Visão geral dos recursos do Password Depot Enterprise Server
Todos os recursos de segurança, integração e administração em um só lugar – para que você possa verificar se o Password Depot é adequado à sua infraestrutura.
Segurança e autenticação
Toda a comunicação cliente-servidor é criptografada com TLS 1.3. Antes do uso, os certificados são verificados em relação à sua chave privada e validade; certificados expirados deixam de ser fornecidos (fallback para o certificado padrão integrado).
2FA via autenticadores TOTP, códigos por e-mail e dispositivos compatíveis com FIDO2, como tokens USB, Windows Hello e smartphones.
Nome de usuário/senha, credenciais do Windows, SSO (Single Sign-On), Entra ID / Azure AD, provedores OIDC, bem como WebAuthn/Passkey.
As senhas dos usuários são submetidas a hash no lado do servidor com Argon2id – um método memory-hard de acordo com o estado atual da técnica.
Os tokens de sessão API usam uma nova chave de assinatura a cada login; logout ou reinicialização do servidor invalida imediatamente tokens abertos. A validação de tokens é fixada em HS256.
Logins falhos repetidos são limitados e bloqueados de forma confiável por endereço IP. Eventos de bloqueio entram no log de atividades e nos sistemas SIEM conectados.
Assistente integrado para gerar e instalar certificados raiz e de servidor diretamente no servidor.
Definição centralizada de diretrizes de segurança e uso: permissões de acesso padrão, regras para geração de senhas, tipos de entrada permitidos e muito mais.
Identidade e integração
Importação de usuários e grupos de segurança do Active Directory em vários domínios de uma floresta; sincronização manual ou automática por agendamento. Para subgrupos recém-detectados, bancos de dados são criados automaticamente.
Importação e sincronização de usuários e grupos do Entra ID / Azure AD. O login é reforçado: ID tokens são verificados quanto à assinatura e audience antes de serem considerados confiáveis, métodos inseguros são rejeitados e rotações de chaves são adotadas imediatamente. Na sincronização Multi-Tenant, um tenant com erro não interrompe mais os demais.
Importação e sincronização de usuários e grupos de provedores de identidade de terceiros compatíveis com OpenID Connect.
Serviço de servidor Windows 64 bits com acesso simultâneo para Windows, macOS, iOS, Android, Linux, além de acesso via navegador por meio de uma interface web dedicada.
Administração e operação

Atribuição de funções específicas de servidor a administradores que gerenciam partições, bancos de dados ou grupos definidos no Server Manager.
Três funções dedicadas – Audit Reader, Security Officer e Backup Operator – delegam tarefas de auditoria e backup sem conceder acesso ao conteúdo dos bancos de dados (Separation of Duties).
Espelhamento em tempo real para uma instância secundária do servidor, sincronizada continuamente e capaz de assumir automaticamente em caso de falha.
Aplicativo de administração do Windows 64 bits para gerenciamento local ou remoto do servidor.
Acesso online centralizado a bancos de dados de equipe e cofres privados para senhas, notas, documentos, chaves de acesso e certificados.
Várias opções de backups agendados e automatizados de todos os bancos de dados e arquivos de configuração.
As chaves de configuração e auditoria ficam em Key Vaults separados e recuperáveis, em vez de serem vinculadas à máquina. Por meio de Recovery Keys, a configuração criptografada pode ser vinculada novamente em um novo servidor – migração do servidor e troca de hardware continuam possíveis.
Escalonamentos em caso de espaço de armazenamento criticamente baixo, erros repetidos de backup, sincronização bloqueada e expiração iminente da licença. Sincronizações de diretório malsucedidas são registradas na trilha de auditoria.
Modelo clássico de usuários/grupos com herança de permissões de grupos superiores para um controle de acesso consistente.
Permissões detalhadas para bancos de dados, pastas e registros individuais, incluindo acessos com prazo limitado.
Compartilhamento controlado de registros entre usuários com aprovação de supervisor (quórum N-of-M), limitação do uso paralelo e datas de expiração automáticas.
Governança, registro e interfaces
Um log encadeado criptograficamente e assinado de todas as ações relevantes para a segurança. Alterações posteriores tornam-se detectáveis; a integridade pode ser verificada sob demanda, de forma programada e independente pela ferramenta de linha de comando (pd_audit_verify). Uma área própria de auditoria no Server Manager oferece filtros, visualização detalhada e exportação para NDJSON/CSV – exportação de auditoria também via REST API v2.0.
REST API v2.0 para automatizar tarefas administrativas e para acesso direto ao servidor a partir de aplicações próprias – incluindo exportação de auditoria. Os acessos continuam autorizados centralmente, registrados e protegidos por tokens reforçados.
Log principal detalhado para rastrear ações de usuários e administradores; gravação no Log de Eventos do Windows e/ou em arquivos de log separados.
Encaminhamento em tempo real da trilha de auditoria e do log do servidor para servidores Syslog/SIEM no formato RFC 5424 – por UDP, TCP (RFC 6587) ou criptografado por TLS (RFC 5425), com verificação obrigatória de certificados.
Notificações por e-mail aos administradores sobre eventos relevantes: logins, alterações de configuração, acessos a determinados bancos de dados ou registros.
Recursos abrangentes de relatórios no Server Manager para todos os dados relevantes de servidor, segurança e uso.
Segurança do cliente no cliente Windows
No cliente Windows, novos bancos de dados locais usam AES-GCM por padrão (criptografia autenticada via Windows CNG). O modo clássico AES-CBC continua disponível; bancos de dados existentes abrem sem alterações.
Geradores de senhas e frases-senha obtêm cada caractere e cada palavra de uma fonte aleatória criptograficamente segura via Windows CNG.
Pronto para testar o Password Depot no seu ambiente?
Configure funções, bancos de dados e políticas de segurança em um teste realista de 30 dias, com todos os recursos disponíveis.