Aperçu des fonctionnalités de Password Depot Enterprise Server

Toutes les fonctions de sécurité, d’intégration et d’administration en un coup d’œil, pour vous permettre de vérifier si Password Depot s’intègre à votre infrastructure.

Made in Germany Certifié ISO 27001 Conforme au DSGVO

Sécurité et authentification

Connexions sécurisées (TLS 1.3)

Toute la communication client-serveur est chiffrée avec TLS 1.3. Avant leur utilisation, les certificats sont vérifiés par rapport à leur clé privée et à leur validité ; les certificats expirés ne sont plus fournis (basculement vers le certificat standard intégré).

Authentification à deux facteurs (2FA)

2FA via des applications d’authentification TOTP, des codes par e-mail et des appareils compatibles FIDO2 tels que des jetons USB, Windows Hello et des smartphones.

Authentification flexible

Nom d’utilisateur/mot de passe, identifiants Windows, SSO (Single Sign-On), Entra ID / Azure AD, fournisseurs OIDC ainsi que WebAuthn/passkey.

Hachage des mots de passe avec Argon2id

Les mots de passe des utilisateurs sont hachés côté serveur avec Argon2id, une méthode à forte contrainte mémoire conforme à l'état actuel de la technique.

Tokens REST API renforcés

Les tokens de session API utilisent une nouvelle clé de signature à chaque connexion ; la déconnexion ou un redémarrage du serveur invalide immédiatement les tokens actifs. La vérification des tokens est strictement liée à HS256.

Protection contre la force brute par IP

Les connexions échouées répétées sont limitées et bloquées de manière fiable par adresse IP. Les événements de verrouillage sont inscrits dans le journal d'activité et transmis aux systèmes SIEM connectés.

Assistant de certificats

Assistant intégré pour générer et installer des certificats racine et serveur directement sur le serveur.

Politiques serveur

Définition centralisée des exigences de sécurité et d’utilisation : droits d’accès par défaut, règles de génération des mots de passe, types d’entrées autorisés, et bien plus encore.

Identité et intégration

Intégration Active Directory

Importation d'utilisateurs et de groupes de sécurité depuis Active Directory sur plusieurs domaines d'une forêt ; synchronisation manuelle ou automatique selon un calendrier. Des bases de données sont créées automatiquement pour les sous-groupes nouvellement détectés.

Intégration Entra ID / Azure AD

Importation et synchronisation d'utilisateurs et de groupes depuis Entra ID / Azure AD. La connexion est renforcée : les ID tokens sont contrôlés quant à leur signature et à leur audience avant toute confiance, les méthodes non sécurisées sont rejetées et les rotations de clés sont prises en compte immédiatement. En synchronisation Multi-Tenant, un tenant défaillant n'interrompt plus les autres.

Autres fournisseurs d’identité (OIDC)

Importation et synchronisation des utilisateurs et des groupes depuis des fournisseurs d’identité tiers prenant en charge OpenID Connect.

Accès multiplateforme

Service serveur Windows 64 bits avec accès simultané depuis Windows, macOS, iOS, Android, Linux ainsi que via navigateur grâce à une interface web dédiée.

Administration et exploitation

Propriétés du groupe
Configurez les groupes en détail – définissez le nom, le service et le type, gérez les membres et synchronisez avec Active Directory si nécessaire.
Rôles serveur (RBAC)

Attribution de rôles serveur spécifiques aux administrateurs qui gèrent, via le Server Manager, des partitions, bases de données ou groupes définis.

Séparation des tâches : rôles d'audit, de sécurité et de sauvegarde

Trois rôles dédiés — Audit Reader, Security Officer et Backup Operator — délèguent les tâches d'audit et de sauvegarde sans accorder d'accès au contenu des bases de données (Separation of Duties).

Haute disponibilité / mise en miroir

Mise en miroir en temps réel vers une instance de serveur secondaire, synchronisée en continu et capable de prendre automatiquement le relais en cas de défaillance.

