Jelszókezelő Active Directoryval, SSO-val és MFA-val
Jelszókezelés, amely beilleszkedik az Ön identitásstruktúráiba – ahelyett, hogy egy második felhasználói világot építene fel.
Egy Enterprise-jelszókezelőnek nem szabad elszigetelten állnia az Ön IT-környezete mellett. Csak a központi identitáskezeléshez való kapcsolódás teszi a mindennapokban használhatóvá: egy Active Directory-integrációval rendelkező jelszókezelő a felhasználókat és csoportokat a címtárból veszi át, az SSO csökkenti a belépési küszöböt a mindennapokban, az MFA védi a legérzékenyebb hozzáféréseket – az egyértelmű szerepkörök és a naplózott hozzáférések pedig nyomon követhetővé teszik az onboardingot, az offboardingot és az auditokat.
Miért fontos az Active Directory, az SSO és az MFA a vállalatok számára
A legtöbb vállalati környezetben már létezik központi identitáskezelés – klasszikusan az Active Directory, egyre gyakrabban a Microsoft Entra ID. Ott hozzák létre a munkatársakat, ott gondozzák a csoportokat, és ott osztják ki a jogosultságokat. Minden további, saját felhasználókezeléssel rendelkező rendszer kettős adminisztrációt, elavult fiókokat és tisztázatlan felelősségi köröket eredményez.
Egy jelszókezelésre ez különösen igaz: ez védi a kulcsokat az összes többi rendszerhez. Három építőelem dönti el, hogy tisztán illeszkedik-e a vállalati IT-be: a címtárintegráció (a felhasználók és csoportok az AD-ból érkeznek, nem kézi munkából), a Single Sign-on (hozzáférés további jelszórituálé nélkül, ezáltal nagyobb elfogadottság) és a többfaktoros hitelesítés (kiegészítő védelem arra az esetre, ha a hozzáférési adatok kompromittálódnak). Együtt csökkentik az adminisztrációs ráfordítást, és teljesítik azt, amit a megfelelőségi előírások a kontrollált hozzáférésektől megkövetelnek.
Jelszókezelő Active Directoryval: mit jelent ez?
Először is fontos: nem arról van szó, hogy a jelszavakat az Active Directoryban tárolnánk. Az AD-integráció a felhasználó-, csoport- és hozzáféréskezelést érinti – a titkosított jelszóadatbázisok magában a jelszókezelőben maradnak.
Konkrétan ez azt jelenti: a felhasználókat és biztonsági csoportokat a címtárból importálják, és szinkronizálással tartják naprakészen. A meglévő szervezeti struktúra – osztályok, csapatok, projektcsoportok – így közvetlenül a jelszókezelőben történő jogosultságkiosztás alapjává válik:
- Központi gondozás: A felhasználók és csoportok pontosan egyszer léteznek – a címtárszolgáltatásban. A jelszókezelő átveszi őket, ahelyett, hogy egy második felhasználói világot építene fel.
- Jogosultságok csoportokon keresztül: Az adatbázisokhoz és bejegyzésekhez való hozzáférést csoportokhoz és szerepkörökhöz rendelik – nem fáradságosan, személyenként.
- Egyszerű onboarding: Az új munkatársak az AD-csoportbesorolásukkal automatikusan megkapják a megfelelő hozzáféréseket a csapatuk jelszóállományaihoz.
- Biztonságos offboarding: Ha egy fiókot a címtárban deaktiválnak, az illető a következő szinkronizálással elveszíti a hozzáférését a jelszókezelőhöz – központi, nyomon követhető folyamat az elszórt egyedi műveletek helyett.
SSO: egyszerűbb hozzáférés a jelszókezeléshez
A Single Sign-on azt jelenti: aki a vállalati hálózatban már bejelentkezett, annak nem kell külön hozzáférési adatokkal újra bejelentkeznie a jelszókezelőbe. A munkatársak számára elmarad egy további bejelentkezési rituálé – az IT számára pedig elmaradnak az elfelejtett kiegészítő jelszavak és az ezzel járó támogatási esetek.
