Active Directory, SSO ja MFA salasanojen hallinnassa
Salasanojen hallinta, joka nivoutuu identiteetti-infrastruktuuriinne – sen sijaan, että rakentaisitte toisen käyttäjämaailman.
Enterprise-tason salasanojen hallinnan ei pidä jäädä irralliseksi saarekkeeksi IT-ympäristönne viereen. Vasta liitäntä keskitettyyn identiteetinhallintaan tekee siitä arkikelpoisen: Active Directoryyn liitetty salasanojen hallintaohjelma ottaa käyttäjät ja ryhmät hakemistosta, SSO madaltaa kynnystä arjessa, MFA suojaa arkaluonteisimmat tunnukset – ja selkeät roolit lokitettuine käyttötapahtumineen tekevät perehdytyksestä, työsuhteen päättymisestä ja auditoinneista jäljitettäviä.
Miksi Active Directory, SSO ja MFA ovat yrityksille tärkeitä
Useimmissa yritysympäristöissä on jo keskitetty identiteetinhallinta – perinteisesti Active Directory, yhä useammin Microsoft Entra ID. Siellä luodaan työntekijät, ylläpidetään ryhmät ja myönnetään oikeudet. Jokainen lisäjärjestelmä, jolla on oma käyttäjähallintansa, synnyttää kaksinkertaista ylläpitoa, vanhentuneita tilejä ja epäselviä vastuita.
Salasanojen hallinnassa tämä korostuu erityisesti: se suojaa avaimia kaikkiin muihin järjestelmiin. Kolme rakennuspalikkaa ratkaisee, nivoutuuko se siististi yrityksen IT:hen: hakemistoliitäntä (käyttäjät ja ryhmät tulevat AD:sta käsityön sijaan), kertakirjautuminen (pääsy ilman ylimääräistä salasanarituaalia, mikä lisää käyttöastetta) ja monivaiheinen todennus (lisäsuoja siltä varalta, että kirjautumistiedot vaarantuvat). Yhdessä ne vähentävät hallinnollista työtä ja täyttävät compliance-vaatimusten edellytykset hallitusta pääsystä.
Salasanojen hallinta ja Active Directory: mitä se tarkoittaa?
Tärkeä huomio aluksi: kyse ei ole salasanojen tallentamisesta Active Directoryyn. AD-liitäntä koskee käyttäjien, ryhmien ja käyttöoikeuksien hallintaa – salatut salasanatietokannat pysyvät itse salasanojen hallintaohjelmassa.
Käytännössä tämä tarkoittaa: käyttäjät ja suojausryhmät tuodaan hakemistosta ja pidetään ajan tasalla synkronoinnilla. Olemassa oleva organisaatiorakenne – osastot, tiimit, projektiryhmät – muodostaa näin suoraan perustan oikeuksien myöntämiselle salasanojen hallinnassa:
- Keskitetty ylläpito: käyttäjät ja ryhmät ovat olemassa täsmälleen kerran – hakemistopalvelussa. Salasanojen hallinta ottaa ne käyttöön sen sijaan, että rakentaisi toisen käyttäjämaailman.
- Oikeudet ryhmien kautta: pääsy tietokantoihin ja merkintöihin myönnetään ryhmille ja rooleille – ei työläästi henkilö kerrallaan.
- Helppo perehdytys: uudet työntekijät saavat AD-ryhmäjäsenyytensä myötä automaattisesti oikeat pääsyt tiiminsä salasanakantoihin.
- Varmistettu offboarding: kun tili poistetaan käytöstä hakemistossa, henkilö menettää seuraavassa synkronoinnissa pääsyn salasanojen hallintaan – keskitetty, jäljitettävä prosessi hajanaisten yksittäistoimien sijaan.
SSO: helpompi pääsy salasanojen hallintaan
Kertakirjautuminen tarkoittaa: joka on jo kirjautunut yrityksen verkkoon, ei joudu kirjautumaan salasanojen hallintaan uudelleen erillisillä tunnuksilla. Työntekijöiltä jää yksi kirjautumisrituaali pois – IT:ltä jäävät pois unohtuneet lisäsalasanat ja niihin liittyvät tukipyynnöt.
