Panoramica delle funzionalità di Password Depot Enterprise Server

Tutte le funzioni di sicurezza, integrazione e amministrazione a colpo d’occhio, per permettervi di verificare se Password Depot è adatto alla vostra infrastruttura.

Made in Germany Certificato ISO 27001 Conforme al DSGVO

Sicurezza e autenticazione

Connessioni sicure (TLS 1.3)

Tutta la comunicazione client-server viene cifrata con TLS 1.3. Prima dell’utilizzo, i certificati vengono verificati rispetto alla relativa chiave privata e alla validità; i certificati scaduti non vengono più distribuiti (fallback al certificato standard integrato).

Autenticazione a due fattori (2FA)

2FA tramite autenticatori TOTP, codici e-mail e dispositivi compatibili con FIDO2 come token USB, Windows Hello e smartphone.

Autenticazione flessibile

Nome utente/password, credenziali di accesso Windows, SSO (Single Sign-On), Entra ID / Azure AD, provider OIDC e WebAuthn/Passkey.

Hashing delle password con Argon2id

Le password degli utenti vengono sottoposte a hashing lato server con Argon2id, un metodo memory-hard conforme allo stato attuale della tecnica.

Token REST API rafforzati

I token di sessione API utilizzano una nuova chiave di firma per ogni accesso; la disconnessione o il riavvio del server invalidano immediatamente i token aperti. La verifica dei token è vincolata in modo fisso a HS256.

Protezione brute-force per IP

I tentativi di accesso falliti ripetuti vengono limitati e bloccati in modo affidabile per indirizzo IP. Gli eventi di blocco confluiscono nel log delle attività e nei sistemi SIEM collegati.

Assistente certificati

Assistente integrato per generare e installare certificati root e server direttamente sul server.

Policy del server

Definizione centralizzata delle policy di sicurezza e utilizzo: diritti di accesso predefiniti, regole per la generazione delle password, tipi di voce consentiti e altro ancora.

Identità e integrazione

Integrazione con Active Directory

Importazione di utenti e gruppi di sicurezza da Active Directory su più domini di una foresta; sincronizzazione manuale o automatica secondo pianificazione. Per i sottogruppi appena rilevati vengono creati automaticamente database.

Integrazione con Entra ID / Azure AD

Importazione e sincronizzazione di utenti e gruppi da Entra ID / Azure AD. L’accesso è rafforzato: gli ID token vengono verificati per firma e audience prima di essere considerati attendibili, i metodi non sicuri vengono rifiutati e le rotazioni delle chiavi vengono recepite immediatamente. Nella sincronizzazione Multi-Tenant, un tenant difettoso non interrompe più gli altri.

Ulteriori Identity Provider (OIDC)

Importazione e sincronizzazione di utenti e gruppi da Identity Provider di terze parti che supportano OpenID Connect.

Accesso multipiattaforma

Servizio server Windows a 64 bit con possibilità di accesso simultaneo da Windows, macOS, iOS, Android, Linux e accesso via browser tramite un'interfaccia web dedicata.

Amministrazione e gestione operativa

Proprietà del gruppo
Configurate i gruppi nel dettaglio – impostate nome, reparto e tipo, gestite i membri e sincronizzate con Active Directory se necessario.
Ruoli del server (RBAC)

Assegnazione di specifici ruoli del server agli amministratori che gestiscono partizioni, database o gruppi definiti tramite Server Manager.

Separazione dei compiti: ruoli di audit, sicurezza e backup

Tre ruoli dedicati – Audit Reader, Security Officer e Backup Operator – delegano attività di audit e backup senza concedere accesso al contenuto dei database (Separation of Duties).

Alta disponibilità / mirroring

Mirroring in tempo reale su un'istanza server secondaria, sincronizzata continuamente e in grado di subentrare automaticamente in caso di guasti.

Server Manager

Applicazione di amministrazione Windows a 64 bit per la gestione locale o remota del server.

Database condivisi

Accesso online centralizzato a database di team e vault privati per password, note, documenti, chiavi di accesso e certificati.

Backup automatizzati

Diverse opzioni per backup pianificati e automatizzati di tutti i database e file di configurazione.

Key Vaults recuperabili & Recovery Keys

Le chiavi di configurazione e di audit risiedono in Key Vaults separati e recuperabili anziché essere vincolate alla macchina. Tramite Recovery Keys è possibile associare nuovamente la configurazione cifrata a un nuovo server: migrazione del server e sostituzione dell’hardware restano possibili.

Monitoraggio & escalation

Escalation in caso di spazio di archiviazione criticamente basso, errori di backup ripetuti, sincronizzazione bloccata e prossima scadenza della licenza. Le sincronizzazioni di directory non riuscite vengono registrate nell’audit trail.

Utenti, gruppi ed ereditarietà

Classico modello utenti/gruppi con ereditarietà delle autorizzazioni dai gruppi superiori per un controllo degli accessi coerente.

Diritti di accesso granulari e limitazioni temporali

Autorizzazioni granulari per database, cartelle e singole voci, inclusi accessi a tempo determinato.

Secret condivisi e workflow di approvazione

Condivisione controllata di voci tra utenti con approvazione da parte di un supervisore (quorum N-of-M), limitazione dell'uso parallelo e date di scadenza automatiche.

Governance, logging e interfacce

Audit trail a prova di manomissione

Un log concatenato crittograficamente e firmato di tutte le azioni rilevanti per la sicurezza. Le modifiche successive diventano rilevabili; l’integrità può essere verificata su richiesta, in modo pianificato e indipendente tramite lo strumento a riga di comando (pd_audit_verify). Un’area audit dedicata in Server Manager offre filtri, vista dettagliata ed esportazione in NDJSON/CSV; l’esportazione audit è disponibile anche tramite REST API v2.0.

REST API v2.0

REST API v2.0 per automatizzare attività amministrative e per l’accesso diretto al server da applicazioni proprie, inclusa l’esportazione audit. Gli accessi restano autorizzati centralmente, registrati e protetti tramite token rafforzati.

Logging completo

Registro principale dettagliato per il tracciamento delle azioni di utenti e amministratori; scrittura nel registro eventi di Windows e/o in file di log separati.

Inoltro SIEM/Syslog

Inoltro in tempo reale di audit trail e log del server a server Syslog/SIEM in formato RFC 5424: tramite UDP, TCP (RFC 6587) o in modo cifrato tramite TLS (RFC 5425), con verifica dei certificati obbligatoria.

Notifiche e avvisi

Notifiche e-mail agli amministratori per eventi rilevanti: accessi, modifiche alla configurazione, accessi a database o record specifici.

Reporting

Funzioni di reporting complete nel Server Manager per tutti i dati rilevanti relativi a server, sicurezza e utilizzo.

Sicurezza del client nel client Windows

Cifratura autenticata (AES-GCM)

Nel client Windows, i nuovi database locali utilizzano AES-GCM per impostazione predefinita (cifratura autenticata tramite Windows CNG). La modalità classica AES-CBC resta disponibile; i database esistenti si aprono senza modifiche.

Generatori crittograficamente sicuri

I generatori di password e passphrase ricavano ogni carattere e ogni parola da una fonte casuale crittograficamente sicura tramite Windows CNG.

Pronti a testare Password Depot nel vostro ambiente?

Configurate ruoli, database e policy di sicurezza in una prova realistica di 30 giorni con funzionalità complete.