Gestor de palavras-passe On-Premises
Gerir palavras-passe centralmente – numa infraestrutura que a sua empresa controla.
Os dados de acesso estão entre as informações mais sensíveis de uma empresa. Muitos responsáveis de TI não querem entregar precisamente estes dados, na totalidade, à Cloud de um fornecedor – seja por causa de diretrizes de segurança internas, da proteção de dados ou porque a infraestrutura própria é, de qualquer forma, a referência. Um gestor de palavras-passe On-Premises combina as duas coisas: gestão centralizada e profissional de palavras-passe para equipas – e o controlo total sobre onde os dados ficam, quem acede e quando se atualiza.
O que é um gestor de palavras-passe On-Premises?
Um gestor de palavras-passe On-Premises é uma gestão centralizada de palavras-passe cuja componente de servidor é executada na infraestrutura própria da empresa – classicamente no próprio centro de dados e, cada vez mais, também numa Private Cloud ou no próprio tenant do Azure. As bases de dados de palavras-passe encriptadas, a gestão de utilizadores e os registos permanecem assim totalmente na esfera de responsabilidade da própria TI.
Em termos funcionais, faz o mesmo que um Gestor de palavras-passe para empresas em geral: os dados de acesso ficam encriptados num ponto central, os colaboradores acedem através de clientes e as permissões determinam quem pode ver e utilizar que entradas. A diferença face às soluções puramente baseadas na Cloud está na arquitetura: no modelo SaaS, o fabricante opera os servidores e armazena os cofres na sua infraestrutura – na operação On-Premises, é a sua TI que o faz.
Esta diferença é relevante sempre que se aplicam requisitos elevados de segurança e de prova: quem controla a infraestrutura controla também o local de armazenamento, as vias de acesso, os backups e o momento das atualizações – e pode comprová-lo em auditorias.
Para que empresas faz sentido um gestor de palavras-passe On-Premises?
O On-Premises não é um fim em si mesmo. O modelo faz sentido sobretudo para organizações em que pelo menos um destes pontos se aplica:
- Requisitos rigorosos de proteção de dados: Empresas que querem evitar transferências para países terceiros e assumir totalmente a responsabilidade pelo armazenamento dos dados.
- Setores regulados: Organizações cujos auditores e clientes esperam afirmações claras sobre o local de armazenamento e o controlo de acesso.
- Entidades públicas: Administrações e TI municipal que têm de manter os dados de acesso em infraestrutura própria ou municipal.
- Empresas industriais: Organizações que não querem tornar os acessos a sistemas de produção e de fornecimento dependentes de um serviço de Cloud externo.
- Prestadores de serviços de TI e agências: Equipas que gerem acessos de clientes de forma separada, rastreável e sob controlo próprio.
- Empresas com infraestrutura de TI própria: Quem já opera centro de dados, virtualização e backups integra a gestão de palavras-passe sem nenhum novo componente externo.
- Diretrizes internas de conformidade: Organizações cujas políticas restringem ou proíbem a externalização de dados de acesso a terceiros.
Vantagens de um gestor de palavras-passe On-Premises
- Soberania dos dados: As bases de dados encriptadas ficam em sistemas que a sua empresa controla – não no fabricante nem nos seus subcontratantes.
- Controlo sobre a infraestrutura: O local de armazenamento, as vias de acesso na rede, a estratégia de backups e as janelas de atualização são definidos pela sua TI.
- Gestão centralizada de utilizadores: Utilizadores, grupos e políticas são administrados num único ponto.
- Funções e permissões claras: Permissões escalonadas regulam quem pode ver, utilizar ou alterar entradas.
- Partilhas seguras de palavras-passe: As equipas partilham acessos através de bases de dados comuns e encriptadas, em vez de por e-mail ou messenger.
- Auditabilidade: Inícios de sessão, alterações e ações de administração registados fornecem respostas sólidas para auditorias.
- Integração na TI existente: A ligação a serviços de diretório, Single Sign-On e MFA evita uma gestão de utilizadores duplicada; a ligação a SIEM apoia a análise centralizada dos registos.
- Dependência reduzida: A operação não depende da disponibilidade nem das condições de um serviço de Cloud externo.
