Know-how / Jelszókezelés

Jelszókezelő Active Directoryval, SSO-val és MFA-val

Jelszókezelés, amely beilleszkedik az Ön identitásstruktúráiba – ahelyett, hogy egy második felhasználói világot építene fel.

Egy Enterprise-jelszókezelőnek nem szabad elszigetelten állnia az Ön IT-környezete mellett. Csak a központi identitáskezeléshez való kapcsolódás teszi a mindennapokban használhatóvá: egy Active Directory-integrációval rendelkező jelszókezelő a felhasználókat és csoportokat a címtárból veszi át, az SSO csökkenti a belépési küszöböt a mindennapokban, az MFA védi a legérzékenyebb hozzáféréseket – az egyértelmű szerepkörök és a naplózott hozzáférések pedig nyomon követhetővé teszik az onboardingot, az offboardingot és az auditokat.

Miért fontos az Active Directory, az SSO és az MFA a vállalatok számára

A legtöbb vállalati környezetben már létezik központi identitáskezelés – klasszikusan az Active Directory, egyre gyakrabban a Microsoft Entra ID. Ott hozzák létre a munkatársakat, ott gondozzák a csoportokat, és ott osztják ki a jogosultságokat. Minden további, saját felhasználókezeléssel rendelkező rendszer kettős adminisztrációt, elavult fiókokat és tisztázatlan felelősségi köröket eredményez.

Egy jelszókezelésre ez különösen igaz: ez védi a kulcsokat az összes többi rendszerhez. Három építőelem dönti el, hogy tisztán illeszkedik-e a vállalati IT-be: a címtárintegráció (a felhasználók és csoportok az AD-ból érkeznek, nem kézi munkából), a Single Sign-on (hozzáférés további jelszórituálé nélkül, ezáltal nagyobb elfogadottság) és a többfaktoros hitelesítés (kiegészítő védelem arra az esetre, ha a hozzáférési adatok kompromittálódnak). Együtt csökkentik az adminisztrációs ráfordítást, és teljesítik azt, amit a megfelelőségi előírások a kontrollált hozzáférésektől megkövetelnek.

Jelszókezelő Active Directoryval: mit jelent ez?

Először is fontos: nem arról van szó, hogy a jelszavakat az Active Directoryban tárolnánk. Az AD-integráció a felhasználó-, csoport- és hozzáféréskezelést érinti – a titkosított jelszóadatbázisok magában a jelszókezelőben maradnak.

Konkrétan ez azt jelenti: a felhasználókat és biztonsági csoportokat a címtárból importálják, és szinkronizálással tartják naprakészen. A meglévő szervezeti struktúra – osztályok, csapatok, projektcsoportok – így közvetlenül a jelszókezelőben történő jogosultságkiosztás alapjává válik:

  • Központi gondozás: A felhasználók és csoportok pontosan egyszer léteznek – a címtárszolgáltatásban. A jelszókezelő átveszi őket, ahelyett, hogy egy második felhasználói világot építene fel.
  • Jogosultságok csoportokon keresztül: Az adatbázisokhoz és bejegyzésekhez való hozzáférést csoportokhoz és szerepkörökhöz rendelik – nem fáradságosan, személyenként.
  • Egyszerű onboarding: Az új munkatársak az AD-csoportbesorolásukkal automatikusan megkapják a megfelelő hozzáféréseket a csapatuk jelszóállományaihoz.
  • Biztonságos offboarding: Ha egy fiókot a címtárban deaktiválnak, az illető a következő szinkronizálással elveszíti a hozzáférését a jelszókezelőhöz – központi, nyomon követhető folyamat az elszórt egyedi műveletek helyett.

SSO: egyszerűbb hozzáférés a jelszókezeléshez

A Single Sign-on azt jelenti: aki a vállalati hálózatban már bejelentkezett, annak nem kell külön hozzáférési adatokkal újra bejelentkeznie a jelszókezelőbe. A munkatársak számára elmarad egy további bejelentkezési rituálé – az IT számára pedig elmaradnak az elfelejtett kiegészítő jelszavak és az ezzel járó támogatási esetek.