Az igazi nyereség azonban stratégiai: a jelszókezelés csak akkor működik, ha a csapat valóban használja. Minden hozzáférési akadály visszatereli a munkatársakat a böngészőben tárolt jelszavakhoz és a cetlikhez. Az SSO jelentősen csökkenti ezt a küszöböt, és a jelszókezelőt a meglévő bejelentkezési folyamatok magától értetődő részeként rögzíti.
MFA: kiegészítő biztonság az érzékeny hozzáférési adatokhoz
A többfaktoros hitelesítés a jelszó mellett egy második faktort követel meg – például egy hardverkulcsot vagy egy időalapú, egyszer használatos kódot (TOTP) egy hitelesítő alkalmazásból. Még ha a hozzáférési adatok kompromittálódnak is, a hozzáférés a második faktor nélkül zárva marad.
Egy jelszókezelőnél az MFA különösen fontos, mert itt sok további rendszer hozzáférése összpontosul. Ez fokozottan érvényes az adminisztrátori fiókokra és a széles körű jogosultságokkal rendelkező csapatadatbázisokra: aki a kulcsok tárolóját védi, annak az oda vezető ajtót kétszeresen kell biztosítania.
Szerepkörök, jogosultságok és csoportok a központi jelszókezelésben
A címtárintegráció és a hitelesítés azt szabályozza, ki léphet be – a szerepkörök és jogosultságok azt, hogy ott mit tehet. Egy professzionális vállalati jelszókezelés ehhez három kérdésre ad pontos választ: Ki láthat egy bejegyzést? Ki használhatja? Ki módosíthatja?
- Csapat- és osztálystruktúrák: A közös adatbázisok a szervezeti egységeket képezik le – minden csapat csak a saját állományait látja.
- A legkisebb jogosultság elve: Mindenki pontosan azokat a hozzáféréseket kapja meg, amelyeket a feladata megkövetel – semmivel sem többet.
- Biztonságos megosztások: A jelszavak megosztása jogosultsággal rendelkező adatbázisokon keresztül történik, nem pedig e-mailben vagy üzenetküldőben továbbítva.
- Egyértelmű felelősségi körök: A többszintű jogosultságok és házirendek nyomon követhetővé teszik, ki miért felelős.
Auditnaplók és megfelelőség
A kontrollált hozzáférés csak fél siker – bizonyíthatónak is kell lennie. Egy manipulációbiztos, kriptográfiailag láncolt auditnapló rögzíti a bejelentkezéseket, hozzáféréseket, bejegyzésmódosításokat és adminisztratív beavatkozásokat – az utólagos módosítások felismerhetővé válnak. Így a központi auditkérdésre: „Ki mihez és mikor fért hozzá?” a naplóból válaszolhat, nem emlékezetből. Hogy ez konkrétan miként támogatja az ISO 27001 kontrollokat, részletesen bemutatja cikkünk: Password Depot Enterprise Server & ISO 27001.
Ez a belső kontrollok és a külső követelmények szempontjából egyaránt releváns: az ISO-auditok, a NIS2-felkészülés és a GDPR szerinti elszámoltathatóság nyomon követhető hozzáférési folyamatokat feltételeznek. Egy GDPR-nak megfelelő jelszókezelés ennek során a szerepkörökre, a naplózásra és a titkosításra mint a GDPR 32. cikke szerinti technikai és szervezési intézkedésekre támaszkodik.
Password Depot Enterprise Server Active Directoryval, SSO-val és MFA-val
A Password Depot Enterprise Server pontosan ezeket az integrációkat kínálja – 1998 óta Darmstadtban fejlesztik, több mint 100 000 ügyfél használja:
- Active Directory: A felhasználókat és biztonsági csoportokat AD-ből importálja – egy erdő több tartományán keresztül –, és kézzel vagy ütemezetten automatikusan szinkronizálja. Az újonnan felismert alcsoportokhoz az adatbázisok automatikusan létrejönnek.
