Lösenordshanterare med Active Directory, SSO och MFA
Lösenordshantering som passar in i era identitetsstrukturer – i stället för att bygga upp en andra användarvärld.
En enterprise-lösenordshanterare bör inte stå isolerad vid sidan av er IT. Först anslutningen till den centrala identitetshanteringen gör den användbar i vardagen: en lösenordshanterare med Active Directory-anslutning hämtar användare och grupper från katalogen, SSO sänker tröskeln i vardagen, MFA skyddar de känsligaste åtkomsterna – och tydliga roller med loggade åtkomster gör onboarding, offboarding och revisioner spårbara.
Därför är Active Directory, SSO och MFA viktiga för företag
I de flesta företagsmiljöer finns redan en central identitetshantering – klassiskt Active Directory, allt oftare Microsoft Entra ID. Där läggs medarbetare upp, grupper underhålls och rättigheter tilldelas. Varje ytterligare system med egen användarhantering skapar dubbelt underhåll, föråldrade konton och oklara ansvarsförhållanden.
För en lösenordshantering gäller det i särskilt hög grad: den skyddar nycklarna till alla andra system. Tre byggstenar avgör om den passar in i företagets IT på ett rent sätt: kataloganslutningen (användare och grupper kommer från AD i stället för från manuellt arbete), Single Sign-on (åtkomst utan ytterligare lösenordsritual, vilket ger högre acceptans) och flerfaktorsautentisering (extra skydd om inloggningsuppgifter komprometteras). Tillsammans minskar de administrationen och uppfyller de krav på kontrollerade åtkomster som efterlevnadsregler ställer.
Lösenordshanterare med Active Directory: vad betyder det?
Viktigt att klargöra först: det handlar inte om att lagra lösenord i Active Directory. AD-anslutningen gäller användar-, grupp- och åtkomsthanteringen – de krypterade lösenordsdatabaserna stannar i själva lösenordshanteraren.
Konkret innebär det: användare och säkerhetsgrupper importeras från katalogen och hålls aktuella genom synkronisering. Den befintliga organisationsstrukturen – avdelningar, team, projektgrupper – blir därmed direkt grunden för rättighetstilldelningen i lösenordshanteraren:
- Centralt underhåll: Användare och grupper finns exakt en gång – i katalogtjänsten. Lösenordshanteraren tar över dem i stället för att bygga upp en andra användarvärld.
- Rättigheter via grupper: Åtkomst till databaser och poster tilldelas grupper och roller – inte mödosamt per person.
- Enkel onboarding: Nya medarbetare får med sin AD-grupptillhörighet automatiskt rätt åtkomster till teamets lösenordsbestånd.
- Tryggad offboarding: Inaktiveras ett konto i katalogen förlorar personen åtkomsten till lösenordshanteraren vid nästa synkronisering – en central, spårbar process i stället för utspridda enskilda åtgärder.
SSO: enklare åtkomst till lösenordshanteringen
Single Sign-on innebär: den som redan är inloggad i företagsnätverket behöver inte logga in på lösenordshanteraren igen med separata inloggningsuppgifter. För medarbetarna försvinner en extra inloggningsritual – för IT försvinner bortglömda extralösenord och de supportärenden som hör till.
Den egentliga vinsten är dock strategisk: en lösenordshantering fungerar bara om teamet verkligen använder den. Varje hinder vid åtkomsten driver medarbetarna tillbaka till webbläsarens lösenordslagring och anteckningslappar. SSO sänker den tröskeln avsevärt och förankrar lösenordshanteraren som en självklar del av de befintliga inloggningsprocesserna.
MFA: extra säkerhet för känsliga inloggningsuppgifter
Flerfaktorsautentisering kräver utöver lösenordet en andra faktor – till exempel en hårdvarunyckel eller en tidsbaserad engångskod (TOTP) från en autentiseringsapp. Även om inloggningsuppgifter komprometteras förblir åtkomsten spärrad utan den andra faktorn.
För en lösenordshanterare är MFA särskilt viktigt, eftersom åtkomsterna till många andra system ligger samlade där. Det gäller i ännu högre grad administratörskonton och teamdatabaser med långtgående behörigheter: den som skyddar nyckelförrådet bör låsa dörren dit dubbelt.
Roller, rättigheter och grupper i den centrala lösenordshanteringen
Kataloganslutning och autentisering reglerar vem som kommer in – roller och rättigheter reglerar vad någon får göra där. En professionell lösenordshantering för företag besvarar tre frågor exakt: Vem får se en post? Vem får använda den? Vem får ändra den?
- Team- och avdelningsstrukturer: Gemensamma databaser avbildar organisationsenheter – varje team ser bara sina egna bestånd.
- Least-Privilege-principen: Varje person får exakt de åtkomster som uppgiften kräver – inte fler.
- Säkra delningar: Lösenord delas via behöriga databaser i stället för att skickas vidare via e-post eller chattverktyg.
- Tydliga ansvarsområden: Graderade behörigheter och policyer gör det spårbart vem som ansvarar för vad.
Audit-loggar och efterlevnad
Kontrollerade åtkomster är bara halva jobbet – de måste också kunna bevisas. En manipulationssäker, kryptografiskt kedjad audit trail loggar inloggningar, åtkomster, ändringar av poster och administrativa ingrepp – efterföljande ändringar blir detekterbara. Därmed besvarar ni den centrala auditfrågan “Vem hade åtkomst till vad och när?” från loggen i stället för ur minnet. Hur detta konkret stödjer ISO 27001-kontroller fördjupar vår artikel Password Depot Enterprise Server & ISO 27001.
