Przegląd funkcji Password Depot Enterprise Server

Wszystkie funkcje bezpieczeństwa, integracji i administracji w jednym miejscu – aby mogli Państwo sprawdzić, czy Password Depot pasuje do Państwa infrastruktury.

Made in Germany Certyfikat ISO 27001 Zgodność z DSGVO

Bezpieczeństwo i uwierzytelnianie

Bezpieczne połączenia (TLS 1.3)

Cała komunikacja klient-serwer jest szyfrowana za pomocą TLS 1.3. Przed użyciem certyfikaty są sprawdzane względem ich klucza prywatnego i ważności; wygasłe certyfikaty nie są już dostarczane (fallback do zintegrowanego certyfikatu standardowego).

Uwierzytelnianie dwuskładnikowe (2FA)

2FA za pomocą aplikacji TOTP, kodów e-mail oraz urządzeń zgodnych z FIDO2, takich jak tokeny USB, Windows Hello i smartfony.

Elastyczne uwierzytelnianie

Nazwa użytkownika/hasło, poświadczenia systemu Windows, SSO (Single Sign-On), Entra ID / Azure AD, dostawcy OIDC oraz WebAuthn/Passkey.

Hashowanie haseł z Argon2id

Hasła użytkowników są hashowane po stronie serwera z użyciem Argon2id – metody memory-hard zgodnej z aktualnym stanem techniki.

Wzmocnione tokeny REST API

Tokeny sesji API używają świeżego klucza podpisu dla każdego logowania; wylogowanie lub restart serwera natychmiast unieważnia otwarte tokeny. Weryfikacja tokenów jest na stałe powiązana z HS256.

Ochrona przed brute force dla każdego IP

Powtarzające się nieudane logowania są niezawodnie ograniczane i blokowane według adresu IP. Zdarzenia blokady trafiają do dziennika aktywności i do podłączonych systemów SIEM.

Asystent certyfikatów

Zintegrowany asystent do tworzenia i instalowania certyfikatów root oraz certyfikatów serwera bezpośrednio na serwerze.

Zasady serwera

Centralne definiowanie zasad bezpieczeństwa i użytkowania: standardowe uprawnienia dostępu, reguły generowania haseł, dozwolone typy wpisów i nie tylko.

Tożsamość i integracja

Integracja z Active Directory

Import użytkowników i grup zabezpieczeń z Active Directory przez wiele domen jednej lasu; synchronizacja ręczna lub automatyczna zgodnie z harmonogramem. Dla nowo wykrytych podgrup bazy danych są tworzone automatycznie.

Integracja z Entra ID / Azure AD

Import i synchronizacja użytkowników oraz grup z Entra ID / Azure AD. Logowanie jest wzmocnione: ID tokeny są sprawdzane pod kątem podpisu i audience przed zaufaniem, niebezpieczne metody są odrzucane, a rotacje kluczy przejmowane natychmiast. W synchronizacji Multi-Tenant błędny tenant nie przerywa już działania pozostałych.

Dodatkowi dostawcy tożsamości (OIDC)

Import i synchronizacja użytkowników oraz grup od zewnętrznych dostawców tożsamości obsługujących OpenID Connect.

Dostęp międzyplatformowy

64-bitowa usługa serwerowa dla Windows z jednoczesnym dostępem z systemów Windows, macOS, iOS, Android i Linux oraz przez przeglądarkę za pośrednictwem dedykowanego interfejsu webowego.

Administracja i eksploatacja

Właściwości grupy
Szczegółowa konfiguracja grup – określ nazwę, dział i typ, zarządzaj członkami i synchronizuj z Active Directory w razie potrzeby.
Role serwera (RBAC)

Przypisywanie określonych ról serwera administratorom zarządzającym, za pośrednictwem Server Manager, zdefiniowanymi partycjami, bazami danych lub grupami.

Podział zadań: role audytu, bezpieczeństwa i backupu

Trzy dedykowane role – Audit Reader, Security Officer i Backup Operator – delegują zadania audytu i backupu bez przyznawania dostępu do zawartości baz danych (Separation of Duties).

Wysoka dostępność / mirroring

Replikacja w czasie rzeczywistym do pomocniczej instancji serwera, stale synchronizowanej i zdolnej do automatycznego przejęcia pracy w razie awarii.