- Microsoft Entra ID és OpenID Connect: Az Entra ID / Azure AD is támogatott; emellett OIDC identity providerek, például Entra ID, Auth0 vagy PingIdentity is csatlakoztathatók. A bejelentkezés megerősített: az ID tokeneket minden megbízhatóság előtt aláírás és audience szerint ellenőrzi, a nem biztonságos eljárásokat, például az „alg=none” módszert elutasítja, és a szolgáltató kulcsrotációit azonnal átveszi. Multi-Tenant szinkronizáció esetén egy hibás tenant már nem szakítja meg a többit.
- Single Sign-on: Kerberos-SSO a vállalati hálózatban történő bejelentkezéshez – további jelszórituálé nélkül.
- Többfaktoros hitelesítés: FIDO2/WebAuthn (pl. YubiKey) és TOTP hitelesítő alkalmazáson keresztül.
- Szerepkörök és házirendek: A felhasználókat, csoportokat és jogosultságokat központilag, a szerveren vezérli – három jogosultsági szinttel az egyértelmű, biztonságos megosztásokhoz.
- Auditnaplók és SIEM: A bejelentkezések, módosítások és adminisztrátori műveletek manipulációbiztos auditnaplóba kerülnek, és Syslog (RFC 5424, UDP/TCP/TLS) segítségével exportálódnak az Ön SIEM rendszerébe.
- REST API v2.0: DevOps-folyamatokhoz, automatizáláshoz és belső MI-munkafolyamatokhoz.
Az üzemeltetés mindeközben teljes egészében az Ön kontrollja alatt történik – On-Premises, Private Cloudban vagy a saját Azure-tenantban. A címtárintegrációhoz sincs szükség gyártói Cloudra. Hogy miért ez az üzemeltetési modell a döntő sok vállalat számára, azt az On-Premises jelszókezelő című cikkünk fejti ki. A biztonsági architektúra ellenőrizhető: AES-256 (FIPS 197), TLS 1.3, a SySS penetrációs tesztje (2025/12) azzal az eredménnyel, hogy „súlyos biztonsági réseket nem állapítottak meg”, valamint a gyártó AceBIT ISO/IEC 27001:2022 szerint tanúsított ISMS-e (TÜV NORD).
Tipikus felhasználási forgatókönyvek
- IT-osztályok az admin- és szolgáltatás-hozzáféréseket központilag kezelik – MFA-val a legkritikusabb fiókokhoz.
- Vállalatok a hozzáféréseket AD-csoportokon keresztül vezérlik: A címtárstruktúra határozza meg, melyik csapat mely jelszóállományokat látja.
- Új munkatársak a csoportbesorolásukon keresztül az első naptól kezdve kontrollált hozzáférést kapnak a szükséges hozzáférésekhez.
- Távozó munkatársak a hozzáférést központilag, a címtárban történő fiókdeaktiválással veszítik el – a naplóban nyomon követhetően.
- Ügynökségek és szolgáltatók az ügyfél-hozzáféréseket csapatok szerint szervezik, és kontrolláltan osztják meg.
- Megfelelőségvezérelt szervezetek a belső biztonsági előírásokat szerepkörmodellel és auditnaplókkal igazolják.
Mire figyeljenek a vállalatok a kiválasztásnál
- Active Directory-integráció: Felhasználók és csoportok importálása és szinkronizálása – ideális esetben több tartományon keresztül és ütemezetten.
- SSO-támogatás: Bejelentkezés a meglévő vállalati hitelesítésen keresztül, külön hozzáférési adatok helyett.
- MFA-támogatás: Modern eljárások, mint a FIDO2/WebAuthn és a TOTP.
- Jogosultsági és szerepkörkoncepció: Többszintű jogosultságok egészen az adatbázis- és bejegyzésszintig.
- Auditnaplók: Naplózás exportálási lehetőséggel az Ön SIEM-rendszerébe.
- Egyszerű adminisztráció: Központi kezelés az elosztott egyedi konfiguráció helyett.
- Felhasználóbarátság: Kliensek minden elterjedt platformra – különben új árnyékinformatika keletkezik.
- Skálázhatóság: A megoldásnak együtt kell növekednie a felhasználószámmal és a szervezeti struktúrával.
- Üzemeltetési modell: On-Premises vagy Self-Hosted üzemeltetés, ha az adatszuverenitás és a megfelelőség megköveteli.
