Pregled funkcionalnosti Password Depot Enterprise Server

Sve sigurnosne, integracijske i administrativne funkcije na prvi pogled – kako biste mogli provjeriti odgovara li Password Depot Vašoj infrastrukturi.

Made in Germany Certificirano prema ISO 27001 Usklađeno s DSGVO

Sigurnost i autentifikacija

Sigurne veze (TLS 1.3)

Sva komunikacija klijent-server šifrira se pomoću TLS 1.3. Certifikati se prije primjene provjeravaju prema svojem privatnom ključu i valjanosti; istekli certifikati više se ne isporučuju (fallback na integrirani standardni certifikat).

Dvofaktorska autentifikacija (2FA)

2FA putem TOTP autentifikatora, kodova e-poštom i FIDO2-kompatibilnih uređaja kao što su USB tokeni, Windows Hello i pametni telefoni.

Fleksibilna autentifikacija

Korisničko ime/lozinka, Windows vjerodajnice, SSO (Single Sign-On), Entra ID / Azure AD, OIDC pružatelji te WebAuthn/Passkey.

Hashiranje lozinki pomoću Argon2id

Korisničke lozinke hashiraju se na strani servera pomoću Argon2id – memorijski zahtjevnog postupka prema aktualnom stanju tehnike.

Pojačani REST API tokeni

API sesijski tokeni koriste svježi potpisni ključ za svaku prijavu; odjava ili ponovno pokretanje servera odmah poništava otvorene tokene. Provjera tokena čvrsto je vezana uz HS256.

Zaštita od brute-force napada po IP-u

Ponovljene neuspjele prijave pouzdano se ograničavaju i blokiraju po IP adresi. Događaji blokade upisuju se u dnevnik aktivnosti i u povezane SIEM sustave.

Pomoćnik za certifikate

Integrirani pomoćnik za generiranje i instalaciju root i serverskih certifikata izravno na poslužitelju.

Pravila poslužitelja

Središnje definiranje sigurnosnih pravila i pravila korištenja: standardna prava pristupa, pravila za generiranje lozinki, dopuštene vrste unosa i više.

Identitet i integracija

Integracija s Active Directory

Uvoz korisnika i sigurnosnih grupa iz Active Directory preko više domena jedne šume; sinkronizacija ručno ili automatski prema rasporedu. Za novootkrivene podgrupe baze podataka stvaraju se automatski.

Integracija s Entra ID / Azure AD

Uvoz i sinkronizacija korisnika i grupa iz Entra ID / Azure AD. Prijava je pojačana: ID tokeni provjeravaju se po potpisu i audience prije nego što im se vjeruje, nesigurni postupci se odbijaju, a rotacije ključeva preuzimaju se odmah. Pri Multi-Tenant sinkronizaciji neispravan tenant više ne prekida ostale.

Dodatni Identity Provideri (OIDC)

Uvoz i sinkronizacija korisnika i grupa iz Identity Providera trećih strana koji podržavaju OpenID Connect.

Pristup na različitim platformama

64-bitna Windows serverska usluga s mogućnošću istodobnog pristupa za Windows, macOS, iOS, Android i Linux te pristupa putem preglednika preko namjenskog web sučelja.

Administracija i rad

Svojstva grupe
Detaljno konfigurirajte grupe – odredite naziv, odjel i vrstu, upravljajte članovima i po potrebi sinkronizirajte s Active Directory.
Serverske uloge (RBAC)

Dodjela specifičnih serverskih uloga administratorima koji putem Server Managera upravljaju definiranim particijama, bazama podataka ili grupama.

Razdvajanje zadataka: auditne, sigurnosne i backup uloge

Tri dedikirane uloge – Audit Reader, Security Officer i Backup Operator – delegiraju auditne i backup zadatke bez dodjele pristupa sadržaju baza podataka (Separation of Duties).

Visoka dostupnost / zrcaljenje

Zrcaljenje u stvarnom vremenu na sekundarnu serversku instancu koja se kontinuirano sinkronizira i može automatski preuzeti rad u slučaju ispada.

