Servidor de palavras-passe

Gestão centralizada de palavras-passe e secrets na sua infraestrutura

Opere o Password Depot Enterprise Server On-Premises, na sua Private Cloud ou no seu tenant Azure. Os utilizadores acedem a cofres geridos centralmente através de Windows, macOS, Linux, iOS, Android ou do cliente web – protegidos por AES-256, TLS 1.3, MFA, funções, logs de auditoria e políticas do lado do servidor.

Servidor de palavras-passe para empresas

Controlar dados de forma centralizada

Faça a gestão centralizada de palavras-passe, dados de acesso e documentos. Atribua permissões ao nível da base de dados, da pasta e da entrada, e registe cada ação.

Soberania total dos dados: On-Premises ou na sua própria Cloud – sem dependência de servidores de terceiros.

Os principais destaques em resumo

100 % sob o seu controlo

Operação no seu próprio centro de dados, numa Private Cloud ou no seu próprio tenant Azure – sem Cloud do fabricante na cadeia de confiança.

AD, Entra ID, OIDC e SSO

Integre Active Directory, Microsoft Entra ID, OpenID Connect e Kerberos-SSO. Grupos, funções e utilizadores podem ser sincronizados e geridos centralmente.

MFA e autenticação sem palavra-passe

Suporta TOTP, códigos de utilização única por e-mail, FIDO2/WebAuthn, Windows Hello e Passkeys – consoante a política de segurança e o ambiente.

Permissões ao nível da entrada

As permissões aplicam-se ao nível do servidor, da base de dados, da pasta e da entrada. Assim, os utilizadores veem apenas os secrets para os quais estão efetivamente autorizados.

Partilhas com princípio de dupla verificação

Secrets críticos podem ser partilhados mediante aprovação – incluindo aprovação por supervisor, prazo de expiração, limitação de utilização e registo.

Alta disponibilidade e recuperação

Servidores espelho, backups automáticos e recuperação de bases de dados e definições do servidor ajudam a garantir uma operação resiliente.

REST-API v2.0 para automação

A REST-API permite a integração em DevOps, ferramentas internas e automação – com autenticação, autorização e auditoria centralizadas.

Trilho de auditoria à prova de manipulação

As ações do servidor relevantes para a segurança são registadas num trilho de auditoria encadeado criptograficamente e assinado – alterações ou eliminações posteriores tornam-se detetáveis. Exportação para sistemas SIEM (Splunk, Microsoft Sentinel, Elastic) via Syslog por UDP, TCP ou TLS encriptado.

Arquitetura para operação empresarial controlada

Password Depot Enterprise Server é executado como um serviço Windows de 64 bits na sua infraestrutura. Clientes, interface web, Server Manager e API REST acedem ao mesmo contexto de segurança gerido centralmente.

Diagrama de arquitetura: clientes para Windows, macOS, Linux, iOS, Android e web ligam-se por TLS 1.3 ao Password Depot Enterprise Server (On-Premises, Private Cloud ou tenant do Azure próprio); estão ligados o Server Manager, o Active Directory, o Microsoft Entra ID e OIDC, o SIEM via Syslog, a REST API e um servidor mirror para alta disponibilidade.

Operação do servidor na sua infraestrutura

O servidor empresarial é operado On-Premises, numa Private Cloud ou no seu tenant do Azure. A residência dos dados, a estratégia de backup e o acesso à rede permanecem sob o seu controlo.

Administração centralizada

O Password Depot Server Manager separa claramente a interface administrativa do cliente do utilizador final. Os administradores gerem utilizadores, grupos, bases de dados, partilhas, políticas, certificados, logs, relatórios e mirroring.

Várias formas de acesso

Os utilizadores trabalham via Windows, macOS, Linux, iOS, Android ou pelo cliente web. O cliente web utiliza a mesma lógica de segurança e permissões dos clientes nativos.

Comunicação encriptada

As ligações cliente-servidor são protegidas por TLS 1.3. Os certificados podem ser geridos através do assistente de certificados integrado.

Integração de identidades para ambientes empresariais existentes

Integre o Password Depot nas estruturas de identidade e segurança existentes – desde o Active Directory clássico até fornecedores de identidade modernos.

