Aperçu des fonctionnalités de Password Depot Enterprise Server
Toutes les fonctions de sécurité, d’intégration et d’administration en un coup d’œil, pour vous permettre de vérifier si Password Depot s’intègre à votre infrastructure.
Sécurité et authentification
Toute la communication client-serveur est chiffrée avec TLS 1.3. Avant leur utilisation, les certificats sont vérifiés par rapport à leur clé privée et à leur validité ; les certificats expirés ne sont plus fournis (basculement vers le certificat standard intégré).
2FA via des applications d’authentification TOTP, des codes par e-mail et des appareils compatibles FIDO2 tels que des jetons USB, Windows Hello et des smartphones.
Nom d’utilisateur/mot de passe, identifiants Windows, SSO (Single Sign-On), Entra ID / Azure AD, fournisseurs OIDC ainsi que WebAuthn/passkey.
Les mots de passe des utilisateurs sont hachés côté serveur avec Argon2id, une méthode à forte contrainte mémoire conforme à l'état actuel de la technique.
Les tokens de session API utilisent une nouvelle clé de signature à chaque connexion ; la déconnexion ou un redémarrage du serveur invalide immédiatement les tokens actifs. La vérification des tokens est strictement liée à HS256.
Les connexions échouées répétées sont limitées et bloquées de manière fiable par adresse IP. Les événements de verrouillage sont inscrits dans le journal d'activité et transmis aux systèmes SIEM connectés.
Assistant intégré pour générer et installer des certificats racine et serveur directement sur le serveur.
Définition centralisée des exigences de sécurité et d’utilisation : droits d’accès par défaut, règles de génération des mots de passe, types d’entrées autorisés, et bien plus encore.
Identité et intégration
Importation d'utilisateurs et de groupes de sécurité depuis Active Directory sur plusieurs domaines d'une forêt ; synchronisation manuelle ou automatique selon un calendrier. Des bases de données sont créées automatiquement pour les sous-groupes nouvellement détectés.
Importation et synchronisation d'utilisateurs et de groupes depuis Entra ID / Azure AD. La connexion est renforcée : les ID tokens sont contrôlés quant à leur signature et à leur audience avant toute confiance, les méthodes non sécurisées sont rejetées et les rotations de clés sont prises en compte immédiatement. En synchronisation Multi-Tenant, un tenant défaillant n'interrompt plus les autres.
Importation et synchronisation des utilisateurs et des groupes depuis des fournisseurs d’identité tiers prenant en charge OpenID Connect.
Service serveur Windows 64 bits avec accès simultané depuis Windows, macOS, iOS, Android, Linux ainsi que via navigateur grâce à une interface web dédiée.
Administration et exploitation

Attribution de rôles serveur spécifiques aux administrateurs qui gèrent, via le Server Manager, des partitions, bases de données ou groupes définis.
Trois rôles dédiés — Audit Reader, Security Officer et Backup Operator — délèguent les tâches d'audit et de sauvegarde sans accorder d'accès au contenu des bases de données (Separation of Duties).
Mise en miroir en temps réel vers une instance de serveur secondaire, synchronisée en continu et capable de prendre automatiquement le relais en cas de défaillance.
Application d’administration Windows 64 bits pour la gestion locale ou à distance du serveur.
Accès en ligne centralisé aux bases de données d’équipe et aux coffres-forts privés pour les mots de passe, notes, documents, clés d’accès et certificats.
Plusieurs options pour les sauvegardes planifiées et automatisées de toutes les bases de données et des fichiers de configuration.
Les clés de configuration et d'audit sont stockées dans des Key Vaults séparés et récupérables au lieu d'être liées à la machine. Les Recovery Keys permettent de rattacher de nouveau la configuration chiffrée sur un nouveau serveur : la migration du serveur et le remplacement du matériel restent possibles.
Escalades en cas d'espace de stockage dangereusement faible, d'échecs répétés de sauvegarde, de synchronisation bloquée et d'expiration prochaine de la licence. Les synchronisations d'annuaire échouées sont enregistrées dans la piste d'audit.
Modèle classique utilisateurs/groupes avec héritage des autorisations depuis les groupes parents pour un contrôle d’accès cohérent.
Autorisations très granulaires pour les bases de données, dossiers et entrées individuelles, y compris des accès limités dans le temps.
Partage contrôlé des entrées entre utilisateurs, avec approbation par un superviseur (quorum N-of-M), limitation de l’utilisation simultanée et dates d’expiration automatiques.
Gouvernance, journalisation et interfaces
Un journal chaîné cryptographiquement et signé de toutes les actions pertinentes pour la sécurité. Les modifications ultérieures deviennent détectables ; l'intégrité peut être vérifiée à la demande, de manière planifiée et indépendamment avec l'outil en ligne de commande (pd_audit_verify). Une zone d'audit dédiée dans Server Manager offre des filtres, une vue détaillée et une exportation vers NDJSON/CSV ; l'exportation d'audit est également disponible via REST API v2.0.
REST API v2.0 pour automatiser les tâches administratives et accéder directement au serveur depuis vos propres applications, y compris l'exportation d'audit. Les accès restent autorisés de manière centralisée, journalisés et sécurisés par des tokens renforcés.
Journal principal détaillé pour le suivi des actions des utilisateurs et des administrateurs ; écriture dans le journal des événements Windows et/ou dans des fichiers journaux distincts.
Transfert en temps réel de la piste d'audit et du journal du serveur vers des serveurs Syslog/SIEM au format RFC 5424 — via UDP, TCP (RFC 6587) ou sous forme chiffrée via TLS (RFC 5425), avec validation obligatoire des certificats.
Notifications par e-mail aux administrateurs pour les événements pertinents : connexions, modifications de configuration, accès à certaines bases de données ou à certains enregistrements.
Fonctions de reporting complètes dans le Server Manager pour toutes les données pertinentes relatives au serveur, à la sécurité et à l’utilisation.
Sécurité du client dans le client Windows
Dans le client Windows, les nouvelles bases de données locales utilisent AES-GCM par défaut (chiffrement authentifié via Windows CNG). Le mode classique AES-CBC reste disponible ; les bases de données existantes s'ouvrent sans modification.
Les générateurs de mots de passe et de phrases secrètes tirent chaque caractère et chaque mot d'une source aléatoire cryptographiquement sûre via Windows CNG.
Prêt à tester Password Depot dans votre environnement ?
Configurez des rôles, des bases de données et des politiques de sécurité dans le cadre d’une période d’essai réaliste de 30 jours avec l’ensemble des fonctionnalités.