Server Manager

64-bitna Windows administracijska aplikacija za lokalno ili udaljeno upravljanje poslužiteljem.

Zajedničke baze podataka

Centralizirani online pristup timskim bazama podataka i privatnim trezorima za lozinke, bilješke, dokumente, pristupne ključeve i certifikate.

Automatizirane sigurnosne kopije

Više opcija za planirane, automatizirane sigurnosne kopije svih baza podataka i konfiguracijskih datoteka.

Obnovljivi Key Vaults & Recovery Keys

Konfiguracijski i auditni ključevi pohranjuju se u odvojenim, obnovljivim Key Vaults umjesto da budu vezani uz stroj. Putem Recovery Keys šifrirana konfiguracija može se ponovno povezati na novom serveru – migracija servera i zamjena hardvera ostaju moguće.

Nadzor & eskalacije

Eskalacije pri kritično malo prostora za pohranu, ponovljenim backup pogreškama, blokiranoj sinkronizaciji i skorom isteku licence. Neuspjele sinkronizacije imenika bilježe se u auditnom tragu.

Korisnici, grupe i nasljeđivanje

Klasični model korisnika i grupa s nasljeđivanjem dozvola iz nadređenih grupa za dosljednu kontrolu pristupa.

Granularna prava pristupa i vremenska ograničenja

Detaljno definirane dozvole za baze podataka, mape i pojedinačne unose, uključujući vremenski ograničen pristup.

Dijeljeni secrets i workflowi odobravanja

Kontrolirano dijeljenje unosa između korisnika uz odobrenje nadzornika (N-of-M quorum), ograničenje paralelnog korištenja i automatske datume isteka.

Governance, zapisivanje i sučelja

Auditni trag otporan na manipulacije

Kriptografski ulančan i potpisan dnevnik svih sigurnosno relevantnih radnji. Naknadne izmjene postaju prepoznatljive; integritet se može provjeriti na zahtjev, vremenski upravljano i neovisno putem alata naredbenog retka (pd_audit_verify). Posebno auditno područje u Server Manageru nudi filtre, detaljni prikaz i izvoz u NDJSON/CSV – auditni izvoz dostupan je i putem REST API v2.0.

REST API v2.0

REST API v2.0 za automatizaciju administrativnih zadataka i izravan pristup serveru iz vlastitih aplikacija – uključujući auditni izvoz. Pristupi ostaju centralno autorizirani, zabilježeni i zaštićeni pojačanim tokenima.

Sveobuhvatno zapisivanje

Detaljan glavni zapisnik za praćenje radnji korisnika i administratora; zapisivanje u Windows dnevnik događaja i/ili zasebne log datoteke.

SIEM/Syslog prosljeđivanje

Prosljeđivanje auditnog traga i server loga u stvarnom vremenu na Syslog/SIEM servere u formatu RFC 5424 – putem UDP-a, TCP-a (RFC 6587) ili šifrirano putem TLS-a (RFC 5425), uz prisilnu provjeru certifikata.

Obavijesti i upozorenja

E-mail obavijesti administratorima o relevantnim događajima: prijavama, promjenama konfiguracije, pristupu određenim bazama podataka ili zapisima.

Izvještavanje

Opsežne funkcije izvještavanja u Server Manageru za sve relevantne podatke o serveru, sigurnosti i korištenju.

Sigurnost klijenta u Windows klijentu

Autenticirano šifriranje (AES-GCM)

U Windows klijentu nove lokalne baze podataka standardno koriste AES-GCM (autenticirano šifriranje putem Windows CNG). Klasični AES-CBC način ostaje dostupan; postojeće baze podataka otvaraju se bez promjena.

Kriptografski sigurni generatori

Generatori lozinki i zaporki svako slovo, znak i riječ dobivaju iz kriptografski sigurnog izvora slučajnosti putem Windows CNG.

Jeste li spremni testirati Password Depot u svom okruženju?

Postavite uloge, baze podataka i sigurnosne smjernice – u realističnom 30-dnevnom probnom razdoblju s punim opsegom funkcionalnosti.