Visão geral das funcionalidades do Password Depot Enterprise Server

Todas as funcionalidades de segurança, integração e administração num relance – para que possa verificar se o Password Depot é adequado à sua infraestrutura.

Made in Germany Certificado ISO 27001 Em conformidade com o RGPD

Segurança & autenticação

Ligações seguras (TLS 1.3)

Toda a comunicação cliente-servidor é encriptada com TLS 1.3. Antes da utilização, os certificados são verificados face à sua chave privada e validade; certificados expirados deixam de ser servidos (fallback para o certificado padrão integrado).

Autenticação de dois fatores (2FA)

2FA através de autenticadores TOTP, códigos por e-mail e dispositivos compatíveis com FIDO2, como tokens USB, Windows Hello e smartphones.

Autenticação flexível

Nome de utilizador/palavra-passe, credenciais do Windows, SSO (Single Sign-On), Entra ID / Azure AD, fornecedores OIDC, bem como WebAuthn/Passkey.

Hashing de palavras-passe com Argon2id

As palavras-passe dos utilizadores são submetidas a hash no lado do servidor com Argon2id – um método memory-hard de acordo com o estado atual da técnica.

Tokens REST API reforçados

Os tokens de sessão API utilizam uma nova chave de assinatura por cada início de sessão; terminar sessão ou reiniciar o servidor invalida imediatamente tokens abertos. A verificação de tokens está fixa em HS256.

Proteção brute-force por IP

Inícios de sessão falhados repetidos são limitados e bloqueados de forma fiável por endereço IP. Eventos de bloqueio entram no registo de atividades e nos sistemas SIEM ligados.

Assistente de certificados

Assistente integrado para gerar e instalar certificados root e de servidor diretamente no servidor.

Políticas do servidor

Definição central de requisitos de segurança e utilização: direitos de acesso predefinidos, regras para a geração de palavras-passe, tipos de entrada permitidos e muito mais.

Identidade & integração

Integração com Active Directory

Importação de utilizadores e grupos de segurança do Active Directory em vários domínios de uma floresta; sincronização manual ou automática segundo agendamento. Para subgrupos recentemente detetados são criadas automaticamente bases de dados.

Integração com Entra ID / Azure AD

Importação e sincronização de utilizadores e grupos de Entra ID / Azure AD. O início de sessão é reforçado: os ID tokens são verificados quanto à assinatura e audience antes de serem considerados fiáveis, métodos inseguros são rejeitados e rotações de chaves são adotadas imediatamente. Na sincronização Multi-Tenant, um tenant com erro deixa de interromper os restantes.

Outros fornecedores de identidade (OIDC)

Importação e sincronização de utilizadores e grupos de fornecedores de identidade de terceiros compatíveis com OpenID Connect.

Acesso multiplataforma

Serviço de servidor Windows de 64 bits com acesso simultâneo para Windows, macOS, iOS, Android, Linux, bem como acesso via browser através de uma interface Web dedicada.

Administração & operação

Propriedades do grupo
Configure grupos em detalhe – defina o nome, o departamento e o tipo, faça a gestão de membros e sincronize com o Active Directory sempre que necessário.
Funções do servidor (RBAC)

Atribuição de funções específicas do servidor a administradores que gerem partições, bases de dados ou grupos definidos através do Server Manager.

Separação de tarefas: funções de auditoria, segurança e backup

Três funções dedicadas – Audit Reader, Security Officer e Backup Operator – delegam tarefas de auditoria e backup sem conceder acesso ao conteúdo das bases de dados (Separation of Duties).

Alta disponibilidade / espelhamento

Espelhamento em tempo real para uma instância de servidor secundária, continuamente sincronizada e capaz de assumir automaticamente em caso de falha.

Server Manager

Aplicação de administração Windows de 64 bits para gestão local ou remota do servidor.

Bases de dados partilhadas

Acesso online centralizado a bases de dados de equipa e cofres privados para palavras-passe, notas, documentos, chaves de acesso e certificados.

Backups automatizados

Várias opções para backups agendados e automatizados de todas as bases de dados e ficheiros de configuração.

Key Vaults recuperáveis & Recovery Keys

As chaves de configuração e auditoria ficam em Key Vaults separados e recuperáveis, em vez de estarem vinculadas à máquina. Através de Recovery Keys, a configuração encriptada pode ser novamente associada num novo servidor – a migração do servidor e a substituição de hardware continuam possíveis.

Monitorização & escalonamentos

Escalonamentos em caso de espaço de armazenamento criticamente baixo, erros de backup repetidos, sincronização bloqueada e expiração iminente da licença. Sincronizações de diretório falhadas são registadas no trilho de auditoria.

Utilizadores, grupos e herança

Modelo clássico de utilizadores/grupos com herança de permissões de grupos superiores para um controlo de acesso consistente.

Direitos de acesso granulares & restrições temporais

Permissões granulares para bases de dados, pastas e registos individuais, incluindo acessos limitados no tempo.

Secrets partilhados & fluxos de aprovação

Partilha controlada de registos entre utilizadores com aprovação por supervisor (quórum N-of-M), limitação da utilização paralela e datas de expiração automáticas.

Governance, registo e interfaces

Trilho de auditoria à prova de manipulação

Um registo encadeado criptograficamente e assinado de todas as ações relevantes para a segurança. Alterações posteriores tornam-se detetáveis; a integridade pode ser verificada a pedido, de forma temporizada e independente através da ferramenta de linha de comandos (pd_audit_verify). Uma área de auditoria própria no Server Manager oferece filtros, vista detalhada e exportação para NDJSON/CSV – exportação de auditoria também via REST API v2.0.

REST API v2.0

REST API v2.0 para automatizar tarefas administrativas e para acesso direto ao servidor a partir de aplicações próprias – incluindo exportação de auditoria. Os acessos permanecem centralmente autorizados, registados e protegidos por tokens reforçados.

Registo abrangente

Registo principal detalhado para rastrear ações de utilizadores e administradores; gravação no registo de eventos do Windows e/ou em ficheiros de log separados.

Encaminhamento SIEM/Syslog

Encaminhamento em tempo real do trilho de auditoria e do registo do servidor para servidores Syslog/SIEM em formato RFC 5424 – por UDP, TCP (RFC 6587) ou encriptado por TLS (RFC 5425), com verificação obrigatória de certificados.

Notificações e alertas

Notificações por e-mail aos administradores para eventos relevantes: inícios de sessão, alterações de configuração, acessos a determinadas bases de dados ou registos.

Relatórios

Funções de relatórios abrangentes no Server Manager para todos os dados relevantes do servidor, de segurança e de utilização.

Segurança do cliente no cliente Windows

Encriptação autenticada (AES-GCM)

No cliente Windows, novas bases de dados locais utilizam AES-GCM por predefinição (encriptação autenticada via Windows CNG). O modo clássico AES-CBC permanece disponível; bases de dados existentes abrem sem alterações.

Geradores criptograficamente seguros

Geradores de palavras-passe e frases-passe obtêm cada caráter e cada palavra a partir de uma fonte aleatória criptograficamente segura via Windows CNG.

Pronto para testar o Password Depot no seu ambiente?

Configure funções, bases de dados e políticas de segurança numa avaliação realista de 30 dias com funcionalidade completa.