Az igazi nyereség azonban stratégiai: a jelszókezelés csak akkor működik, ha a csapat valóban használja. Minden hozzáférési akadály visszatereli a munkatársakat a böngészőben tárolt jelszavakhoz és a cetlikhez. Az SSO jelentősen csökkenti ezt a küszöböt, és a jelszókezelőt a meglévő bejelentkezési folyamatok magától értetődő részeként rögzíti.

MFA: kiegészítő biztonság az érzékeny hozzáférési adatokhoz

A többfaktoros hitelesítés a jelszó mellett egy második faktort követel meg – például egy hardverkulcsot vagy egy időalapú, egyszer használatos kódot (TOTP) egy hitelesítő alkalmazásból. Még ha a hozzáférési adatok kompromittálódnak is, a hozzáférés a második faktor nélkül zárva marad.

Egy jelszókezelőnél az MFA különösen fontos, mert itt sok további rendszer hozzáférése összpontosul. Ez fokozottan érvényes az adminisztrátori fiókokra és a széles körű jogosultságokkal rendelkező csapatadatbázisokra: aki a kulcsok tárolóját védi, annak az oda vezető ajtót kétszeresen kell biztosítania.

Szerepkörök, jogosultságok és csoportok a központi jelszókezelésben

A három jogosultsági szint diagramja: szerverszintű házirendek (globális), hozzáférés és szerepkörök csapatadatbázisonként, valamint részletes jogosultságok mappa- és bejegyzésszinten, mint az olvasás, szerkesztés, megosztás és lepecsételés; az Active Directoryból vagy az Entra ID-ból származó csoportok mindhárom szintre öröklik a jogosultságokat.

A címtárintegráció és a hitelesítés azt szabályozza, ki léphet be – a szerepkörök és jogosultságok azt, hogy ott mit tehet. Egy professzionális vállalati jelszókezelés ehhez három kérdésre ad pontos választ: Ki láthat egy bejegyzést? Ki használhatja? Ki módosíthatja?

  • Csapat- és osztálystruktúrák: A közös adatbázisok a szervezeti egységeket képezik le – minden csapat csak a saját állományait látja.
  • A legkisebb jogosultság elve: Mindenki pontosan azokat a hozzáféréseket kapja meg, amelyeket a feladata megkövetel – semmivel sem többet.
  • Biztonságos megosztások: A jelszavak megosztása jogosultsággal rendelkező adatbázisokon keresztül történik, nem pedig e-mailben vagy üzenetküldőben továbbítva.
  • Egyértelmű felelősségi körök: A többszintű jogosultságok és házirendek nyomon követhetővé teszik, ki miért felelős.

Auditnaplók és megfelelőség

A kontrollált hozzáférés csak fél siker – bizonyíthatónak is kell lennie. Egy manipulációbiztos, kriptográfiailag láncolt auditnapló rögzíti a bejelentkezéseket, hozzáféréseket, bejegyzésmódosításokat és adminisztratív beavatkozásokat – az utólagos módosítások felismerhetővé válnak. Így a központi auditkérdésre: „Ki mihez és mikor fért hozzá?” a naplóból válaszolhat, nem emlékezetből. Hogy ez konkrétan miként támogatja az ISO 27001 kontrollokat, részletesen bemutatja cikkünk: Password Depot Enterprise Server & ISO 27001.

Ez a belső kontrollok és a külső követelmények szempontjából egyaránt releváns: az ISO-auditok, a NIS2-felkészülés és a GDPR szerinti elszámoltathatóság nyomon követhető hozzáférési folyamatokat feltételeznek. Egy GDPR-nak megfelelő jelszókezelés ennek során a szerepkörökre, a naplózásra és a titkosításra mint a GDPR 32. cikke szerinti technikai és szervezési intézkedésekre támaszkodik.