Varsinainen hyöty on kuitenkin strateginen: salasanojen hallinta toimii vain, jos tiimi todella käyttää sitä. Jokainen kynnys ajaa työntekijät takaisin selainten salasanamuisteihin ja muistilappuihin. SSO madaltaa kynnystä merkittävästi ja vakiinnuttaa salasanojen hallinnan luontevaksi osaksi olemassa olevia kirjautumisprosesseja.
MFA: lisäturvaa arkaluonteisille kirjautumistiedoille
Monivaiheinen todennus vaatii salasanan lisäksi toisen tekijän – esimerkiksi laitteistopohjaisen turva-avaimen tai aikaperusteisen kertakäyttökoodin (TOTP) todennussovelluksesta. Vaikka kirjautumistiedot vaarantuisivat, pääsy estyy ilman toista tekijää.
Salasanojen hallinnassa MFA on erityisen tärkeä, koska sinne on koottu pääsyt moniin muihin järjestelmiin. Tämä korostuu entisestään järjestelmänvalvojatileissä ja laajoin oikeuksin varustetuissa tiimitietokannoissa: joka suojaa avainsäilöä, varmistaa oven sinne kahdesti.
Roolit, oikeudet ja ryhmät keskitetyssä salasanojen hallinnassa
Hakemistoliitäntä ja todennus ratkaisevat, kuka pääsee sisään – roolit ja oikeudet ratkaisevat, mitä siellä saa tehdä. Ammattimainen salasanojen hallinta yrityksille vastaa tätä varten kolmeen kysymykseen täsmällisesti: kuka saa nähdä merkinnän? Kuka saa käyttää sitä? Kuka saa muuttaa sitä?
- Tiimi- ja osastorakenteet: yhteiset tietokannat kuvaavat organisaatioyksiköt – kukin tiimi näkee vain omat kantansa.
- Vähimpien oikeuksien periaate: jokainen saa täsmälleen ne pääsyt, joita hänen tehtävänsä edellyttää – ei enempää.
- Turvallinen jakaminen: salasanat jaetaan valtuutettujen tietokantojen kautta sen sijaan, että niitä välitettäisiin sähköpostilla tai pikaviestimillä.
- Selkeät vastuut: porrastetut käyttöoikeudet ja käytännöt tekevät näkyväksi, kuka vastaa mistäkin.
Auditointilokit ja compliance
Hallittu käyttöoikeus on vain puolet työstä – se on myös voitava todistaa. Peukaloinnin havaitseva, kryptografisesti ketjutettu auditointijälki kirjaa kirjautumiset, käyttökerrat, merkintöjen muutokset ja hallinnolliset toimenpiteet – myöhemmät muutokset ovat havaittavissa. Näin vastaatte auditoinnin keskeiseen kysymykseen “Kuka käytti mitä ja milloin?” lokista, ei muistista. Artikkelimme Password Depot Enterprise Server & ISO 27001 syventää, miten tämä tukee konkreettisesti ISO 27001 -kontrolleja.
Tämä on olennaista sekä sisäisissä kontrolleissa että ulkoisissa vaatimuksissa: ISO-auditoinnit, NIS2-valmistautuminen ja GDPR:n osoitusvelvollisuus edellyttävät jäljitettäviä pääsyprosesseja. GDPR-yhteensopiva salasanojen hallinta nojaa tällöin rooleihin, lokitukseen ja salaukseen GDPR:n 32 artiklan mukaisina teknisinä ja organisatorisina toimenpiteinä.
Password Depot Enterprise Server: Active Directory, SSO ja MFA
Juuri nämä integraatiot sisältyvät ratkaisuun Password Depot Enterprise Server – kehitetty Darmstadtissa vuodesta 1998, käytössä yli 100 000 asiakkaalla:
- Active Directory: Tuotte käyttäjät ja suojausryhmät AD:stä – saman metsän useiden toimialueiden yli – ja synkronoitte ne manuaalisesti tai automaattisesti aikataulun mukaan. Uusille havaituille alaryhmille luodaan tietokannat automaattisesti.
