Functieoverzicht Password Depot Enterprise Server
Alle beveiligings-, integratie- en beheerfuncties in één oogopslag, zodat u kunt beoordelen of Password Depot bij uw infrastructuur past.
Beveiliging & authenticatie
Alle client-server-communicatie wordt versleuteld met TLS 1.3. Certificaten worden vóór gebruik gecontroleerd op hun private sleutel en geldigheid; verlopen certificaten worden niet meer geleverd (fallback naar het geïntegreerde standaardcertificaat).
2FA via TOTP-authenticators, e-mailcodes en FIDO2-compatibele apparaten zoals USB-tokens, Windows Hello en smartphones.
Gebruikersnaam/wachtwoord, Windows-aanmeldgegevens, SSO (Single Sign-On), Entra ID / Azure AD, OIDC-providers en WebAuthn/Passkey.
Gebruikerswachtwoorden worden server-side gehasht met Argon2id – een memory-hard methode volgens de actuele stand van de techniek.
API-sessietokens gebruiken per aanmelding een nieuwe ondertekeningssleutel; afmelden of een serverherstart maakt open tokens onmiddellijk ongeldig. De tokencontrole is vast gebonden aan HS256.
Herhaalde mislukte aanmeldingen worden betrouwbaar per IP-adres vertraagd en geblokkeerd. Blokkeringsgebeurtenissen worden opgenomen in het activiteitenlog en in gekoppelde SIEM-systemen.
Geïntegreerde assistent voor het genereren en installeren van root- en servercertificaten direct op de server.
Centrale definitie van beveiligings- en gebruiksrichtlijnen: standaardtoegangsrechten, regels voor wachtwoordgeneratie, toegestane itemtypen en meer.
Identiteit & integratie
Import van gebruikers en beveiligingsgroepen uit Active Directory over meerdere domeinen van een forest; synchronisatie handmatig of automatisch volgens planning. Voor nieuw herkende subgroepen worden automatisch databases aangemaakt.
Import en synchronisatie van gebruikers en groepen uit Entra ID / Azure AD. De aanmelding is gehard: ID-tokens worden vóór vertrouwen gecontroleerd op handtekening en audience, onveilige methoden worden geweigerd en sleutelrotaties worden onmiddellijk overgenomen. Bij Multi-Tenant-synchronisatie breekt een foutieve tenant de overige tenants niet meer af.
Import en synchronisatie van gebruikers en groepen uit identity providers van derden die OpenID Connect ondersteunen.
64-bits Windows-serverservice met gelijktijdige toegangsmogelijkheden voor Windows, macOS, iOS, Android, Linux en browsertoegang via een speciale webinterface.
Beheer & exploitatie

Toewijzing van specifieke serverrollen aan beheerders die via Server Manager gedefinieerde partities, databases of groepen beheren.
Drie specifieke rollen – Audit Reader, Security Officer en Backup Operator – delegeren audit- en back-uptaken zonder toegang tot database-inhoud te verlenen (Separation of Duties).
Realtime mirroring naar een secundaire serverinstantie die continu wordt gesynchroniseerd en bij uitval automatisch kan overnemen.
64-bits Windows-beheerapplicatie voor lokaal of extern beheer van de server.
Centrale online toegang tot teamdatabases en privékluizen voor wachtwoorden, notities, documenten, toegangssleutels en certificaten.
Meerdere opties voor geplande, geautomatiseerde back-ups van alle databases en configuratiebestanden.
Configuratie- en auditsleutels worden opgeslagen in gescheiden, herstelbare Key Vaults in plaats van aan de machine te zijn gekoppeld. Via Recovery Keys kan de versleutelde configuratie opnieuw aan een nieuwe server worden gekoppeld – servermigratie en hardwarevervanging blijven mogelijk.
Escalaties bij kritisch weinig opslagruimte, herhaalde back-upfouten, geblokkeerde synchronisatie en naderend verlopen van de licentie. Mislukte directorysynchronisaties worden vastgelegd in de audittrail.
Klassiek gebruikers-/groepenmodel met overerving van rechten uit bovenliggende groepen voor consistente toegangscontrole.
Fijnmazige rechten voor databases, mappen en afzonderlijke vermeldingen, inclusief tijdelijk beperkte toegang.
Gecontroleerd delen van vermeldingen tussen gebruikers met goedkeuring door supervisors (N-of-M-quorum), beperking van gelijktijdig gebruik en automatische vervaldata.
Governance, logging & interfaces
Een cryptografisch geketend en ondertekend log van alle beveiligingsrelevante acties. Latere wijzigingen worden detecteerbaar; de integriteit kan op aanvraag, tijdgestuurd en onafhankelijk worden gecontroleerd met de commandlinetool (pd_audit_verify). Een eigen auditgedeelte in Server Manager biedt filters, detailweergave en export naar NDJSON/CSV – auditexport ook via REST API v2.0.
REST API v2.0 voor het automatiseren van administratieve taken en voor directe servertoegang vanuit eigen applicaties – inclusief auditexport. Toegang blijft centraal geautoriseerd, gelogd en beveiligd via geharde tokens.
Gedetailleerd hoofdlogboek voor het traceren van gebruikers- en beheerdersacties; schrijven naar het Windows-gebeurtenislogboek en/of aparte logbestanden.
Realtime doorsturing van audittrail en serverlog naar Syslog-/SIEM-servers in RFC 5424-formaat – via UDP, TCP (RFC 6587) of versleuteld via TLS (RFC 5425), met afgedwongen certificaatcontrole.
E-mailmeldingen aan beheerders voor relevante gebeurtenissen: aanmeldingen, configuratiewijzigingen, toegang tot bepaalde databases of records.
Uitgebreide rapportagefuncties in Server Manager voor alle relevante server-, beveiligings- en gebruiksgegevens.
Clientbeveiliging in de Windows-client
In de Windows-client gebruiken nieuwe lokale databases standaard AES-GCM (geauthenticeerde versleuteling via Windows CNG). De klassieke AES-CBC-modus blijft beschikbaar; bestaande databases worden ongewijzigd geopend.
Wachtwoord- en passphrasegeneratoren halen elk teken en elk woord uit een cryptografisch veilige willekeurige bron via Windows CNG.
Klaar om Password Depot in uw omgeving te testen?
Richt rollen, databases en beveiligingsbeleid in – in een realistische proefperiode van 30 dagen met volledige functionaliteit.