Know-how / Salasanojen hallinta

Self-hosted-salasanojen hallinta yrityskäyttöön

Keskitetty salasanojen hallinta omassa ylläpidossa – hallinnalla, rooleilla ja auditoitavuudella yritystasolla.

Kun tiimit kasvavat, yksinkertaiset työkalut tulevat tiensä päähän: yksityiskäytön salasanaohjelmissa ei ole keskitettyä hallintaa, eikä jokainen pilvityökalu sovi sisäisiin tietoturva- ja compliance-vaatimuksiin. Self-hosted-salasanojen hallinta yrityskäyttöön yhdistää molemmat – hallitun käytön omassa infrastruktuurissa ja toiminnot, joita yrityksen IT todella tarvitsee: keskitetyn hallinnan, roolit ja oikeudet, integraation olemassa oleviin järjestelmiin ja jäljitettävän yhteistyön tiimien välillä.

Mitä self-hosted-salasanojen hallinta tarkoittaa?

Self-hosted tarkoittaa: salasanojen hallinnan palvelinkomponentti toimii infrastruktuurissa, jota yritys itse hallitsee – omassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa. Käyttö, pääsyreitit ja tietojen säilytys ovat näin oman IT:n eivätkä ulkoisen palvelun käsissä.

Enterprise-ympäristöissä kyse on muustakin kuin makuasiasta: joka hallitsee käyttöä, voi upottaa sen olemassa oleviin IT-prosesseihin – käyttäjähallinnasta valvontaan ja varmuuskopiointistrategiaan. Arkkitehtuurivertailun pilviratkaisuihin olemme käsitelleet perusteellisesti artikkelissa On-premises-salasanojen hallinta – tässä keskitymme enterprise-puoleen: hallintaan, skaalautumiseen ja käyttöön.

Mitä ”enterprise” tarkoittaa salasanojen hallinnassa?

”Enterprise” ei ole kokoluokan etiketti vaan toimintoprofiili. Se kuvaa, mitä salasanojen hallinnan on osattava, jotta se toimii organisaatiossa, jossa on tiimejä, osastoja ja määriteltyjä prosesseja:

  • Keskitetty hallinta: käyttäjiä, tietokantoja, käytäntöjä ja käyttöoikeuksia ohjataan yhdestä paikasta – ei asennuskohtaisesti.
  • Käyttäjä- ja ryhmähallinta: tiimit ja osastot saavat pääsyn ryhmänä; organisaatiorakenne määrittää oikeuksien myöntämisen.
  • Roolit ja oikeudet: porrastetut käyttöoikeudet sääntelevät näkemistä, käyttöä ja muokkaamista – vähimpien oikeuksien periaatteen mukaan.
  • Turvallinen jakaminen: yhteiset tunnukset kulkevat salattujen, valtuutettujen tietokantojen kautta – eivät suullisesti.
  • Auditoitavuus: auditointilokit dokumentoivat kirjautumiset, käyttötapahtumat ja muutokset – analysoitavissa sisäisiä kontrolleja ja tarkastuksia varten.
  • Identiteetti-integraatio: liitäntä Active Directoryyn, Microsoft Entra ID:hen, SSO:hon ja MFA:han, jotta toista käyttäjämaailmaa ei synny.
  • Skaalautuvuus: ratkaisu kasvaa tiimien, osastojen ja toimipaikkojen mukana.
  • Käyttö ja tuki: selkeä päivitysprosessi, ylläpitomalli ja tavoitettava valmistajan tuki pitkäaikaiseen käyttöön.
  • On- ja offboarding prosessina: työntekijöiden tulo ja lähtö noudattavat keskitettyä, jäljitettävää kulkua.

Miksi yritykset valitsevat self-hosted-enterprise-ratkaisun

Käytännössä yritykset päätyvät tähän ratkaisuun kahdesta suunnasta. Toinen on hallinta: kirjautumistiedot ovat organisaation arkaluonteisimpia tietoja, ja infrastruktuurin, tietojen säilytyksen ja käyttöprosessien halutaan pysyvän omalla vastuualueella – myös ulkoisista pilvipalveluista syntyvien riippuvuuksien vähentämiseksi. Toinen on ammattimaistuminen: Excel-listat ja improvisoidut jaot eivät skaalaudu, ja compliance-vaatimukset edellyttävät keskitettyä ohjausta ja jäljitettävyyttä.

Self-hosted-enterprise-ratkaisut vastaavat molempiin tarpeisiin samanaikaisesti: ne integroituvat olemassa oleviin IT- ja tietoturvaprosesseihin (hakemistopalvelu, SIEM, valvonta), dokumentoivat pääsyn auditointeja varten ja antavat säännellyille toimialoille mahdollisuuden vastata tallennussijainnista ja käytöstä kokonaan itse. Mikä tämän ylipäätään erottaa yksityiskäytön salasanojen hallinnasta, näyttää yleiskatsauksemme Salasanojen hallintaohjelma yrityksille.