- Microsoft Entra ID ja OpenID Connect: Myös Entra ID / Azure AD on tuettu; lisäksi voidaan liittää OIDC identity providereita, kuten Entra ID, Auth0 tai PingIdentity. Kirjautuminen on vahvistettu: ID tokenit tarkistetaan allekirjoituksen ja audience-arvon perusteella ennen luottamista, epävarmat menetelmät kuten “alg=none” hylätään ja palveluntarjoajan avainrotaatiot otetaan käyttöön heti. Multi-Tenant-synkronoinnissa virheellinen tenant ei enää keskeytä muita.
- Kertakirjautuminen: Kerberos-SSO yritysverkossa kirjautumiseen – ilman ylimääräistä salasanarituaalia.
- Monivaiheinen todennus: FIDO2/WebAuthn (esim. YubiKey) ja TOTP todennussovelluksen kautta.
- Roolit ja käytännöt: käyttäjiä, ryhmiä ja käyttöoikeuksia hallitsette keskitetysti palvelimella – kolmella käyttöoikeustasolla selkeää, turvallista jakamista varten.
- Auditointilokit ja SIEM: Kirjautumiset, muutokset ja hallintatoiminnot kirjataan peukaloinnin havaitsevaan auditointijälkeen ja viedään SIEM-järjestelmäänne Syslogin kautta (RFC 5424, UDP/TCP/TLS).
- REST API v2.0: DevOps-putkiin, automaatioon ja sisäisiin tekoälytyönkulkuihin.
Käyttö tapahtuu kokonaan teidän hallinnassanne – on-premises, yksityisessä pilvessä tai omassa Azure-tenantissa. Myöskään hakemistoliitäntä ei tarvitse valmistajan pilveä. Miksi tämä käyttömalli ratkaisee monen yrityksen valinnan, selittää artikkelimme On-premises-salasanojen hallinta. Tietoturva-arkkitehtuuri on todennettavissa: AES-256 (FIPS 197), TLS 1.3, SySS:n penetraatiotesti (12/2025) tuloksella ”vakavia tietoturva-aukkoja ei havaittu” sekä valmistaja AceBITin ISO/IEC 27001:2022 -sertifioitu ISMS (TÜV NORD).
Tyypillisiä käyttöskenaarioita
- IT-osastot hallinnoivat ylläpito- ja palvelutunnuksia keskitetysti – MFA suojaa kriittisimmät tilit.
- Yritykset ohjaavat pääsyä AD-ryhmillä: hakemistorakenne määrittää, mikä tiimi näkee mitkäkin salasanakannat.
- Uudet työntekijät saavat ryhmäjäsenyytensä kautta ensimmäisestä päivästä alkaen hallitun pääsyn tarvitsemiinsa tunnuksiin.
- Lähtevät työntekijät menettävät pääsyn keskitetysti, kun tili poistetaan käytöstä hakemistossa – jäljitettävästi lokissa.
- Toimistot ja palveluntarjoajat järjestävät asiakastunnukset tiimeittäin ja jakavat ne hallitusti.
- Compliance-vetoiset organisaatiot osoittavat sisäiset tietoturvavaatimukset roolimallilla ja auditointilokeilla.
Mihin yritysten kannattaa kiinnittää huomiota valinnassa
- Active Directory -integraatio: käyttäjien ja ryhmien tuonti ja synkronointi – mieluiten usean toimialueen yli ja aikataulun mukaan.
- SSO-tuki: kirjautuminen olemassa olevalla yritystodennuksella erillisten tunnusten sijaan.
- MFA-tuki: nykyaikaiset menetelmät, kuten FIDO2/WebAuthn ja TOTP.
- Oikeus- ja roolimalli: porrastetut käyttöoikeudet tietokanta- ja merkintätasolle asti.
- Auditointilokit: lokitus ja vientimahdollisuus SIEM-järjestelmäänne.
- Helppo ylläpito: keskitetty hallinta hajautetun yksittäismäärityksen sijaan.
- Käyttäjäystävällisyys: asiakasohjelmat kaikille yleisille alustoille – muuten syntyy uutta varjo-IT:tä.
- Skaalautuvuus: ratkaisun on kasvettava käyttäjämäärän ja organisaatiorakenteen mukana.
- Käyttömalli: on-premises- tai self-hosted-käyttö, jos määräysvalta tietoihin ja compliance sitä edellyttävät.
- Tuki ja ylläpito: selkeä päivitysprosessi ja tavoitettava valmistajan tuki.