On-Premises vs. gestor de palavras-passe na Cloud
Os gestores de palavras-passe na Cloud não são, por si só, inseguros – para empresas sem infraestrutura própria e sem requisitos de conformidade especiais, podem ser uma escolha adequada, até porque o esforço de operação fica do lado do fornecedor. A questão não é “bom ou mau”, mas sim: quem deve ter o controlo sobre os dados mais sensíveis da empresa?
| Critério | Gestor de palavras-passe na Cloud | Gestor de palavras-passe On-Premises |
|---|---|---|
| Armazenamento dos dados | Na infraestrutura do fornecedor | No próprio centro de dados, numa Private Cloud ou no próprio tenant do Azure |
| Controlo | A operação, a disponibilidade e o momento das atualizações são definidos pelo fornecedor | O local de armazenamento, as vias de acesso, os backups e as janelas de atualização são definidos pela própria TI |
| Administração | Pouco esforço de operação próprio | Soberania administrativa total – exige know-how de operação próprio |
| Conformidade | Dependente das evidências do fornecedor; eventualmente há que avaliar transferências para países terceiros | Avaliação de proteção de dados simplificada: sem transferência para países terceiros através do gestor de palavras-passe |
| Integração | Consoante o fornecedor e as interfaces | Diretamente nos sistemas próprios: Active Directory/Entra ID, SSO, SIEM |
| Esforço de manutenção | As atualizações e a operação ficam a cargo do fornecedor | As atualizações, os backups e a monitorização ficam a cargo da própria equipa |
| Escalabilidade | Elástica através do fornecedor | Segundo o próprio planeamento de capacidade – no Password Depot, de 5 a 50.000 utilizadores |
| Dependência do fornecedor | Subscrição contínua; o serviço tem de permanecer disponível | Licença de compra possível; operação independente de um serviço do fabricante |
Em resumo: o On-Premises é a escolha certa quando o controlo, a conformidade e a infraestrutura própria existente são determinantes – e não porque a Cloud esteja, por princípio, excluída.
Password Depot Enterprise Server como gestor de palavras-passe On-Premises
O Password Depot Enterprise Server foi construído de forma consequente para a operação no seu ambiente: On-Premises no próprio centro de dados, numa Private Cloud no parceiro de alojamento da sua escolha ou no próprio tenant do Azure. A solução não impõe nenhum serviço de Cloud externo – a soberania dos dados permanece totalmente consigo. Desenvolvido em Darmstadt desde 1998, utilizado por mais de 100.000 clientes.
- Gestão centralizada de palavras-passe: Utilizadores, grupos, funções e permissões são geridos centralmente no servidor – com três níveis de permissão e políticas para partilhas seguras.
- Integração de diretório: Importe utilizadores e grupos de segurança do Active Directory – em vários domínios de uma floresta – e sincronize-os manualmente ou automaticamente por agendamento; o Microsoft Entra ID e fornecedores OpenID Connect também são suportados. A visão geral das funcionalidades dá um panorama de Active Directory, SSO e MFA.
- SSO e MFA: Single Sign-On com Kerberos e autenticação multifator com FIDO2/WebAuthn (por exemplo, YubiKey) e TOTP.
- Logs de auditoria e SIEM: Inícios de sessão, alterações e ações de administração são registados e exportados via Syslog (RFC 5424) para o seu SIEM.
- Alta disponibilidade: Espelhamento em tempo real para uma instância de servidor secundária – se o servidor primário falhar, o servidor mirror assume automaticamente.
- REST API v2.0: Os secrets podem ser integrados em pipelines de DevOps, automação e workflows internos de IA.
- Todas as plataformas: Windows, macOS, iOS, Android, Linux e acesso via browser através do cliente web – sempre contra o seu servidor, com a mesma lógica de permissões.
A arquitetura de segurança é verificável: AES-256 (FIPS 197), TLS 1.3, um teste de penetração da SySS (12/2025) com o resultado “não foram identificadas vulnerabilidades de segurança graves” e um ISMS do fabricante AceBIT certificado segundo a ISO/IEC 27001:2022 (TÜV NORD). Funções, registo e encriptação apoiam, além disso, a gestão de palavras-passe em conformidade com o RGPD nos termos do art. 32.º do RGPD.
Cenários de utilização típicos
- Departamentos de TI gerem acessos de administração e de serviço centralmente, com funções – em vez de palavras-passe de administrador partilhadas.
- Empresas substituem listas de Excel e palavras-passe partilhadas no browser por partilhas encriptadas e registadas.
- Agências e prestadores de serviços separam os acessos de clientes por projetos e partilham-nos de forma rastreável.
- Empresas industriais mantêm os dados de acesso a sistemas de produção e de fornecedores na infraestrutura própria.
- Entidades públicas documentam as partilhas de palavras-passe de forma auditável através de logs de auditoria.
Ao que as empresas devem prestar atenção na seleção
- Modelo de implementação: A solução suporta On-Premises, Private Cloud e tenant do Azure próprio – ou prende-o à Cloud do fabricante?
