Know-how / Wachtwoordbeheer

Wachtwoordbeheer in eigen beheer (Self-Hosted)

Centraal wachtwoordbeheer in eigen beheer – met administratie, rollen en auditeerbaarheid op enterprise-niveau.

Wanneer teams groeien, lopen eenvoudige hulpmiddelen tegen grenzen aan: privéwachtwoordmanagers kennen geen centraal beheer, en niet elke cloudtool past bij interne beveiligings- en compliance-voorschriften. Zelf gehost wachtwoordbeheer combineert beide – het gecontroleerde gebruik op eigen infrastructuur met de functies die bedrijfs-IT daadwerkelijk nodig heeft: centrale administratie, rollen en rechten, integratie in bestaande systemen en traceerbare samenwerking tussen teams.

Wat is een Self-Hosted wachtwoordmanager?

Self-Hosted betekent: de servercomponent van het wachtwoordbeheer draait op infrastructuur die het bedrijf zelf controleert – in het eigen datacenter, in een Private Cloud of in de eigen Azure-tenant. Beheer, toegangswegen en gegevensopslag liggen daarmee in handen van de eigen IT in plaats van bij een externe dienst.

Voor enterprise-omgevingen is dat meer dan een kwestie van smaak: wie het beheer controleert, kan het inbedden in bestaande IT-processen – van gebruikersbeheer via monitoring tot de back-upstrategie. De architectuurafweging ten opzichte van cloudoplossingen hebben we in het artikel On-Premises wachtwoordmanager uitgebreid belicht – hier concentreren we ons op de enterprise-kant: beheer, schaalbaarheid en exploitatie.

Wat betekent „Enterprise” bij een wachtwoordmanager?

„Enterprise” is geen etiket voor bedrijfsgrootte, maar een functieprofiel. Het beschrijft wat een wachtwoordbeheeroplossing moet kunnen om te functioneren in een organisatie met teams, afdelingen en gedefinieerde processen:

  • Centrale administratie: Gebruikers, databases, beleidsregels en machtigingen worden op één plek aangestuurd – niet per installatie.
  • Gebruikers- en groepenbeheer: Teams en afdelingen krijgen toegang als groep; de organisatiestructuur bepaalt de rechtentoekenning.
  • Rollen en rechten: Gedifferentieerde machtigingen regelen zien, gebruiken en wijzigen – volgens het least-privilege-principe.
  • Veilige vrijgaven: Gedeelde toegangsgegevens lopen via versleutelde, geautoriseerde databases in plaats van via informele afspraken.
  • Auditeerbaarheid: Auditlogs documenteren aanmeldingen, toegangen en wijzigingen – analyseerbaar voor interne controles en audits.
  • Identity-integratie: Koppeling met Active Directory, Microsoft Entra ID, SSO en MFA, zodat er geen tweede gebruikerswereld ontstaat.
  • Schaalbaarheid: De oplossing groeit mee met teams, afdelingen en vestigingen.
  • Beheer en support: Duidelijk updateproces, onderhoudsmodel en bereikbare fabrikantensupport voor langdurig gebruik.
  • On- en offboarding als proces: In- en uitdiensttreding van medewerkers volgen een centraal, traceerbaar proces.

Waarom bedrijven een Self-Hosted enterprise-wachtwoordmanager inzetten

In de praktijk komen bedrijven vanuit twee richtingen bij deze oplossing uit. De ene is controle: toegangsgegevens zijn de gevoeligste gegevens van de organisatie, en infrastructuur, gegevensopslag en beheerprocessen moeten binnen de eigen verantwoordelijkheid blijven – ook om afhankelijkheden van externe clouddiensten te verminderen. De andere is professionalisering: Excel-lijsten en geïmproviseerde vrijgaven schalen niet, en compliance-voorschriften vereisen centrale aansturing en traceerbaarheid.

Self-Hosted enterprise-oplossingen bedienen beide behoeften tegelijk: ze integreren in bestaande IT- en securityprocessen (directoryservice, SIEM, monitoring), documenteren toegang voor audits en geven gereguleerde sectoren de mogelijkheid om opslaglocatie en beheer volledig zelf te verantwoorden. Wat dat fundamenteel onderscheidt van privéwachtwoordbeheer, laat ons overzicht Wachtwoordmanager voor bedrijven zien.

