Password Depot Enterprise Serverin toimintojen yleiskatsaus

Kaikki turvallisuus-, integraatio- ja hallintaominaisuudet yhdellä silmäyksellä – jotta voitte arvioida, sopiiko Password Depot infrastruktuuriinne.

Made in Germany ISO 27001 -sertifioitu DSGVO-yhteensopiva

Tietoturva ja todennus

Suojatut yhteydet (TLS 1.3)

Kaikki asiakas–palvelin-liikenne salataan TLS 1.3 -protokollalla. Varmenteet tarkistetaan ennen käyttöä niiden yksityistä avainta ja voimassaoloa vasten; vanhentuneita varmenteita ei enää tarjota (fallback integroidulle oletusvarmenteelle).

Kaksivaiheinen todennus (2FA)

2FA TOTP-todennussovellusten, sähköpostikoodien ja FIDO2-yhteensopivien laitteiden, kuten USB-tokenien, Windows Hellon ja älypuhelinten, kautta.

Joustava todennus

Käyttäjätunnus/salasana, Windows-kirjautumistiedot, SSO (Single Sign-On), Entra ID / Azure AD, OIDC-palveluntarjoajat sekä WebAuthn/Passkey.

Salasanojen hajautus Argon2id:llä

Käyttäjien salasanat hajautetaan palvelinpuolella Argon2id:llä – muistia vaativalla menetelmällä, joka vastaa nykyistä tekniikan tasoa.

Vahvistetut REST API -tokenit

API-istuntotokenit käyttävät jokaista kirjautumista varten uutta allekirjoitusavainta; uloskirjautuminen tai palvelimen uudelleenkäynnistys mitätöi avoimet tokenit välittömästi. Tokenien tarkistus on kiinteästi sidottu HS256:een.

Brute-force-suojaus IP-kohtaisesti

Toistuvat epäonnistuneet kirjautumiset rajoitetaan ja estetään luotettavasti IP-osoitekohtaisesti. Lukitustapahtumat kirjataan toimintalokiin ja liitettyihin SIEM-järjestelmiin.

Varmenneavustaja

Integroitu avustaja juuri- ja palvelinvarmenteiden luomiseen ja asentamiseen suoraan palvelimelle.

Palvelinkäytännöt

Tietoturva- ja käyttökäytäntöjen keskitetty määrittely: oletuskäyttöoikeudet, salasanan luontisäännöt, sallitut tietuetyypit ja paljon muuta.

Identiteetti ja integraatio

Active Directory -integraatio

Käyttäjien ja suojausryhmien tuonti Active Directorysta useiden saman metsän toimialueiden yli; synkronointi manuaalisesti tai automaattisesti aikataulun mukaan. Uusille havaituille alaryhmille luodaan tietokannat automaattisesti.

Entra ID / Azure AD -integraatio

Käyttäjien ja ryhmien tuonti ja synkronointi Entra ID / Azure AD -järjestelmästä. Kirjautuminen on vahvistettu: ID tokenit tarkistetaan allekirjoituksen ja audience-arvon perusteella ennen luottamista, epävarmat menetelmät hylätään ja avainrotaatiot otetaan käyttöön heti. Multi-Tenant-synkronoinnissa virheellinen tenant ei enää keskeytä muita.

Muut Identity Providerit (OIDC)

Käyttäjien ja ryhmien tuonti ja synkronointi kolmansien osapuolten Identity Providereista, jotka tukevat OpenID Connectia.

Alustojen välinen käyttö

64-bittinen Windows-palvelinpalvelu, joka mahdollistaa samanaikaisen käytön Windowsissa, macOS:ssä, iOS:ssä, Androidissa ja Linuxissa sekä selainkäytön erillisen verkkokäyttöliittymän kautta.

Hallinta ja käyttö

Ryhmän ominaisuudet
Määritä ryhmän tiedot yksityiskohtaisesti – aseta nimi, osasto ja tyyppi, hallinnoi jäseniä ja synkronoi tarvittaessa Active Directoryn kanssa.
Palvelinroolit (RBAC)

Tiettyjen palvelinroolien määrittäminen ylläpitäjille, jotka hallitsevat Server Managerissa määritettyjä osioita, tietokantoja tai ryhmiä.

Tehtävien eriyttäminen: auditointi-, turvallisuus- ja backup-roolit

Kolme erillistä roolia – Audit Reader, Security Officer ja Backup Operator – delegoivat auditointi- ja varmuuskopiointitehtäviä ilman pääsyä tietokantojen sisältöön (Separation of Duties).

Korkea käytettävyys / peilaus

Reaaliaikainen peilaus toissijaiseen palvelininstanssiin, jota synkronoidaan jatkuvasti ja joka voi ottaa toiminnan automaattisesti haltuunsa häiriötilanteissa.