Server Manager

Application d’administration Windows 64 bits pour la gestion locale ou à distance du serveur.

Bases de données partagées

Accès en ligne centralisé aux bases de données d’équipe et aux coffres-forts privés pour les mots de passe, notes, documents, clés d’accès et certificats.

Sauvegardes automatisées

Plusieurs options pour les sauvegardes planifiées et automatisées de toutes les bases de données et des fichiers de configuration.

Key Vaults récupérables & Recovery Keys

Les clés de configuration et d'audit sont stockées dans des Key Vaults séparés et récupérables au lieu d'être liées à la machine. Les Recovery Keys permettent de rattacher de nouveau la configuration chiffrée sur un nouveau serveur : la migration du serveur et le remplacement du matériel restent possibles.

Surveillance & escalades

Escalades en cas d'espace de stockage dangereusement faible, d'échecs répétés de sauvegarde, de synchronisation bloquée et d'expiration prochaine de la licence. Les synchronisations d'annuaire échouées sont enregistrées dans la piste d'audit.

Utilisateurs, groupes et héritage

Modèle classique utilisateurs/groupes avec héritage des autorisations depuis les groupes parents pour un contrôle d’accès cohérent.

Droits d’accès granulaires et restrictions temporelles

Autorisations très granulaires pour les bases de données, dossiers et entrées individuelles, y compris des accès limités dans le temps.

Secrets partagés et workflows de validation

Partage contrôlé des entrées entre utilisateurs, avec approbation par un superviseur (quorum N-of-M), limitation de l’utilisation simultanée et dates d’expiration automatiques.

Gouvernance, journalisation et interfaces

Piste d'audit infalsifiable

Un journal chaîné cryptographiquement et signé de toutes les actions pertinentes pour la sécurité. Les modifications ultérieures deviennent détectables ; l'intégrité peut être vérifiée à la demande, de manière planifiée et indépendamment avec l'outil en ligne de commande (pd_audit_verify). Une zone d'audit dédiée dans Server Manager offre des filtres, une vue détaillée et une exportation vers NDJSON/CSV ; l'exportation d'audit est également disponible via REST API v2.0.

REST API v2.0

REST API v2.0 pour automatiser les tâches administratives et accéder directement au serveur depuis vos propres applications, y compris l'exportation d'audit. Les accès restent autorisés de manière centralisée, journalisés et sécurisés par des tokens renforcés.

Journalisation complète

Journal principal détaillé pour le suivi des actions des utilisateurs et des administrateurs ; écriture dans le journal des événements Windows et/ou dans des fichiers journaux distincts.

Transfert SIEM/Syslog

Transfert en temps réel de la piste d'audit et du journal du serveur vers des serveurs Syslog/SIEM au format RFC 5424 — via UDP, TCP (RFC 6587) ou sous forme chiffrée via TLS (RFC 5425), avec validation obligatoire des certificats.

Notifications et alertes

Notifications par e-mail aux administrateurs pour les événements pertinents : connexions, modifications de configuration, accès à certaines bases de données ou à certains enregistrements.

Reporting

Fonctions de reporting complètes dans le Server Manager pour toutes les données pertinentes relatives au serveur, à la sécurité et à l’utilisation.

Sécurité du client dans le client Windows

Chiffrement authentifié (AES-GCM)

Dans le client Windows, les nouvelles bases de données locales utilisent AES-GCM par défaut (chiffrement authentifié via Windows CNG). Le mode classique AES-CBC reste disponible ; les bases de données existantes s'ouvrent sans modification.

Générateurs cryptographiquement sûrs

Les générateurs de mots de passe et de phrases secrètes tirent chaque caractère et chaque mot d'une source aléatoire cryptographiquement sûre via Windows CNG.

Prêt à tester Password Depot dans votre environnement ?

Configurez des rôles, des bases de données et des politiques de sécurité dans le cadre d’une période d’essai réaliste de 30 jours avec l’ensemble des fonctionnalités.