- Támogatás és karbantartás: Egyértelmű frissítési folyamat és elérhető gyártói támogatás.
Összegzés: az integráció dönt a haszonról
Egy Active Directoryval, SSO-val és MFA-val rendelkező jelszókezelő beilleszkedik azokba a struktúrákba, amelyeket az Ön IT-részlege már most is gondoz – ahelyett, hogy egy második felhasználókezelést hozna létre. Ez csökkenti az adminisztrációs ráfordítást, növeli az elfogadottságot a csapatban, és biztosítja azokat az igazolásokat, amelyeket az auditok és az adatvédelem megkövetelnek. A Password Depot Enterprise Server ezeket az integrációkat magával hozza, és közben teljes egészében az Ön kontrollja alatt marad.
Ellenőrizze a saját környezetében: tesztelje az Enterprise Servert 30 napig ingyenesen az Ön Active Directoryjával, ismerje meg a megoldást egy élő demó keretében, vagy kérjen kötelezettségmentes ajánlatot az Ön felhasználószámára.
Gyakori kérdések az Active Directoryról, az SSO-ról és az MFA-ról
Mit nyújt egy Active Directory-integrációval rendelkező jelszókezelő?
A felhasználók és csoportok a meglévő címtárból érkeznek, kettős adminisztráció helyett: a jogosultságok a szervezeti struktúrát követik, az onboarding a csoportbesoroláson, az offboarding a központi fiókdeaktiváláson keresztül történik. Maguk a jelszavak eközben titkosítva a jelszókezelőben maradnak – nem az AD-ban.
Miért célszerű az SSO egy Enterprise-jelszókezelőnél?
Az SSO eltávolítja a legnagyobb használati akadályt: a munkatársak külön bejelentkezési rituálé nélkül férnek hozzá a hozzáféréseikhez. Ez növeli a megoldás elfogadottságát, és csökkenti az elfelejtett kiegészítő jelszavak miatti támogatási eseteket.
Miért támogasson egy jelszókezelő MFA-t?
A jelszókezelőben sok további rendszer hozzáférése összpontosul. Az MFA ezt az állományt akkor is védi, ha a hozzáférési adatok kompromittálódnak – különösen fontos az admin-fiókok és a csapatadatbázisok esetében.
Használhat egy jelszókezelő felhasználói csoportokat az Active Directoryból?
Igen. A Password Depot Enterprise Server a felhasználókat és biztonsági csoportokat az Active Directoryból importálja – akár egy erdő több tartományán keresztül is –, és szinkronizálással, manuálisan vagy ütemezetten, automatikusan tartja naprakészen.
Mi a különbség az SSO és az MFA között?
Az SSO egyszerűsíti a bejelentkezést: a meglévő vállalati bejelentkezés a jelszókezelőt is megnyitja. Az MFA megerősíti a bejelentkezést: a jelszó mellett egy második faktor is szükséges, például egy hardverkulcs vagy egy egyszer használatos kód. A kettő kiegészíti egymást – a kényelem és a védelem nem zárja ki egymást.
Célszerű egy Active Directory-integrációval rendelkező jelszókezelő a GDPR és a megfelelőség szempontjából?
Igen. A központilag vezérelt, csoportalapú hozzáférések és a naplózott módosítások támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket, és megbízható válaszokat adnak az ISO-auditokban és a NIS2-felkészülés során. Részletesen a GDPR-kompatibilis jelszókezelő vállalatok számára című cikkben.
Támogatja a Password Depot Enterprise Server az Active Directoryt, az SSO-t és az MFA-t?
Igen: AD-import és -szinkronizálás (akár több tartományon keresztül), Microsoft Entra ID és OIDC-szolgáltatók, Kerberos-SSO, valamint MFA FIDO2/WebAuthn és TOTP használatával. Minden részletet bemutat az Enterprise Server funkcióáttekintése.
Kérjen ajánlatot az Ön AD-környezetéhez
Válassza ki a felhasználószámot és a karbantartási időtartamot – egyedi ajánlatát a Password Depot Enterprise Serverre kötelezettségmentesen és telefonhívás nélkül kapja meg.
Ajánlat kérése