Password Depot Enterprise Serverin toimintojen yleiskatsaus
Kaikki turvallisuus-, integraatio- ja hallintaominaisuudet yhdellä silmäyksellä – jotta voitte arvioida, sopiiko Password Depot infrastruktuuriinne.
Tietoturva ja todennus
Kaikki asiakas–palvelin-liikenne salataan TLS 1.3 -protokollalla. Varmenteet tarkistetaan ennen käyttöä niiden yksityistä avainta ja voimassaoloa vasten; vanhentuneita varmenteita ei enää tarjota (fallback integroidulle oletusvarmenteelle).
2FA TOTP-todennussovellusten, sähköpostikoodien ja FIDO2-yhteensopivien laitteiden, kuten USB-tokenien, Windows Hellon ja älypuhelinten, kautta.
Käyttäjätunnus/salasana, Windows-kirjautumistiedot, SSO (Single Sign-On), Entra ID / Azure AD, OIDC-palveluntarjoajat sekä WebAuthn/Passkey.
Käyttäjien salasanat hajautetaan palvelinpuolella Argon2id:llä – muistia vaativalla menetelmällä, joka vastaa nykyistä tekniikan tasoa.
API-istuntotokenit käyttävät jokaista kirjautumista varten uutta allekirjoitusavainta; uloskirjautuminen tai palvelimen uudelleenkäynnistys mitätöi avoimet tokenit välittömästi. Tokenien tarkistus on kiinteästi sidottu HS256:een.
Toistuvat epäonnistuneet kirjautumiset rajoitetaan ja estetään luotettavasti IP-osoitekohtaisesti. Lukitustapahtumat kirjataan toimintalokiin ja liitettyihin SIEM-järjestelmiin.
Integroitu avustaja juuri- ja palvelinvarmenteiden luomiseen ja asentamiseen suoraan palvelimelle.
Tietoturva- ja käyttökäytäntöjen keskitetty määrittely: oletuskäyttöoikeudet, salasanan luontisäännöt, sallitut tietuetyypit ja paljon muuta.
Identiteetti ja integraatio
Käyttäjien ja suojausryhmien tuonti Active Directorysta useiden saman metsän toimialueiden yli; synkronointi manuaalisesti tai automaattisesti aikataulun mukaan. Uusille havaituille alaryhmille luodaan tietokannat automaattisesti.
Käyttäjien ja ryhmien tuonti ja synkronointi Entra ID / Azure AD -järjestelmästä. Kirjautuminen on vahvistettu: ID tokenit tarkistetaan allekirjoituksen ja audience-arvon perusteella ennen luottamista, epävarmat menetelmät hylätään ja avainrotaatiot otetaan käyttöön heti. Multi-Tenant-synkronoinnissa virheellinen tenant ei enää keskeytä muita.
Käyttäjien ja ryhmien tuonti ja synkronointi kolmansien osapuolten Identity Providereista, jotka tukevat OpenID Connectia.
64-bittinen Windows-palvelinpalvelu, joka mahdollistaa samanaikaisen käytön Windowsissa, macOS:ssä, iOS:ssä, Androidissa ja Linuxissa sekä selainkäytön erillisen verkkokäyttöliittymän kautta.
Hallinta ja käyttö

Tiettyjen palvelinroolien määrittäminen ylläpitäjille, jotka hallitsevat Server Managerissa määritettyjä osioita, tietokantoja tai ryhmiä.
Kolme erillistä roolia – Audit Reader, Security Officer ja Backup Operator – delegoivat auditointi- ja varmuuskopiointitehtäviä ilman pääsyä tietokantojen sisältöön (Separation of Duties).
Reaaliaikainen peilaus toissijaiseen palvelininstanssiin, jota synkronoidaan jatkuvasti ja joka voi ottaa toiminnan automaattisesti haltuunsa häiriötilanteissa.
64-bittinen Windows-hallintasovellus palvelimen paikalliseen tai etähallintaan.
Keskitetty verkkokäyttö tiimitietokantoihin ja yksityisiin holveihin salasanoja, muistiinpanoja, asiakirjoja, käyttöavaimia ja varmenteita varten.