Password Depot Enterprise Server Active Directoryval, SSO-val és MFA-val

A Password Depot Enterprise Server pontosan ezeket az integrációkat kínálja – 1998 óta Darmstadtban fejlesztik, több mint 100 000 ügyfél használja:

  • Active Directory: A felhasználókat és biztonsági csoportokat AD-ből importálja – egy erdő több tartományán keresztül –, és kézzel vagy ütemezetten automatikusan szinkronizálja. Az újonnan felismert alcsoportokhoz az adatbázisok automatikusan létrejönnek.
  • Microsoft Entra ID és OpenID Connect: Az Entra ID / Azure AD is támogatott; emellett OIDC identity providerek, például Entra ID, Auth0 vagy PingIdentity is csatlakoztathatók. A bejelentkezés megerősített: az ID tokeneket minden megbízhatóság előtt aláírás és audience szerint ellenőrzi, a nem biztonságos eljárásokat, például az „alg=none” módszert elutasítja, és a szolgáltató kulcsrotációit azonnal átveszi. Multi-Tenant szinkronizáció esetén egy hibás tenant már nem szakítja meg a többit.
  • Single Sign-on: Kerberos-SSO a vállalati hálózatban történő bejelentkezéshez – további jelszórituálé nélkül.
  • Többfaktoros hitelesítés: FIDO2/WebAuthn (pl. YubiKey) és TOTP hitelesítő alkalmazáson keresztül.
  • Szerepkörök és házirendek: A felhasználókat, csoportokat és jogosultságokat központilag, a szerveren vezérli – három jogosultsági szinttel az egyértelmű, biztonságos megosztásokhoz.
  • Auditnaplók és SIEM: A bejelentkezések, módosítások és adminisztrátori műveletek manipulációbiztos auditnaplóba kerülnek, és Syslog (RFC 5424, UDP/TCP/TLS) segítségével exportálódnak az Ön SIEM rendszerébe.
  • REST API v2.0: DevOps-folyamatokhoz, automatizáláshoz és belső MI-munkafolyamatokhoz.

Az üzemeltetés mindeközben teljes egészében az Ön kontrollja alatt történik – On-Premises, Private Cloudban vagy a saját Azure-tenantban. A címtárintegrációhoz sincs szükség gyártói Cloudra. Hogy miért ez az üzemeltetési modell a döntő sok vállalat számára, azt az On-Premises jelszókezelő című cikkünk fejti ki. A biztonsági architektúra ellenőrizhető: AES-256 (FIPS 197), TLS 1.3, a SySS penetrációs tesztje (2025/12) azzal az eredménnyel, hogy „súlyos biztonsági réseket nem állapítottak meg”, valamint a gyártó AceBIT ISO/IEC 27001:2022 szerint tanúsított ISMS-e (TÜV NORD).

Tipikus felhasználási forgatókönyvek

  • IT-osztályok az admin- és szolgáltatás-hozzáféréseket központilag kezelik – MFA-val a legkritikusabb fiókokhoz.
  • Vállalatok a hozzáféréseket AD-csoportokon keresztül vezérlik: A címtárstruktúra határozza meg, melyik csapat mely jelszóállományokat látja.
  • Új munkatársak a csoportbesorolásukon keresztül az első naptól kezdve kontrollált hozzáférést kapnak a szükséges hozzáférésekhez.
  • Távozó munkatársak a hozzáférést központilag, a címtárban történő fiókdeaktiválással veszítik el – a naplóban nyomon követhetően.
  • Ügynökségek és szolgáltatók az ügyfél-hozzáféréseket csapatok szerint szervezik, és kontrolláltan osztják meg.
  • Megfelelőségvezérelt szervezetek a belső biztonsági előírásokat szerepkörmodellel és auditnaplókkal igazolják.

Mire figyeljenek a vállalatok a kiválasztásnál

  • Active Directory-integráció: Felhasználók és csoportok importálása és szinkronizálása – ideális esetben több tartományon keresztül és ütemezetten.
  • SSO-támogatás: Bejelentkezés a meglévő vállalati hitelesítésen keresztül, külön hozzáférési adatok helyett.
  • MFA-támogatás: Modern eljárások, mint a FIDO2/WebAuthn és a TOTP.
  • Jogosultsági és szerepkörkoncepció: Többszintű jogosultságok egészen az adatbázis- és bejegyzésszintig.
  • Auditnaplók: Naplózás exportálási lehetőséggel az Ön SIEM-rendszerébe.
  • Egyszerű adminisztráció: Központi kezelés az elosztott egyedi konfiguráció helyett.
  • Felhasználóbarátság: Kliensek minden elterjedt platformra – különben új árnyékinformatika keletkezik.
  • Skálázhatóság: A megoldásnak együtt kell növekednie a felhasználószámmal és a szervezeti struktúrával.
  • Üzemeltetési modell: On-Premises vagy Self-Hosted üzemeltetés, ha az adatszuverenitás és a megfelelőség megköveteli.
  • Támogatás és karbantartás: Egyértelmű frissítési folyamat és elérhető gyártói támogatás.

