Pregled funkcionalnosti Password Depot Enterprise Server
Sve sigurnosne, integracijske i administrativne funkcije na prvi pogled – kako biste mogli provjeriti odgovara li Password Depot Vašoj infrastrukturi.
Sigurnost i autentifikacija
Sva komunikacija klijent-server šifrira se pomoću TLS 1.3. Certifikati se prije primjene provjeravaju prema svojem privatnom ključu i valjanosti; istekli certifikati više se ne isporučuju (fallback na integrirani standardni certifikat).
2FA putem TOTP autentifikatora, kodova e-poštom i FIDO2-kompatibilnih uređaja kao što su USB tokeni, Windows Hello i pametni telefoni.
Korisničko ime/lozinka, Windows vjerodajnice, SSO (Single Sign-On), Entra ID / Azure AD, OIDC pružatelji te WebAuthn/Passkey.
Korisničke lozinke hashiraju se na strani servera pomoću Argon2id – memorijski zahtjevnog postupka prema aktualnom stanju tehnike.
API sesijski tokeni koriste svježi potpisni ključ za svaku prijavu; odjava ili ponovno pokretanje servera odmah poništava otvorene tokene. Provjera tokena čvrsto je vezana uz HS256.
Ponovljene neuspjele prijave pouzdano se ograničavaju i blokiraju po IP adresi. Događaji blokade upisuju se u dnevnik aktivnosti i u povezane SIEM sustave.
Integrirani pomoćnik za generiranje i instalaciju root i serverskih certifikata izravno na poslužitelju.
Središnje definiranje sigurnosnih pravila i pravila korištenja: standardna prava pristupa, pravila za generiranje lozinki, dopuštene vrste unosa i više.
Identitet i integracija
Uvoz korisnika i sigurnosnih grupa iz Active Directory preko više domena jedne šume; sinkronizacija ručno ili automatski prema rasporedu. Za novootkrivene podgrupe baze podataka stvaraju se automatski.
Uvoz i sinkronizacija korisnika i grupa iz Entra ID / Azure AD. Prijava je pojačana: ID tokeni provjeravaju se po potpisu i audience prije nego što im se vjeruje, nesigurni postupci se odbijaju, a rotacije ključeva preuzimaju se odmah. Pri Multi-Tenant sinkronizaciji neispravan tenant više ne prekida ostale.
Uvoz i sinkronizacija korisnika i grupa iz Identity Providera trećih strana koji podržavaju OpenID Connect.
64-bitna Windows serverska usluga s mogućnošću istodobnog pristupa za Windows, macOS, iOS, Android i Linux te pristupa putem preglednika preko namjenskog web sučelja.
Administracija i rad

Dodjela specifičnih serverskih uloga administratorima koji putem Server Managera upravljaju definiranim particijama, bazama podataka ili grupama.
Tri dedikirane uloge – Audit Reader, Security Officer i Backup Operator – delegiraju auditne i backup zadatke bez dodjele pristupa sadržaju baza podataka (Separation of Duties).
Zrcaljenje u stvarnom vremenu na sekundarnu serversku instancu koja se kontinuirano sinkronizira i može automatski preuzeti rad u slučaju ispada.
64-bitna Windows administracijska aplikacija za lokalno ili udaljeno upravljanje poslužiteljem.
Centralizirani online pristup timskim bazama podataka i privatnim trezorima za lozinke, bilješke, dokumente, pristupne ključeve i certifikate.
Više opcija za planirane, automatizirane sigurnosne kopije svih baza podataka i konfiguracijskih datoteka.
Konfiguracijski i auditni ključevi pohranjuju se u odvojenim, obnovljivim Key Vaults umjesto da budu vezani uz stroj. Putem Recovery Keys šifrirana konfiguracija može se ponovno povezati na novom serveru – migracija servera i zamjena hardvera ostaju moguće.
Eskalacije pri kritično malo prostora za pohranu, ponovljenim backup pogreškama, blokiranoj sinkronizaciji i skorom isteku licence. Neuspjele sinkronizacije imenika bilježe se u auditnom tragu.
Klasični model korisnika i grupa s nasljeđivanjem dozvola iz nadređenih grupa za dosljednu kontrolu pristupa.
Detaljno definirane dozvole za baze podataka, mape i pojedinačne unose, uključujući vremenski ograničen pristup.
Kontrolirano dijeljenje unosa između korisnika uz odobrenje nadzornika (N-of-M quorum), ograničenje paralelnog korištenja i automatske datume isteka.
Governance, zapisivanje i sučelja
Kriptografski ulančan i potpisan dnevnik svih sigurnosno relevantnih radnji. Naknadne izmjene postaju prepoznatljive; integritet se može provjeriti na zahtjev, vremenski upravljano i neovisno putem alata naredbenog retka (pd_audit_verify). Posebno auditno područje u Server Manageru nudi filtre, detaljni prikaz i izvoz u NDJSON/CSV – auditni izvoz dostupan je i putem REST API v2.0.
REST API v2.0 za automatizaciju administrativnih zadataka i izravan pristup serveru iz vlastitih aplikacija – uključujući auditni izvoz. Pristupi ostaju centralno autorizirani, zabilježeni i zaštićeni pojačanim tokenima.
Detaljan glavni zapisnik za praćenje radnji korisnika i administratora; zapisivanje u Windows dnevnik događaja i/ili zasebne log datoteke.
Prosljeđivanje auditnog traga i server loga u stvarnom vremenu na Syslog/SIEM servere u formatu RFC 5424 – putem UDP-a, TCP-a (RFC 6587) ili šifrirano putem TLS-a (RFC 5425), uz prisilnu provjeru certifikata.
E-mail obavijesti administratorima o relevantnim događajima: prijavama, promjenama konfiguracije, pristupu određenim bazama podataka ili zapisima.
Opsežne funkcije izvještavanja u Server Manageru za sve relevantne podatke o serveru, sigurnosti i korištenju.
Sigurnost klijenta u Windows klijentu
U Windows klijentu nove lokalne baze podataka standardno koriste AES-GCM (autenticirano šifriranje putem Windows CNG). Klasični AES-CBC način ostaje dostupan; postojeće baze podataka otvaraju se bez promjena.
Generatori lozinki i zaporki svako slovo, znak i riječ dobivaju iz kriptografski sigurnog izvora slučajnosti putem Windows CNG.
Jeste li spremni testirati Password Depot u svom okruženju?
Postavite uloge, baze podataka i sigurnosne smjernice – u realističnom 30-dnevnom probnom razdoblju s punim opsegom funkcionalnosti.