Self-hosted vai pilvi vai yksityiskäytön salasanaohjelma

Kolme mallia on tarkoitettu eri tilanteisiin – asiallinen vertailu:

KriteeriYksityiskäytön salasanaohjelmaPilvipohjainen salasanapalveluSelf-hosted enterprise
KohderyhmäYksityishenkilötTiimit ja yrityksetYritykset, joilla on oma IT
Tietojen säilytysLaite tai yksityinen pilvitiliPalveluntarjoajan infrastruktuuriOma infrastruktuuri (konesali, yksityinen pilvi, oma Azure-tenant)
Keskitetty hallintaEi olePalveluntarjoajan konsolin kauttaTäysi, omalla palvelimella
Roolit ja oikeudetEi tarkoitettuPalveluntarjoajan ja hinnoittelun mukaanPorrastetut käyttöoikeudet käytäntöineen
TiimijakaminenImprovisoitua (edelleenlähetys)KylläSalatut yhteiset tietokannat
AuditoitavuusEi oleRiippuu palveluntarjoajastaAuditointilokit, vienti SIEMiin
Integraatio yrityksen IT:henEi oleRajallinen, palveluntarjoajan mukaanAD/Entra ID, SSO, MFA, SIEM, API
Käytön hallintaKäyttäjällä (yksittäinen laite)PalveluntarjoajallaOmalla IT:llä
Compliance-soveltuvuusYrityksille sopimatonRiippuu palveluntarjoajan todisteistaKäyttötodisteet omasta infrastruktuurista

Lyhyesti: yksityiskäytön työkalut on rakennettu yksityishenkilöille, pilviratkaisut voivat sopia yrityksille ilman erityisiä hallintavaatimuksia – self-hosted enterprise on malli organisaatioille, joiden on yhdistettävä keskitetty hallinta, compliance ja omat IT-prosessit.

Enterprise-salasanahallinnan tärkeät toiminnot

  • Keskitetyt salasanatietokannat: salatut tiimi- ja osastotietokannat hajallaan olevien yksittäisholvien sijaan.
  • Käyttäjäryhmät, roolit ja oikeudet: pääsy vähimpien oikeuksien mukaan – porrastetusti tietokanta- ja merkintätasolle asti.
  • Turvallinen jakaminen: jaetut tunnukset selkein käyttöoikeuksin sähköpostin ja pikaviestinten sijaan.
  • Auditointilokit: lokitetut kirjautumiset, käyttötapahtumat ja muutokset vientimahdollisuuksineen.
  • Identiteetti-integraatio: Active Directory ja Microsoft Entra ID käyttäjien ja ryhmien tuontiin, lisäksi Active Directory, SSO ja MFA yhteispelissä.
  • Automaatio: API DevOps- ja automaatiotyönkulkuihin siellä, missä salaisuuksia tarvitaan koneellisesti.
  • Käyttökonseptit: tietokantojen ajastetut varmuuskopiot omaan varmuuskopiointistrategiaan upotettuina sekä mekanismit korkeaan käytettävyyteen.

Password Depot Enterprise Server self-hosted-salasanojen hallintaan

Kuvakaappaus Password Depotin web-käyttöliittymästä: selainpääsy itse ylläpidetyn Enterprise Serverin merkintöihin ja ryhmiin.
Web-käyttöliittymä: selainpääsy omaan Enterprise Serveriin

Tämän profiilin kattaa kokonaisuudessaan Password Depot Enterprise Server – kehitetty Darmstadtissa vuodesta 1998, käytössä yli 100 000 asiakkaalla:

  • Self-hosted ilman pilvipakkoa: käyttö on-premises, yksityisessä pilvessä tai omassa Azure-tenantissa – määräysvalta tietoihin pysyy kokonaan teillä.
  • Keskitetty hallinta: käyttäjiä, ryhmiä, rooleja ja käytäntöjä hallitsette Enterprise Serverillä – kolmella käyttöoikeustasolla turvallista jakamista varten.
  • Identiteetti-integraatio: AD-tuonti ja -synkronointi (myös saman metsän useiden toimialueiden yli, manuaalisesti tai aikataulun mukaan), Microsoft Entra ID ja OpenID Connect -tarjoajat; Kerberos-SSO ja MFA FIDO2/WebAuthnilla (esim. YubiKey) ja TOTP-koodeilla.
  • Auditointikelpoisuus: Peukaloinnin havaitseva, kryptografisesti ketjutettu auditointijälki kirjautumisille, muutoksille ja hallintatoiminnoille; vienti SIEM-järjestelmäänne Syslogin (RFC 5424) kautta UDP:llä, TCP:llä tai TLS:llä. Erilliset roolit (Audit Reader, Security Officer, Backup Operator) mahdollistavat tehtävien eriyttämisen ilman pääsyä tietokantojen sisältöön.
  • Skaalaus: 5:stä 50 000 käyttäjään – enintään 3 käyttäjää pysyvästi maksutta. Ostolisenssi tilauksen sijaan, ylläpito valinnainen; maksuttomat Security-Updates-päivitykset eivät riipu siitä.
  • Korkea käytettävyys: reaaliaikainen peilaus toissijaiseen palvelininstanssiin – jos ensisijainen palvelin vikaantuu, peilipalvelin ottaa tehtävät hoitaakseen automaattisesti.
  • Käyttövarma ja migroitavissa: Määritys- ja auditointiavaimet säilytetään palautettavissa Key Vaults -säilöissä sen sijaan, että ne olisivat pysyvästi sidottuja koneeseen. Recovery Keys -avaimilla salattu määritys kestää palvelinsiirron tai laitteistovaihdon – keskeinen etu omassa käytössä. Eskaloinnit varoittavat lisäksi kriittisestä tallennustilasta, varmuuskopiointivirheistä tai lähestyvästä lisenssin päättymisestä.
  • REST API v2.0: salaisuudet käytettävissä DevOps-putkissa, automaatiossa ja sisäisissä tekoälytyönkuluissa.
  • Kaikki alustat: Windows, macOS, iOS, Android, Linux ja web-asiakasohjelma – aina omaa palvelintanne vasten, samalla käyttöoikeuslogiikalla.

Tietoturva-arkkitehtuuri on todennettavissa: AES-256 (FIPS 197), TLS 1.3, SySS:n penetraatiotesti (12/2025) tuloksella ”vakavia tietoturva-aukkoja ei havaittu” sekä valmistaja AceBITin ISO/IEC 27001:2022 -sertifioitu ISMS (TÜV NORD) – kaikki todisteet Trust Centerin osiossa Tietosuoja ja tietoturva.

Tyypillisiä käyttöskenaarioita

  • IT-osastot hallinnoivat ylläpito- ja palvelutunnuksia keskitetysti – rooleilla jaettujen yhteistilien sijaan.
  • Yritykset korvaavat Excel-listat ja turvattomat jaot salatuilla, valtuutetuilla tietokannoilla.
  • Hajautetut tiimit ja toimipaikat käyttävät yhteisiä tunnuksia hallitusti asiakasohjelmilla ja web-asiakasohjelmalla – aina omaa palvelinta vasten.
  • Toimistot järjestävät asiakastunnukset tiimeittäin ja projekteittain dokumentoiduin jaoin.
  • Teollisuusyritykset pitävät tuotanto- ja toimittajajärjestelmien tunnukset omassa infrastruktuurissaan.
  • Julkishallinnon organisaatiot nojaavat jäljitettävään pääsynhallintaan omalla infrastruktuurilla.
  • Compliance-vetoiset yritykset dokumentoivat salasanojen käytön sisäisiä kontrolleja, ISO-auditointeja ja NIS2-valmistautumista varten.

Mihin yritysten kannattaa kiinnittää huomiota valinnassa

  • Käyttöönottomalli ja tietojen säilytys: tukeeko ratkaisu aitoa omaa ylläpitoa (konesali, yksityinen pilvi, oma tenant) – ja kuka hallitsee tietoja?
  • Oikeus- ja roolimalli: porrastetut käyttöoikeudet, käyttäjäryhmät, käytännöt.
  • Integraatiot: Active Directory/Entra ID, SSO, MFA ja SIEM-liitäntä yritysympäristöjen vakiona.
  • Auditointilokit: lokitus vienteineen – tarkastuskysymyksiin on pystyttävä vastaamaan suoraan järjestelmästä.
  • Hallinta ja käyttäjäystävällisyys: keskitetty hallinta IT:lle, matala kynnys tiimille – kaikilla alustoilla.
  • Skaalautuvuus: kasvaako ratkaisu käyttäjämäärän, osastojen ja toimipaikkojen mukana?
  • Ylläpito, tuki ja dokumentaatio: selkeä päivitysprosessi, tavoitettava tuki, kestävät asiakirjat.
  • Lisenssimalli: osto vai tilaus, ylläpito valinnainen vai pakollinen – olennaista pitkän aikavälin käyttövarmuudelle ja budjetoinnille.