Összegzés: az integráció dönt a haszonról

Egy Active Directoryval, SSO-val és MFA-val rendelkező jelszókezelő beilleszkedik azokba a struktúrákba, amelyeket az Ön IT-részlege már most is gondoz – ahelyett, hogy egy második felhasználókezelést hozna létre. Ez csökkenti az adminisztrációs ráfordítást, növeli az elfogadottságot a csapatban, és biztosítja azokat az igazolásokat, amelyeket az auditok és az adatvédelem megkövetelnek. A Password Depot Enterprise Server ezeket az integrációkat magával hozza, és közben teljes egészében az Ön kontrollja alatt marad.

Ellenőrizze a saját környezetében: tesztelje az Enterprise Servert 30 napig ingyenesen az Ön Active Directoryjával, ismerje meg a megoldást egy élő demó keretében, vagy kérjen kötelezettségmentes ajánlatot az Ön felhasználószámára.

Gyakori kérdések az Active Directoryról, az SSO-ról és az MFA-ról

Mit nyújt egy Active Directory-integrációval rendelkező jelszókezelő?

A felhasználók és csoportok a meglévő címtárból érkeznek, kettős adminisztráció helyett: a jogosultságok a szervezeti struktúrát követik, az onboarding a csoportbesoroláson, az offboarding a központi fiókdeaktiváláson keresztül történik. Maguk a jelszavak eközben titkosítva a jelszókezelőben maradnak – nem az AD-ban.

Miért célszerű az SSO egy Enterprise-jelszókezelőnél?

Az SSO eltávolítja a legnagyobb használati akadályt: a munkatársak külön bejelentkezési rituálé nélkül férnek hozzá a hozzáféréseikhez. Ez növeli a megoldás elfogadottságát, és csökkenti az elfelejtett kiegészítő jelszavak miatti támogatási eseteket.

Miért támogasson egy jelszókezelő MFA-t?

A jelszókezelőben sok további rendszer hozzáférése összpontosul. Az MFA ezt az állományt akkor is védi, ha a hozzáférési adatok kompromittálódnak – különösen fontos az admin-fiókok és a csapatadatbázisok esetében.

Használhat egy jelszókezelő felhasználói csoportokat az Active Directoryból?

Igen. A Password Depot Enterprise Server a felhasználókat és biztonsági csoportokat az Active Directoryból importálja – akár egy erdő több tartományán keresztül is –, és szinkronizálással, manuálisan vagy ütemezetten, automatikusan tartja naprakészen.

Mi a különbség az SSO és az MFA között?

Az SSO egyszerűsíti a bejelentkezést: a meglévő vállalati bejelentkezés a jelszókezelőt is megnyitja. Az MFA megerősíti a bejelentkezést: a jelszó mellett egy második faktor is szükséges, például egy hardverkulcs vagy egy egyszer használatos kód. A kettő kiegészíti egymást – a kényelem és a védelem nem zárja ki egymást.

Célszerű egy Active Directory-integrációval rendelkező jelszókezelő a GDPR és a megfelelőség szempontjából?

Igen. A központilag vezérelt, csoportalapú hozzáférések és a naplózott módosítások támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket, és megbízható válaszokat adnak az ISO-auditokban és a NIS2-felkészülés során. Részletesen a GDPR-kompatibilis jelszókezelő vállalatok számára című cikkben.

Támogatja a Password Depot Enterprise Server az Active Directoryt, az SSO-t és az MFA-t?

Igen: AD-import és -szinkronizálás (akár több tartományon keresztül), Microsoft Entra ID és OIDC-szolgáltatók, Kerberos-SSO, valamint MFA FIDO2/WebAuthn és TOTP használatával. Minden részletet bemutat az Enterprise Server funkcióáttekintése.

Kérjen ajánlatot az Ön AD-környezetéhez

Válassza ki a felhasználószámot és a karbantartási időtartamot – egyedi ajánlatát a Password Depot Enterprise Serverre kötelezettségmentesen és telefonhívás nélkül kapja meg.

Ajánlat kérése