Server Manager

64-bittinen Windows-hallintasovellus palvelimen paikalliseen tai etähallintaan.

Jaetut tietokannat

Keskitetty verkkokäyttö tiimitietokantoihin ja yksityisiin holveihin salasanoja, muistiinpanoja, asiakirjoja, käyttöavaimia ja varmenteita varten.

Automaattiset varmuuskopiot

Useita vaihtoehtoja kaikkien tietokantojen ja määritystiedostojen ajastettuihin, automaattisiin varmuuskopioihin.

Palautettavat Key Vaults & Recovery Keys

Määritys- ja auditointiavaimet sijaitsevat erillisissä, palautettavissa Key Vaults -säilöissä sen sijaan, että ne olisivat sidottuja koneeseen. Recovery Keys -avainten avulla salattu määritys voidaan liittää uudelleen uuteen palvelimeen – palvelinsiirto ja laitteistovaihto pysyvät mahdollisina.

Valvonta & eskaloinnit

Eskaloinnit kriittisen vähäisen tallennustilan, toistuvien varmuuskopiointivirheiden, estyneen synkronoinnin ja lähestyvän lisenssin päättymisen yhteydessä. Epäonnistuneet hakemistosynkronoinnit kirjataan auditointijälkeen.

Käyttäjät, ryhmät ja periytyminen

Perinteinen käyttäjä-/ryhmämalli, jossa oikeudet periytyvät ylemmiltä ryhmiltä yhtenäisen käyttöoikeuksien hallinnan varmistamiseksi.

Yksityiskohtaiset käyttöoikeudet ja aikarajoitukset

Tarkasti määritettävät oikeudet tietokannoille, kansioille ja yksittäisille tietueille, mukaan lukien määräaikaiset käyttöoikeudet.

Jaetut salaisuudet ja hyväksyntätyönkulut

Tietueiden hallittu jakaminen käyttäjien välillä valvojan hyväksynnällä (N-of-M-quorum), rinnakkaiskäytön rajoituksella ja automaattisilla vanhenemispäivillä.

Governance, lokitus ja rajapinnat

Peukaloinnin havaitseva auditointijälki

Kryptografisesti ketjutettu ja allekirjoitettu loki kaikista tietoturvan kannalta olennaisista toiminnoista. Myöhemmät muutokset ovat havaittavissa; eheys voidaan tarkistaa pyynnöstä, ajastetusti ja itsenäisesti komentorivityökalulla (pd_audit_verify). Server Managerin erillinen auditointialue tarjoaa suodattimet, yksityiskohtaisen näkymän ja viennin NDJSON/CSV-muotoon – auditointivienti myös REST API v2.0:n kautta.

REST API v2.0

REST API v2.0 hallinnollisten tehtävien automatisointiin ja suoraan palvelinkäyttöön omista sovelluksista – mukaan lukien auditointivienti. Käyttöoikeudet pysyvät keskitetysti valtuutettuina, lokitettuina ja vahvistetuilla tokeneilla suojattuina.

Kattava lokitus

Yksityiskohtainen pääloki käyttäjä- ja ylläpitäjätoimien jäljittämiseen; kirjoitus Windowsin tapahtumalokiin ja/tai erillisiin lokitiedostoihin.

SIEM-/Syslog-edelleenlähetys

Auditointijäljen ja palvelinlokin reaaliaikainen edelleenlähetys Syslog-/SIEM-palvelimille RFC 5424 -muodossa – UDP:n, TCP:n (RFC 6587) tai salatun TLS:n (RFC 5425) kautta, pakotetulla varmenteiden tarkistuksella.

Ilmoitukset ja hälytykset

Sähköposti-ilmoitukset järjestelmänvalvojille olennaisista tapahtumista: kirjautumiset, konfiguraatiomuutokset sekä käyttö tiettyihin tietokantoihin tai tietueisiin.

Raportointi

Laajat raportointitoiminnot Server Managerissa kaikkiin olennaisiin palvelin-, turvallisuus- ja käyttöön liittyviin tietoihin.

Asiakasohjelman turvallisuus Windows-asiakasohjelmassa

Autentikoitu salaus (AES-GCM)

Windows-asiakasohjelmassa uudet paikalliset tietokannat käyttävät oletuksena AES-GCM:ää (autentikoitu salaus Windows CNG:n kautta). Klassinen AES-CBC-tila pysyy käytettävissä; olemassa olevat tietokannat avautuvat muuttumattomina.

Kryptografisesti turvalliset generaattorit

Salasana- ja salasanalausegeneraattorit ottavat jokaisen merkin ja sanan kryptografisesti turvallisesta satunnaislähteestä Windows CNG:n kautta.

Oletko valmis testaamaan Password Depotia omassa ympäristössänne?

Määrittäkää roolit, tietokannat ja tietoturvakäytännöt – realistisessa 30 päivän täyden toiminnallisuuden koekäytössä.