Self-hosted-enterprise-salasanahallinta ja GDPR

Oma ylläpito tukee yrityksiä tietojen hallinnassa ja sisäisissä tietosuojavaatimuksissa: tiedot pysyvät omassa infrastruktuurissa, salasanojen hallinnasta ei aiheudu tietojen siirtoa kolmansiin maihin, ja käyttö on lokitettua. Tärkeä täsmennys silti: GDPR-vaatimustenmukaisuus ei synny pelkästä työkalusta, vaan riippuu käytöstä, määrityksistä, prosesseista ja vastuista – salasanojen hallinta voi tällöin olla osa teknisiä ja organisatorisia toimenpiteitä. Perusteellisen tietosuojanäkökulman tarjoaa artikkelimme GDPR-yhteensopiva salasanojen hallinta.

Yhteenveto: enterprise-toiminnot ja oma ylläpito

Self-hosted-salasanojen hallinta yrityskäyttöön on oikea valinta yrityksille, jotka haluavat hoitaa salasanojen hallinnan keskitetysti, hallitusti ja olemassa olevaan IT:hen integroituna: roolit ja oikeudet, identiteettiliitäntä ja auditoitavuus yritystasolla – yhdistettynä käyttöön, josta vastaa oma IT. Password Depot Enterprise Server tarjoaa juuri tämän yhdistelmän, skaalautuu 5:stä 50 000 käyttäjään ja pysyy kokonaan teidän hallinnassanne.

Todentakaa itse: kokeilkaa Enterprise Serveriä maksutta 30 päivän ajan omassa ympäristössänne, kokekaa ratkaisu live-demossa tai pyytäkää sitoumukseton tarjous käyttäjämäärällenne.

Usein kysyttyä self-hosted-salasanojen hallinnasta

Mitä self-hosted-salasanojen hallinta tarkoittaa?

Salasanojen hallintaa, jonka palvelinkomponenttia yritys ylläpitää itse – omassa konesalissa, yksityisessä pilvessä tai omassa Azure-tenantissa. Käyttö, pääsyreitit ja tietojen säilytys pysyvät oman IT:n hallinnassa.

Mitä enterprise-salasanahallinta tarkoittaa?

Toimintoprofiilia yrityskäyttöön: keskitetty hallinta, käyttäjä- ja ryhmähallinta, roolit ja oikeudet, turvallinen tiimijakaminen, auditointilokit sekä integraatio identiteettijärjestelmiin, kuten Active Directoryyn – skaalautuvasti yli tiimien, osastojen ja toimipaikkojen.

Mitä eroa on self-hosted- ja on-premises-mallilla?

On-premises tarkoittaa käyttöä omassa konesalissa omalla laitteistolla; self-hosted on yläkäsite kaikille itse ylläpidetyille asennuksille – myös yksityisessä pilvessä tai omassa Azure-tenantissa. Arkkitehtuurivertailun käsittelee artikkelimme On-premises-salasanojen hallinta.

Mille yrityksille self-hosted-salasanojen hallinta sopii?

Organisaatioille, joilla on oma IT-infrastruktuuri, korkeat hallinta- tai compliance-vaatimukset ja tarve keskitetylle hallinnalle – pk-yrityksistä teollisuusyrityksiin sekä julkishallintoon ja säännellyille toimialoille.

Onko self-hosted-salasanojen hallinta turvallisempaa kuin pilviratkaisu?

Se siirtää hallinnan teille: tallennussijainnista, pääsyreiteistä, päivityksistä ja varmuuskopioista vastaa oma IT, ja todisteet syntyvät omasta toiminnasta. Se, onko kokonaisuus turvallisempi, riippuu lisäksi salauksesta, roolimallista ja käytön laadusta – kaikissa arkkitehtuureissa.

Tukeeko enterprise-salasanahallinta Active Directorya, SSO:ta ja MFA:ta?

Password Depotissa kyllä: AD-tuonti ja -synkronointi (myös usean toimialueen yli), Microsoft Entra ID ja OIDC-tarjoajat, Kerberos-SSO sekä MFA FIDO2/WebAuthnilla ja TOTP-koodeilla. Lisätiedot artikkelissa Active Directory, SSO ja MFA.

Voiko Password Depot Enterprise Serveriä käyttää self-hosted-ratkaisuna?

Kyllä – se on sen ydinmalli: käyttö on-premises, yksityisessä pilvessä tai omassa Azure-tenantissa, ilman ulkoista pilvipakkoa. Keskitetty hallinta, roolit, auditointilokit ja identiteetti-integraatio sisältyvät; lisenssi skaalautuu 5:stä 50 000 käyttäjään.

Pyytäkää tarjous enterprise-käyttöönne

Valitkaa käyttäjämäärä ja ylläpidon kesto – saatte yksilöllisen tarjouksen Password Depot Enterprise Serveristä sitoumuksetta ja ilman puhelinsoittoa.

Pyytäkää tarjous