Server Manager

64-bitowa aplikacja administracyjna dla Windows do lokalnego lub zdalnego zarządzania serwerem.

Współdzielone bazy danych

Centralny dostęp online do zespołowych baz danych i prywatnych sejfów na hasła, notatki, dokumenty, klucze dostępu i certyfikaty.

Zautomatyzowane kopie zapasowe

Wiele opcji planowanego, zautomatyzowanego tworzenia kopii zapasowych wszystkich baz danych i plików konfiguracyjnych.

Odzyskiwalne Key Vaults & Recovery Keys

Klucze konfiguracji i audytu są przechowywane w oddzielnych, odzyskiwalnych Key Vaults zamiast być powiązane z maszyną. Za pomocą Recovery Keys zaszyfrowaną konfigurację można ponownie powiązać z nowym serwerem – migracja serwera i wymiana sprzętu pozostają możliwe.

Monitorowanie & eskalacje

Eskalacje przy krytycznie niskiej ilości miejsca, powtarzających się błędach backupu, zablokowanej synchronizacji i zbliżającym się wygaśnięciu licencji. Nieudane synchronizacje katalogów są zapisywane w ścieżce audytu.

Użytkownicy, grupy i dziedziczenie

Klasyczny model użytkowników i grup z dziedziczeniem uprawnień z grup nadrzędnych dla spójnej kontroli dostępu.

Granularne prawa dostępu i ograniczenia czasowe

Precyzyjne uprawnienia dla baz danych, folderów i pojedynczych wpisów, w tym dostępu ograniczonego czasowo.

Współdzielone sekrety i procesy udostępniania

Kontrolowane udostępnianie wpisów między użytkownikami z akceptacją supervisora (kworum N-z-M), ograniczeniem równoległego użycia i automatycznymi datami wygaśnięcia.

Governance, rejestrowanie i interfejsy

Ścieżka audytu odporna na manipulacje

Kryptograficznie połączony i podpisany dziennik wszystkich działań istotnych dla bezpieczeństwa. Późniejsze zmiany stają się wykrywalne; integralność można sprawdzić na żądanie, czasowo oraz niezależnie za pomocą narzędzia wiersza poleceń (pd_audit_verify). Własny obszar audytu w Server Managerze oferuje filtry, widok szczegółowy i eksport do NDJSON/CSV – eksport audytu także przez REST API v2.0.

REST API v2.0

REST API v2.0 do automatyzacji zadań administracyjnych i bezpośredniego dostępu do serwera z własnych aplikacji – włącznie z eksportem audytu. Dostępy pozostają centralnie autoryzowane, logowane i zabezpieczone wzmocnionymi tokenami.

Kompleksowe rejestrowanie zdarzeń

Szczegółowy dziennik główny do śledzenia działań użytkowników i administratorów; zapis do dziennika zdarzeń systemu Windows i/lub do oddzielnych plików logów.

Przekazywanie SIEM/Syslog

Przekazywanie ścieżki audytu i dziennika serwera w czasie rzeczywistym do serwerów Syslog/SIEM w formacie RFC 5424 – przez UDP, TCP (RFC 6587) lub szyfrowane przez TLS (RFC 5425), z wymuszoną weryfikacją certyfikatów.

Powiadomienia i alerty

Powiadomienia e-mail do administratorów o istotnych zdarzeniach: logowaniach, zmianach konfiguracji, dostępie do określonych baz danych lub wpisów.

Raportowanie

Rozbudowane funkcje raportowania w Server Manager dla wszystkich istotnych danych serwera, bezpieczeństwa i użytkowania.

Bezpieczeństwo klienta w kliencie Windows

Szyfrowanie uwierzytelnione (AES-GCM)

W kliencie Windows nowe lokalne bazy danych domyślnie używają AES-GCM (szyfrowanie uwierzytelnione przez Windows CNG). Klasyczny tryb AES-CBC pozostaje dostępny; istniejące bazy danych otwierają się bez zmian.

Kryptograficznie bezpieczne generatory

Generatory haseł i fraz hasłowych pobierają każdy znak i każde słowo z kryptograficznie bezpiecznego źródła losowości przez Windows CNG.

Gotowi, aby przetestować Password Depot w swoim środowisku?

Skonfiguruj role, bazy danych i polityki bezpieczeństwa – w realistycznym 30-dniowym okresie testowym z pełnym zakresem funkcji.