Self-Hosted vs. cloud vs. privéwachtwoordmanagers

De drie modellen zijn bedoeld voor verschillende situaties – een zakelijke vergelijking:

CriteriumPrivéwachtwoordmanagerCloudwachtwoordmanagerSelf-Hosted Enterprise
DoelgroepParticulierenTeams en bedrijvenBedrijven met eigen IT
GegevensopslagApparaat of privécloudaccountInfrastructuur van de aanbiederEigen infrastructuur (datacenter, Private Cloud, eigen Azure-tenant)
Centrale administratieGeenVia de console van de aanbiederVolledig, op de eigen server
Rollen en rechtenNiet voorzienAfhankelijk van aanbieder en abonnementGedifferentieerde machtigingen met beleidsregels
TeamvrijgavenGeïmproviseerd (doorsturen)JaVersleutelde gezamenlijke databases
AuditeerbaarheidGeenAfhankelijk van de aanbiederAuditlogs, export naar SIEM
Integratie in bedrijfs-ITGeenBeperkt, afhankelijk van de aanbiederAD/Entra ID, SSO, MFA, SIEM, API
Controle over het beheerBij de gebruiker (eigen apparaat)Bij de aanbiederBij de eigen IT
Compliance-geschiktheidVoor bedrijven ongeschiktAfhankelijk van bewijzen van de aanbiederBewijsvoering vanuit de eigen infrastructuur

Kortom: privétools zijn gebouwd voor particulieren, cloudoplossingen kunnen passen voor bedrijven zonder bijzondere controle-eisen – Self-Hosted Enterprise is het model voor organisaties die centrale administratie, compliance en eigen IT-processen moeten samenbrengen.

Belangrijke functies van een Enterprise Password Manager

  • Centrale wachtwoorddatabases: Versleutelde team- en afdelingsdatabases in plaats van verspreide losse kluizen.
  • Gebruikersgroepen, rollen en rechten: Toegang volgens least privilege – gedifferentieerd tot op database- en itemniveau.
  • Veilige vrijgaven: Gedeelde toegangsgegevens met duidelijke machtigingen in plaats van e-mail en messenger.
  • Auditlogs: Gelogde aanmeldingen, toegangen en wijzigingen met exportmogelijkheid.
  • Identity-integratie: Active Directory en Microsoft Entra ID voor de overname van gebruikers en groepen, plus Active Directory, SSO en MFA in samenspel.
  • Automatisering: Een API voor DevOps- en automatiseringsworkflows waar secrets machinaal nodig zijn.
  • Beheerconcepten: Geplande back-ups van de databases, ingebed in de eigen back-upstrategie, en mechanismen voor hoge beschikbaarheid.

Password Depot Enterprise Server als Self-Hosted Password Manager

Screenshot van het Password Depot webinterface: browsertoegang tot items en groepen van de zelf gehoste Enterprise Server.
Webinterface: browsertoegang tot uw eigen Enterprise Server

De Password Depot Enterprise Server dekt dit profiel volledig af – sinds 1998 ontwikkeld in Darmstadt, in gebruik bij meer dan 100.000 klanten:

  • Self-Hosted zonder cloudverplichting: Gebruik On-Premises, in de Private Cloud of in uw eigen Azure-tenant – de datasoevereiniteit blijft volledig bij u.
  • Centrale administratie: Gebruikers, groepen, rollen en beleidsregels stuurt u aan op de Enterprise Server – met drie machtigingsniveaus voor veilige vrijgaven.
  • Identity-integratie: AD-import en -synchronisatie (ook over meerdere domeinen van een forest, handmatig of volgens schema), Microsoft Entra ID en OpenID Connect-providers; Kerberos-SSO en MFA met FIDO2/WebAuthn (bijv. YubiKey) en TOTP.
  • Auditeerbaarheid: Manipulatiebestendige, cryptografisch geketende audittrail voor aanmeldingen, wijzigingen en beheeracties; export via Syslog (RFC 5424) over UDP, TCP of TLS naar uw SIEM. Specifieke rollen (Audit Reader, Security Officer, Backup Operator) maken scheiding van taken mogelijk zonder toegang tot database-inhoud.
  • Schaalbaarheid: Van 5 tot 50.000 gebruikers – tot 3 gebruikers blijvend gratis. Kooplicentie in plaats van abonnement, onderhoud optioneel; gratis Security-Updates blijven daarvan onverlet.
  • Hoge beschikbaarheid: Realtime mirroring naar een secundaire serverinstantie – valt de primaire server uit, dan neemt de mirror-server automatisch over.
  • Operationeel robuust en migreerbaar: Configuratie- en auditsleutels worden opgeslagen in herstelbare Key Vaults in plaats van permanent aan de machine te zijn gekoppeld. Met Recovery Keys overleeft de versleutelde configuratie een servermigratie of hardwarevervanging – een centraal voordeel bij eigen beheer. Escalaties waarschuwen bovendien bij kritieke opslagruimte, back-upfouten of naderend verlopen van de licentie.
  • REST API v2.0: Secrets gebruiken in DevOps-pipelines, automatisering en interne AI-workflows.
  • Alle platforms: Windows, macOS, iOS, Android, Linux en de webclient – telkens via uw eigen server, met dezelfde machtigingslogica.

De beveiligingsarchitectuur is verifieerbaar: AES-256 (FIPS 197), TLS 1.3, een SySS-penetratietest (12/2025) met als resultaat „geen ernstige kwetsbaarheden vastgesteld” en een volgens ISO/IEC 27001:2022 gecertificeerd ISMS van fabrikant AceBIT (TÜV NORD) – alle bewijzen onder gegevensbescherming en beveiliging in het Trust Center.

Typische toepassingsscenario's

  • IT-afdelingen beheren beheerders- en servicetoegangen centraal – met rollen in plaats van gedeelde verzamelaccounts.
  • Bedrijven vervangen Excel-lijsten en onveilige vrijgaven door versleutelde, geautoriseerde databases.
  • Verspreide teams en vestigingen benaderen gedeelde toegangsgegevens gecontroleerd via clients en de webclient – telkens via de eigen server.
  • Bureaus organiseren klanttoegangen per team en project met gedocumenteerde vrijgaven.
  • Industriële bedrijven houden toegangen tot productie- en leverancierssystemen binnen de eigen infrastructuur.
  • Publieke instellingen zetten in op traceerbare toegangscontrole op eigen infrastructuur.
  • Compliance-gedreven bedrijven documenteren wachtwoordtoegang voor interne controles, ISO-audits en de voorbereiding op NIS2.

Waarop bedrijven bij de selectie moeten letten

  • Implementatiemodel en gegevensopslag: Ondersteunt de oplossing echt eigen beheer (datacenter, Private Cloud, eigen tenant) – en wie controleert de gegevens?
  • Rechten- en rollenconcept: Gedifferentieerde machtigingen, gebruikersgroepen, beleidsregels.
  • Integraties: Active Directory/Entra ID, SSO, MFA en SIEM-koppeling als standaard voor bedrijfsomgevingen.
  • Auditlogs: Logging met export – auditvragen moeten vanuit het systeem te beantwoorden zijn.
  • Administratie en gebruiksvriendelijkheid: Centraal beheer voor de IT, lage drempels voor het team – op alle platforms.
  • Schaalbaarheid: Groeit de oplossing mee met het aantal gebruikers, afdelingen en vestigingen?
  • Onderhoud, support en documentatie: Duidelijk updateproces, bereikbare support, betrouwbare documentatie.
  • Licentiemodel: Koop of abonnement, onderhoud optioneel of verplicht – relevant voor langdurige bedrijfszekerheid en budgetplanning.