- Conceito de permissões e funções: As permissões podem ser atribuídas de forma escalonada até ao nível da base de dados e da entrada?
- Integrações: Active Directory/Entra ID, SSO, MFA e ligação a SIEM fazem parte do padrão em ambientes empresariais – o que importa nesta matéria é mostrado no nosso artigo Gestor de palavras-passe com Active Directory, SSO e MFA.
- Registo: Os logs de auditoria têm de conseguir responder às perguntas das auditorias – idealmente com exportação para o seu SIEM.
- Facilidade de utilização: Uma solução que a equipa não adota cria nova shadow IT. Clientes para todas as plataformas habituais são obrigatórios.
- Escalabilidade: A solução deve crescer com o número de utilizadores e com a organização.
- Suporte e manutenção: Clarificação do processo de atualização, do modelo de manutenção e da acessibilidade do suporte.
- RGPD e armazenamento dos dados: Onde ficam os dados, quem pode aceder e é possível comprovar medidas técnicas e organizativas? Aprofundamento no artigo Gestor de palavras-passe RGPD para empresas.
Conclusão: o controlo como decisão de arquitetura
Um gestor de palavras-passe On-Premises é a escolha certa quando a sua empresa não quer abdicar do controlo sobre os dados de acesso: soberania dos dados, acessos rastreáveis e integração na TI própria são aqui um princípio de arquitetura e não uma promessa do fornecedor. Com o Password Depot Enterprise Server implementa este modelo na totalidade – da operação na sua infraestrutura, passando pela integração AD/Entra ID, até aos logs de auditoria para as suas obrigações de prova.
Comprove-o no seu próprio ambiente: teste o Enterprise Server gratuitamente durante 30 dias, veja a solução numa demonstração ao vivo ou solicite uma proposta sem compromisso para o seu número de utilizadores.
Perguntas frequentes sobre o gestor de palavras-passe On-Premises
O que é um gestor de palavras-passe On-Premises?
Uma gestão centralizada de palavras-passe cujo servidor é executado na infraestrutura própria da empresa. As bases de dados encriptadas, a gestão de utilizadores e os registos permanecem assim totalmente sob controlo da própria TI.
Qual é a diferença entre On-Premises e Self-Hosted?
Em sentido estrito, On-Premises designa a operação no próprio centro de dados, em hardware próprio. Self-Hosted é o termo genérico para qualquer instalação operada pela própria empresa – incluindo numa Private Cloud ou no próprio tenant do Azure. O Password Depot Enterprise Server suporta os três modelos de operação; a perspetiva Enterprise é aprofundada no nosso artigo Gestão de palavras-passe em operação própria (Self-Hosted).
Um gestor de palavras-passe On-Premises é mais seguro do que um gestor de palavras-passe na Cloud?
O On-Premises transfere sobretudo o controlo para si: o local de armazenamento, as vias de acesso e as atualizações ficam a cargo da própria TI, e não há transferência para países terceiros através do gestor de palavras-passe. Se o sistema no seu todo é mais seguro depende, adicionalmente, da encriptação, do modelo de funções e da qualidade da operação – critérios que deve verificar em qualquer arquitetura.
Para que empresas compensa um gestor de palavras-passe On-Premises?
Para organizações com requisitos rigorosos de proteção de dados ou de conformidade, setores regulados, entidades públicas, empresas industriais e todas as que operam infraestrutura de TI própria e não querem externalizar dados de acesso para um serviço de Cloud externo.
O Password Depot Enterprise Server pode ser operado localmente?
Sim. O Enterprise Server é executado On-Premises no próprio centro de dados, numa Private Cloud ou no próprio tenant do Azure e não impõe nenhum serviço de Cloud externo. Encontra os detalhes na página de produto do Enterprise Server.
Um gestor de palavras-passe On-Premises suporta Active Directory?
No Password Depot, sim: utilizadores e grupos de segurança são importados do Active Directory – mesmo em vários domínios de uma floresta – e sincronizados manualmente ou automaticamente por agendamento. O Microsoft Entra ID e fornecedores OpenID Connect também são suportados.
Um gestor de palavras-passe On-Premises pode ser utilizado em conformidade com o RGPD?
Sim. Como os dados permanecem em infraestrutura própria, não há transferência para países terceiros através do gestor de palavras-passe e a avaliação de proteção de dados torna-se mais simples. No Password Depot, funções, registo e encriptação apoiam as medidas técnicas e organizativas nos termos do art. 32.º do RGPD.
Solicitar proposta para a sua operação própria
Escolha o número de utilizadores e a duração da manutenção – recebe a sua proposta individual para o Password Depot Enterprise Server sem compromisso e sem telefonema.
Solicitar proposta