Active Directory e LDAP

Utilizadores e grupos podem ser importados e sincronizados a partir do Active Directory. Grupos aninhados e estruturas organizacionais existentes também podem ser mapeados.

Microsoft Entra ID

O Microsoft Entra ID pode ser integrado para a gestão de utilizadores e grupos. Assim, as alterações em utilizadores e grupos podem ser incorporadas centralmente na gestão de palavras-passe.

OpenID Connect

OIDC (OpenID Connect) permite ligar identity providers modernos, como Entra ID, Auth0, PingIdentity ou outros sistemas compatíveis. O início de sessão é validado de forma reforçada no lado do servidor (verificação da assinatura e da audience dos tokens).

MFA e acesso sem palavra-passe

FIDO2/WebAuthn, Passkeys, Windows Hello, TOTP e códigos de utilização única por e-mail suportam a autenticação forte consoante o perfil de risco.

Controlar permissões, políticas e partilhas do lado do servidor

Password Depot Enterprise Server aplica direitos e regras de segurança de forma centralizada – não apenas em clientes individuais.

Captura de ecrã do Password Depot Server Manager: diálogo de permissões com permissões finas para utilizadores e grupos ao nível da base de dados, da pasta e da entrada.
Server Manager: permissões para utilizadores e grupos – até ao nível da pasta e da entrada

Administração baseada em funções

Os direitos de administração podem ser separados por responsabilidades, por exemplo para servidores, bases de dados, grupos ou áreas administrativas específicas. Funções dedicadas para auditoria, segurança e backup (Audit Reader, Security Officer, Backup Operator) permitem uma separação clara de tarefas sem conceder acesso ao conteúdo.

Três níveis de permissão

Os direitos podem ser concedidos globalmente, por base de dados e nos níveis de pasta e entrada. Isto inclui leitura, edição, adição, eliminação, exportação, impressão, preenchimento automático, partilha e selagem.

Políticas de segurança em todo o servidor

Regras de palavras-passe, permissões predefinidas, tipos de entrada permitidos, restrições de exportação, locais de armazenamento e comportamento do cliente podem ser definidos centralmente.

Secrets sujeitos a aprovação

Dados de acesso críticos podem ser protegidos com workflows de aprovação, por exemplo, através de vários supervisores, prazos de expiração e limitações de utilização paralela.

Armazenamento seguro – com suporte para o art. 32.º do RGPD.

Protegido end-to-end: AES-256 para dados, transporte por TLS 1.3 com Perfect Forward Secrecy e certificados. As palavras-passe dos utilizadores são submetidas a hash no lado do servidor com Argon2id. Funções, registos e encriptação suportam medidas técnicas e organizativas nos termos do art. 32.º do RGPD.

Solicitar proposta

Preparado para uma operação estável

Backup, mirroring, registo e recuperação são decisivos para ambientes empresariais produtivos.

Servidor mirror e failover

Um servidor mirror pode espelhar o servidor principal e assumir em caso de falha. Isto apoia a alta disponibilidade sem dependência de SaaS externo.

Backups automatizados

Os backups podem ser criados no arranque e em intervalos configuráveis. A retenção por número ou idade apoia conceitos de recuperação e conformidade.

Registos centrais

Inícios de sessão, acessos, alterações, ações de administrador e eventos de aprovação são registados de forma rastreável.

Operação planeável

Os requisitos do sistema, as portas de rede e as necessidades de recursos podem ser planeados de forma adequada antes do rollout.

Chaves recuperáveis

As chaves de configuração e auditoria ficam em Key Vaults recuperáveis, em vez de estarem permanentemente vinculadas à máquina. Com Recovery Keys, a configuração encriptada continua utilizável mesmo em caso de migração do servidor ou substituição de hardware.

Monitorização e escalonamento

Escalonamentos automáticos alertam em caso de espaço de armazenamento criticamente baixo, erros de backup repetidos, sincronização bloqueada ou expiração iminente da licença.

API, auditoria e integração SIEM

Os secrets não devem acabar em scripts, prompts ou ficheiros de configuração locais. O Password Depot torna os acessos controláveis e auditáveis de forma à prova de manipulação.