Yhteenveto: integraatio ratkaisee hyödyn
Active Directoryn, SSO:n ja MFA:n kanssa toimiva salasanojen hallinta nivoutuu rakenteisiin, joita IT-osastonne jo ylläpitää – sen sijaan, että synnyttäisi toisen käyttäjähallinnan. Se vähentää hallinnollista työtä, lisää tiimin käyttöastetta ja tuottaa todisteet, joita auditoinnit ja tietosuoja edellyttävät. Password Depot Enterprise Server sisältää nämä integraatiot ja pysyy silti kokonaan teidän hallinnassanne.
Todentakaa asia omassa ympäristössänne: kokeilkaa Enterprise Serveriä maksutta 30 päivän ajan oman Active Directorynne kanssa, kokekaa ratkaisu live-demossa tai pyytäkää sitoumukseton tarjous käyttäjämäärällenne.
Usein kysyttyä Active Directorysta, SSO:sta ja MFA:sta
Mitä hyötyä on Active Directoryyn liitetystä salasanojen hallinnasta?
Käyttäjät ja ryhmät tulevat olemassa olevasta hakemistosta kaksinkertaisen ylläpidon sijaan: oikeudet seuraavat organisaatiorakennetta, perehdytys hoituu ryhmäjäsenyydellä ja offboarding keskitetyllä tilin käytöstäpoistolla. Salasanat itsessään pysyvät salattuina salasanojen hallintaohjelmassa – eivät AD:ssa.
Miksi SSO on järkevä enterprise-salasanahallinnassa?
SSO poistaa suurimman käytön esteen: työntekijät pääsevät tunnuksiinsa ilman erillistä kirjautumisrituaalia. Se lisää ratkaisun käyttöastetta ja vähentää unohtuneista lisäsalasanoista johtuvia tukipyyntöjä.
Miksi salasanojen hallintaohjelman pitäisi tukea MFA:ta?
Salasanojen hallintaan on koottu pääsyt moniin muihin järjestelmiin. MFA suojaa tämän kokonaisuuden silloinkin, kun kirjautumistiedot vaarantuvat – erityisen tärkeää järjestelmänvalvojatileille ja tiimitietokannoille.
Voiko salasanojen hallinta hyödyntää Active Directoryn käyttäjäryhmiä?
Kyllä. Password Depot Enterprise Server tuo käyttäjät ja suojausryhmät Active Directorysta – myös saman metsän useista toimialueista – ja pitää ne synkronoinnilla ajan tasalla manuaalisesti tai automaattisesti aikataulun mukaan.
Mitä eroa on SSO:lla ja MFA:lla?
SSO yksinkertaistaa kirjautumista: olemassa oleva yrityskirjautuminen avaa myös salasanojen hallinnan. MFA vahvistaa kirjautumista: salasanan lisäksi tarvitaan toinen tekijä, esimerkiksi laitteistopohjainen turva-avain tai kertakäyttökoodi. Ne täydentävät toisiaan – mukavuus ja suojaus eivät sulje toisiaan pois.
Onko Active Directoryyn liitetty salasanojen hallinta järkevä GDPR:n ja compliancen kannalta?
Kyllä. Keskitetysti ohjattu, ryhmäpohjainen pääsy ja lokitetut muutokset tukevat GDPR:n 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä ja antavat luotettavat vastaukset ISO-auditoinneissa ja NIS2-valmistautumisessa. Aiheesta tarkemmin artikkelissa GDPR-yhteensopiva salasanojen hallinta yrityksille.
Tukeeko Password Depot Enterprise Server Active Directorya, SSO:ta ja MFA:ta?
Kyllä: AD-tuonti ja -synkronointi (myös usean toimialueen yli), Microsoft Entra ID ja OIDC-tarjoajat, Kerberos-SSO sekä MFA FIDO2/WebAuthnilla ja TOTP-koodeilla. Kaikki yksityiskohdat näyttää Enterprise Serverin toimintojen yleiskatsaus.
Pyytäkää tarjous AD-ympäristöönne
Valitkaa käyttäjämäärä ja ylläpidon kesto – saatte yksilöllisen tarjouksen Password Depot Enterprise Serveristä sitoumuksetta ja ilman puhelinsoittoa.
Pyytäkää tarjous