Przegląd funkcji Password Depot Enterprise Server
Wszystkie funkcje bezpieczeństwa, integracji i administracji w jednym miejscu – aby mogli Państwo sprawdzić, czy Password Depot pasuje do Państwa infrastruktury.
Bezpieczeństwo i uwierzytelnianie
Cała komunikacja klient-serwer jest szyfrowana za pomocą TLS 1.3. Przed użyciem certyfikaty są sprawdzane względem ich klucza prywatnego i ważności; wygasłe certyfikaty nie są już dostarczane (fallback do zintegrowanego certyfikatu standardowego).
2FA za pomocą aplikacji TOTP, kodów e-mail oraz urządzeń zgodnych z FIDO2, takich jak tokeny USB, Windows Hello i smartfony.
Nazwa użytkownika/hasło, poświadczenia systemu Windows, SSO (Single Sign-On), Entra ID / Azure AD, dostawcy OIDC oraz WebAuthn/Passkey.
Hasła użytkowników są hashowane po stronie serwera z użyciem Argon2id – metody memory-hard zgodnej z aktualnym stanem techniki.
Tokeny sesji API używają świeżego klucza podpisu dla każdego logowania; wylogowanie lub restart serwera natychmiast unieważnia otwarte tokeny. Weryfikacja tokenów jest na stałe powiązana z HS256.
Powtarzające się nieudane logowania są niezawodnie ograniczane i blokowane według adresu IP. Zdarzenia blokady trafiają do dziennika aktywności i do podłączonych systemów SIEM.
Zintegrowany asystent do tworzenia i instalowania certyfikatów root oraz certyfikatów serwera bezpośrednio na serwerze.
Centralne definiowanie zasad bezpieczeństwa i użytkowania: standardowe uprawnienia dostępu, reguły generowania haseł, dozwolone typy wpisów i nie tylko.
Tożsamość i integracja
Import użytkowników i grup zabezpieczeń z Active Directory przez wiele domen jednej lasu; synchronizacja ręczna lub automatyczna zgodnie z harmonogramem. Dla nowo wykrytych podgrup bazy danych są tworzone automatycznie.
Import i synchronizacja użytkowników oraz grup z Entra ID / Azure AD. Logowanie jest wzmocnione: ID tokeny są sprawdzane pod kątem podpisu i audience przed zaufaniem, niebezpieczne metody są odrzucane, a rotacje kluczy przejmowane natychmiast. W synchronizacji Multi-Tenant błędny tenant nie przerywa już działania pozostałych.
Import i synchronizacja użytkowników oraz grup od zewnętrznych dostawców tożsamości obsługujących OpenID Connect.
64-bitowa usługa serwerowa dla Windows z jednoczesnym dostępem z systemów Windows, macOS, iOS, Android i Linux oraz przez przeglądarkę za pośrednictwem dedykowanego interfejsu webowego.
Administracja i eksploatacja

Przypisywanie określonych ról serwera administratorom zarządzającym, za pośrednictwem Server Manager, zdefiniowanymi partycjami, bazami danych lub grupami.
Trzy dedykowane role – Audit Reader, Security Officer i Backup Operator – delegują zadania audytu i backupu bez przyznawania dostępu do zawartości baz danych (Separation of Duties).
Replikacja w czasie rzeczywistym do pomocniczej instancji serwera, stale synchronizowanej i zdolnej do automatycznego przejęcia pracy w razie awarii.
64-bitowa aplikacja administracyjna dla Windows do lokalnego lub zdalnego zarządzania serwerem.
Centralny dostęp online do zespołowych baz danych i prywatnych sejfów na hasła, notatki, dokumenty, klucze dostępu i certyfikaty.
Wiele opcji planowanego, zautomatyzowanego tworzenia kopii zapasowych wszystkich baz danych i plików konfiguracyjnych.
Klucze konfiguracji i audytu są przechowywane w oddzielnych, odzyskiwalnych Key Vaults zamiast być powiązane z maszyną. Za pomocą Recovery Keys zaszyfrowaną konfigurację można ponownie powiązać z nowym serwerem – migracja serwera i wymiana sprzętu pozostają możliwe.
Eskalacje przy krytycznie niskiej ilości miejsca, powtarzających się błędach backupu, zablokowanej synchronizacji i zbliżającym się wygaśnięciu licencji. Nieudane synchronizacje katalogów są zapisywane w ścieżce audytu.
Klasyczny model użytkowników i grup z dziedziczeniem uprawnień z grup nadrzędnych dla spójnej kontroli dostępu.
Precyzyjne uprawnienia dla baz danych, folderów i pojedynczych wpisów, w tym dostępu ograniczonego czasowo.
Kontrolowane udostępnianie wpisów między użytkownikami z akceptacją supervisora (kworum N-z-M), ograniczeniem równoległego użycia i automatycznymi datami wygaśnięcia.
Governance, rejestrowanie i interfejsy
Kryptograficznie połączony i podpisany dziennik wszystkich działań istotnych dla bezpieczeństwa. Późniejsze zmiany stają się wykrywalne; integralność można sprawdzić na żądanie, czasowo oraz niezależnie za pomocą narzędzia wiersza poleceń (pd_audit_verify). Własny obszar audytu w Server Managerze oferuje filtry, widok szczegółowy i eksport do NDJSON/CSV – eksport audytu także przez REST API v2.0.
REST API v2.0 do automatyzacji zadań administracyjnych i bezpośredniego dostępu do serwera z własnych aplikacji – włącznie z eksportem audytu. Dostępy pozostają centralnie autoryzowane, logowane i zabezpieczone wzmocnionymi tokenami.
Szczegółowy dziennik główny do śledzenia działań użytkowników i administratorów; zapis do dziennika zdarzeń systemu Windows i/lub do oddzielnych plików logów.
Przekazywanie ścieżki audytu i dziennika serwera w czasie rzeczywistym do serwerów Syslog/SIEM w formacie RFC 5424 – przez UDP, TCP (RFC 6587) lub szyfrowane przez TLS (RFC 5425), z wymuszoną weryfikacją certyfikatów.
Powiadomienia e-mail do administratorów o istotnych zdarzeniach: logowaniach, zmianach konfiguracji, dostępie do określonych baz danych lub wpisów.
Rozbudowane funkcje raportowania w Server Manager dla wszystkich istotnych danych serwera, bezpieczeństwa i użytkowania.
Bezpieczeństwo klienta w kliencie Windows
W kliencie Windows nowe lokalne bazy danych domyślnie używają AES-GCM (szyfrowanie uwierzytelnione przez Windows CNG). Klasyczny tryb AES-CBC pozostaje dostępny; istniejące bazy danych otwierają się bez zmian.
Generatory haseł i fraz hasłowych pobierają każdy znak i każde słowo z kryptograficznie bezpiecznego źródła losowości przez Windows CNG.
Gotowi, aby przetestować Password Depot w swoim środowisku?
Skonfiguruj role, bazy danych i polityki bezpieczeństwa – w realistycznym 30-dniowym okresie testowym z pełnym zakresem funkcji.