaan – käytöstä omassa infrastruktuurissa AD-/Entra ID -integraatioon ja auditointilokeihin todistamisvelvoitteitanne varten.
Vakuuttukaa omassa ympäristössänne: kokeilkaa Enterprise Serveriä maksutta 30 päivän ajan, tutustukaa ratkaisuun live-demossa tai pyytäkää sitoumukseton tarjous käyttäjämäärällenne.
Usein kysyttyä on-premises-salasanojen hallinnasta
Mitä on-premises-salasanojen hallinta tarkoittaa?
Keskitettyä salasanojen hallintaa, jonka palvelin toimii yrityksen omassa infrastruktuurissa. Salatut tietokannat, käyttäjähallinta ja lokit pysyvät näin kokonaan oman IT:n hallinnassa.
Mitä eroa on on-premises- ja self-hosted-mallilla?
On-premises tarkoittaa suppeassa merkityksessä käyttöä omassa konesalissa omalla laitteistolla. Self-hosted on yläkäsite kaikille itse ylläpidetyille asennuksille – myös yksityisessä pilvessä tai omassa Azure-tenantissa. Password Depot Enterprise Server tukee kaikkia kolmea käyttömallia; enterprise-näkökulmaa syventää artikkelimme Self-hosted-salasanojen hallinta yrityskäyttöön.
Onko on-premises-salasanojen hallinta turvallisempaa kuin pilvipalvelu?
On-premises siirtää ennen kaikkea hallinnan teille: tallennussijainnista, pääsyreiteistä ja päivityksistä vastaa oma IT, eikä salasanojen hallinnasta aiheudu tietojen siirtoa kolmansiin maihin. Se, onko kokonaisuus turvallisempi, riippuu lisäksi salauksesta, roolimallista ja käytön laadusta – nämä kriteerit kannattaa tarkistaa arkkitehtuurista riippumatta.
Mille yrityksille on-premises-salasanojen hallinta kannattaa?
Organisaatioille, joilla on tiukat tietosuoja- tai compliance-vaatimukset, säännellyille toimialoille, julkishallinnolle, teollisuusyrityksille ja kaikille, jotka ylläpitävät omaa IT-infrastruktuuria eivätkä halua ulkoistaa kirjautumistietoja ulkoiseen pilvipalveluun.
Voiko Password Depot Enterprise Serveriä käyttää paikallisesti?
Kyllä. Enterprise Server toimii on-premises omassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa eikä edellytä ulkoista pilvipalvelua. Lisätiedot löydätte Enterprise Serverin tuotesivulta.
Tukeeko on-premises-salasanojen hallinta Active Directorya?
Password Depotissa kyllä: käyttäjät ja suojausryhmät tuodaan Active Directorysta – myös saman metsän useista toimialueista – ja synkronoidaan manuaalisesti tai automaattisesti aikataulun mukaan. Myös Microsoft Entra ID ja OpenID Connect -tarjoajat ovat tuettuja.
Voiko on-premises-salasanojen hallintaa käyttää GDPR:n mukaisesti?
Kyllä. Koska tiedot pysyvät omassa infrastruktuurissa, salasanojen hallinnasta ei aiheudu tietojen siirtoa kolmansiin maihin, ja tietosuoja-arviointi yksinkertaistuu. Password Depotissa roolit, lokitus ja salaus tukevat GDPR:n 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä.
Pyytäkää tarjous omaan ympäristöönne
Valitkaa käyttäjämäärä ja ylläpidon kesto – saatte yksilöllisen tarjouksen Password Depot Enterprise Serveristä sitoumuksetta ja ilman puhelinsoittoa.
Pyytäkää tarjous