Captura de ecrã do Password Depot Server Manager: registo do servidor com eventos, utilizadores, carimbos de data/hora e opções de filtragem para auditorias.
Server Manager: registo do servidor – filtrável e exportável para auditorias

REST-API v2.0

A REST-API permite a integração em CI/CD, ferramentas internas, jobs agendados e automação. Os acessos permanecem autorizados e registados de forma centralizada.

OAuth2, contas de serviço e SSO

Os acessos à API podem ser protegidos através de Bearer Tokens, contas de serviço ou Windows-SSO.

Trilho de auditoria à prova de manipulação

Todas as ações relevantes para a segurança – inícios de sessão, acessos a bases de dados, pastas e entradas, partilhas, bem como alterações administrativas e de configuração – são registadas de forma encadeada criptograficamente e assinada. A integridade pode ser verificada a pedido, segundo agendamento e de forma independente com a ferramenta de verificação fornecida.

Funções de auditoria separadas

Com as funções Audit Reader, Security Officer e Backup Operator é possível delegar tarefas de auditoria e backup sem conceder acesso ao conteúdo das bases de dados.

Exportação Syslog/SIEM

O trilho de auditoria e o registo do servidor podem ser transmitidos em tempo real a sistemas Syslog e SIEM (Splunk, Microsoft Sentinel, Elastic) – opcionalmente por UDP, TCP ou encriptados por TLS.

Notificações baseadas em eventos

Os administradores podem receber informações sobre eventos relevantes para a segurança, como inícios de sessão falhados, alterações de estrutura, aprovações ou ações em massa suspeitas.

Server Manager e cliente claramente separados

Segurança complexa, administrada de forma compreensível

O Server Manager separa claramente a administração da utilização diária. Os administradores gerem centralmente políticas, permissões e registos, enquanto os utilizadores trabalham com clientes familiares.

Ver resumo das funcionalidades

Quando necessita do servidor empresarial

A solução certa para os seus requisitos de segurança

Gestão segura

Substitua métodos de gestão inseguros por bases de dados centralizadas e protegidas, com acesso controlado e registo completo.

Disponibilidade em qualquer lugar

Utilizadores autorizados acedem a partir do desktop ou em mobilidade. Palavras-passe fortes, MFA e políticas asseguram um elevado nível de segurança.

Suporte ao RGPD

On-Premises/Private Cloud – os seus dados permanecem na sua infraestrutura. Encriptação forte, acessos baseados em funções e audit logs apoiam os requisitos do art. 32.º do RGPD.

ISO/IEC 27001

Funções, registo e encriptação apoiam controlos relevantes do Anexo A (por exemplo, acesso, criptografia, operação) no âmbito do seu ISMS.

Nota de transparência: a conformidade com o RGPD e a ISO/IEC 27001 resulta da sua organização como um todo e da configuração concreta. O software pode apoiar a implementação; no entanto, uma certificação ISO/IEC 27001 refere-se sempre ao seu ISMS, não a um produto individual.

Referência técnica

Servidor Windows de 64 bits.

No mínimo 2 núcleos de CPU, 4 núcleos de CPU para ambientes maiores ou utilização criptográfica intensiva. A necessidade de RAM depende do número e do tamanho das entradas.

Comunicação do servidor por defeito através da porta 25019/TCP e UDP. Poderão ser necessárias outras portas para LDAP/LDAPS, HTTPS, SMTP, DNS, Entra ID, OIDC ou atualizações.

Windows, macOS, Linux, iOS, Android e cliente web.

A gestão é realizada através do Password Depot Server Manager, uma aplicação de administração separada para utilizadores, grupos, bases de dados, políticas, certificados, logs, backups e mirroring.

Os certificados TLS podem ser geridos através do assistente de certificados integrado. São suportados formatos de certificado comuns para a operação do servidor.
TeleTrusT Made in Germany

Software de segurança “Made in Germany” – apoia a sua implementação dos requisitos do RGPD: Password Depot é desenvolvido há mais de 20 anos na cidade científica de Darmstadt.

Ainda tem perguntas?

Escreva para sales@password-depot.de ou contacte-nos pelo telefone +49 6151 136500 . Teremos todo o gosto em apresentar-lhe o servidor num breve webinar gratuito.

Agendar webinar