Self-Hosted enterprise-wachtwoordmanager en GDPR

Eigen beheer ondersteunt bedrijven bij gegevenscontrole en interne privacyvereisten: de gegevens blijven op eigen infrastructuur, er ontstaat geen doorgifte aan derde landen via de wachtwoordmanager, en toegang wordt gelogd. Belangrijk blijft de duiding: GDPR-conformiteit ontstaat niet door een hulpmiddel alleen, maar hangt af van gebruik, configuratie, processen en verantwoordelijkheden – het wachtwoordbeheer kan daarbij deel uitmaken van de technische en organisatorische maatregelen. Een uitgebreide beschouwing vanuit privacyperspectief biedt ons artikel GDPR-wachtwoordmanager.

Conclusie: enterprise-functies plus eigen beheer

Een Self-Hosted Password Manager is de juiste keuze voor bedrijven die wachtwoordbeheer centraal, gecontroleerd en geïntegreerd in de bestaande IT willen voeren: rollen en rechten, identity-koppeling en auditeerbaarheid op enterprise-niveau – gecombineerd met een beheer dat de eigen IT verantwoordt. De Password Depot Enterprise Server levert precies deze combinatie, schaalt van 5 tot 50.000 gebruikers en blijft daarbij volledig onder uw controle.

Toets het zelf: test de Enterprise Server 30 dagen gratis in uw eigen omgeving, ervaar de oplossing in een live-demo of vraag een vrijblijvende offerte aan voor uw aantal gebruikers.

Veelgestelde vragen over de Self-Hosted enterprise-wachtwoordmanager

Wat is een Self-Hosted wachtwoordmanager?

Een wachtwoordbeheeroplossing waarvan de servercomponent door het bedrijf zelf wordt beheerd – in het eigen datacenter, in een Private Cloud of in de eigen Azure-tenant. Beheer, toegangswegen en gegevensopslag blijven onder controle van de eigen IT.

Wat betekent Enterprise Password Manager?

Een functieprofiel voor bedrijfsgebruik: centrale administratie, gebruikers- en groepenbeheer, rollen en rechten, veilige teamvrijgaven, auditlogs en integratie in identity-systemen zoals Active Directory – schaalbaar over teams, afdelingen en vestigingen.

Wat is het verschil tussen Self-Hosted en On-Premises?

On-Premises betekent het gebruik in het eigen datacenter op eigen hardware; Self-Hosted is de overkoepelende term voor elke zelf beheerde installatie – ook in een Private Cloud of in de eigen Azure-tenant. De architectuurafweging behandelt ons artikel On-Premises wachtwoordmanager.

Voor welke bedrijven is een Self-Hosted wachtwoordmanager geschikt?

Voor organisaties met eigen IT-infrastructuur, hoge controle- of compliance-eisen en behoefte aan centrale administratie – van het mkb via industriële bedrijven tot publieke instellingen en gereguleerde sectoren.

Is een Self-Hosted wachtwoordmanager veiliger dan een cloudoplossing?

Hij verlegt de controle naar u: opslaglocatie, toegangswegen, updates en back-ups verantwoordt de eigen IT, en bewijsvoering ontstaat in eigen hand. Of het totale systeem veiliger is, hangt daarnaast af van versleuteling, rollenmodel en operationele kwaliteit – bij elke architectuur.

Ondersteunt een enterprise-wachtwoordmanager Active Directory, SSO en MFA?

Bij Password Depot wel: AD-import en -synchronisatie (ook over meerdere domeinen), Microsoft Entra ID en OIDC-providers, Kerberos-SSO plus MFA met FIDO2/WebAuthn en TOTP. Details in het artikel Active Directory, SSO en MFA.

Kan Password Depot Enterprise Server als Self-Hosted wachtwoordmanager worden ingezet?

Ja – dat is zijn kernmodel: gebruik On-Premises, in de Private Cloud of in uw eigen Azure-tenant, zonder externe cloudverplichting. Centrale administratie, rollen, auditlogs en identity-integratie zijn inbegrepen; de licentie schaalt van 5 tot 50.000 gebruikers.

Offerte voor uw enterprise-beheer aanvragen

Kies het aantal gebruikers en de onderhoudslooptijd – uw individuele offerte voor de Password Depot Enterprise Server ontvangt u vrijblijvend en zonder telefoontje.

Offerte aanvragen