Useita vaihtoehtoja kaikkien tietokantojen ja määritystiedostojen ajastettuihin, automaattisiin varmuuskopioihin.
Määritys- ja auditointiavaimet sijaitsevat erillisissä, palautettavissa Key Vaults -säilöissä sen sijaan, että ne olisivat sidottuja koneeseen. Recovery Keys -avainten avulla salattu määritys voidaan liittää uudelleen uuteen palvelimeen – palvelinsiirto ja laitteistovaihto pysyvät mahdollisina.
Eskaloinnit kriittisen vähäisen tallennustilan, toistuvien varmuuskopiointivirheiden, estyneen synkronoinnin ja lähestyvän lisenssin päättymisen yhteydessä. Epäonnistuneet hakemistosynkronoinnit kirjataan auditointijälkeen.
Perinteinen käyttäjä-/ryhmämalli, jossa oikeudet periytyvät ylemmiltä ryhmiltä yhtenäisen käyttöoikeuksien hallinnan varmistamiseksi.
Tarkasti määritettävät oikeudet tietokannoille, kansioille ja yksittäisille tietueille, mukaan lukien määräaikaiset käyttöoikeudet.
Tietueiden hallittu jakaminen käyttäjien välillä valvojan hyväksynnällä (N-of-M-quorum), rinnakkaiskäytön rajoituksella ja automaattisilla vanhenemispäivillä.
Governance, lokitus ja rajapinnat
Kryptografisesti ketjutettu ja allekirjoitettu loki kaikista tietoturvan kannalta olennaisista toiminnoista. Myöhemmät muutokset ovat havaittavissa; eheys voidaan tarkistaa pyynnöstä, ajastetusti ja itsenäisesti komentorivityökalulla (pd_audit_verify). Server Managerin erillinen auditointialue tarjoaa suodattimet, yksityiskohtaisen näkymän ja viennin NDJSON/CSV-muotoon – auditointivienti myös REST API v2.0:n kautta.
REST API v2.0 hallinnollisten tehtävien automatisointiin ja suoraan palvelinkäyttöön omista sovelluksista – mukaan lukien auditointivienti. Käyttöoikeudet pysyvät keskitetysti valtuutettuina, lokitettuina ja vahvistetuilla tokeneilla suojattuina.
Yksityiskohtainen pääloki käyttäjä- ja ylläpitäjätoimien jäljittämiseen; kirjoitus Windowsin tapahtumalokiin ja/tai erillisiin lokitiedostoihin.
Auditointijäljen ja palvelinlokin reaaliaikainen edelleenlähetys Syslog-/SIEM-palvelimille RFC 5424 -muodossa – UDP:n, TCP:n (RFC 6587) tai salatun TLS:n (RFC 5425) kautta, pakotetulla varmenteiden tarkistuksella.
Sähköposti-ilmoitukset järjestelmänvalvojille olennaisista tapahtumista: kirjautumiset, konfiguraatiomuutokset sekä käyttö tiettyihin tietokantoihin tai tietueisiin.
Laajat raportointitoiminnot Server Managerissa kaikkiin olennaisiin palvelin-, turvallisuus- ja käyttöön liittyviin tietoihin.
Asiakasohjelman turvallisuus Windows-asiakasohjelmassa
Windows-asiakasohjelmassa uudet paikalliset tietokannat käyttävät oletuksena AES-GCM:ää (autentikoitu salaus Windows CNG:n kautta). Klassinen AES-CBC-tila pysyy käytettävissä; olemassa olevat tietokannat avautuvat muuttumattomina.
Salasana- ja salasanalausegeneraattorit ottavat jokaisen merkin ja sanan kryptografisesti turvallisesta satunnaislähteestä Windows CNG:n kautta.
Oletko valmis testaamaan Password Depotia omassa ympäristössänne?
Määrittäkää roolit, tietokannat ja tietoturvakäytännöt – realistisessa 30 päivän täyden toiminnallisuuden koekäytössä.