Det är relevant för interna kontroller likaväl som för externa krav: ISO-revisioner, förberedelserna inför NIS2 och ansvarsskyldigheten enligt GDPR förutsätter spårbara åtkomstprocesser. En GDPR-förenlig lösenordshantering stödjer sig här på roller, loggning och kryptering som tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR.
Password Depot Enterprise Server med Active Directory, SSO och MFA
Password Depot Enterprise Server har exakt dessa integrationer inbyggda – utvecklad i Darmstadt sedan 1998, i drift hos fler än 100 000 kunder:
- Active Directory: Ni importerar användare och säkerhetsgrupper från AD – över flera domäner i en forest – och synkroniserar dem manuellt eller automatiskt enligt schema. Databaser skapas automatiskt för nyupptäckta undergrupper.
- Microsoft Entra ID och OpenID Connect: Även Entra ID / Azure AD stöds; dessutom kan OIDC identity providers som Entra ID, Auth0 eller PingIdentity anslutas. Inloggningen är förstärkt: ID-token kontrolleras avseende signatur och audience innan de betros, osäkra metoder som “alg=none” avvisas och leverantörens nyckelrotationer tas över omedelbart. Vid Multi-Tenant-synkronisering avbryter en felaktig tenant inte längre de övriga.
- Single Sign-on: Kerberos-SSO för inloggning i företagsnätverket – utan ytterligare lösenordsritual.
- Flerfaktorsautentisering: FIDO2/WebAuthn (t.ex. YubiKey) och TOTP via autentiseringsapp.
- Roller och policyer: Användare, grupper och behörigheter styr ni centralt på servern – med tre behörighetsnivåer för tydliga, säkra delningar.
- Auditloggar och SIEM: Inloggningar, ändringar och adminåtgärder loggas i en manipulationssäker audit trail och exporteras till ert SIEM via Syslog (RFC 5424, UDP/TCP/TLS).
- REST-API v2.0: För DevOps-pipelines, automatisering och interna AI-arbetsflöden.
Driften sker helt under er kontroll – On-Premises, i en Private Cloud eller i er egen Azure-tenant. Inte heller kataloganslutningen kräver någon tillverkar-Cloud. Varför den driftsmodellen fäller avgörandet för många företag förklarar vår artikel On-Premises-lösenordshanterare. Säkerhetsarkitekturen är verifierbar: AES-256 (FIPS 197), TLS 1.3, SySS-penetrationstest (12/2025) med resultatet ”inga allvarliga sårbarheter konstaterades” och ett ISMS hos tillverkaren AceBIT som är certifierat enligt ISO/IEC 27001:2022 (TÜV NORD).
Typiska användningsscenarier
- IT-avdelningar hanterar administratörs- och tjänsteåtkomster centralt – med MFA för de mest kritiska kontona.
- Företag styr åtkomster via AD-grupper: Katalogstrukturen avgör vilket team som ser vilka lösenordsbestånd.
- Nya medarbetare får via sin grupptillhörighet kontrollerad åtkomst till de åtkomster de behöver från första dagen.
- Medarbetare som slutar förlorar åtkomsten centralt i och med att kontot inaktiveras i katalogen – spårbart i loggen.
- Byråer och tjänsteleverantörer organiserar kundåtkomster efter team och delar dem kontrollerat.
- Efterlevnadsdrivna organisationer belägger interna säkerhetskrav med rollmodell och audit-loggar.
Vad företag bör tänka på vid valet
- Active Directory-integration: Import och synkronisering av användare och grupper – helst över flera domäner och enligt schema.
- SSO-stöd: Inloggning via företagets befintliga autentisering i stället för separata inloggningsuppgifter.
- MFA-stöd: Moderna metoder som FIDO2/WebAuthn och TOTP.
- Rättighets- och rollkoncept: Graderade behörigheter ned till databas- och postnivå.
- Audit-loggar: Loggning med möjlighet till export till ert SIEM.
- Enkel administration: Central hantering i stället för utspridd enskild konfiguration.
- Användarvänlighet: Klienter för alla vanliga plattformar – annars uppstår ny skugg-IT.
- Skalbarhet: Lösningen måste växa med antalet användare och organisationsstrukturen.
- Driftsmodell: On-Premises- eller self-hosted-drift när datasuveränitet och efterlevnad kräver det.
- Support och underhåll: Tydlig uppdateringsprocess och en tillverkarsupport som går att nå.
Slutsats: integrationen avgör nyttan
En lösenordshanterare med Active Directory, SSO och MFA passar in i de strukturer som er IT redan underhåller – i stället för att skapa en andra användarhantering. Det minskar administrationen, höjer acceptansen i teamet och levererar de underlag som revisioner och dataskydd kräver. Password Depot Enterprise Server har dessa integrationer inbyggda och förblir samtidigt helt under er kontroll.
Pröva det i er egen miljö: testa Enterprise Server kostnadsfritt i 30 dagar med ert Active Directory, upplev lösningen i en live-demo eller begär en offert utan förpliktelser för ert antal användare.
Vanliga frågor om Active Directory, SSO och MFA
Vad ger en lösenordshanterare med Active Directory?
Användare och grupper kommer från den befintliga katalogen i stället för från dubbelt underhåll: rättigheter följer organisationsstrukturen, onboarding sker via grupptillhörigheten, offboarding via den centrala kontoinaktiveringen. Själva lösenorden förblir krypterade i lösenordshanteraren – inte i AD.
Varför är SSO meningsfullt i en enterprise-lösenordshanterare?
SSO tar bort det största användningshindret: medarbetarna når sina åtkomster utan någon separat inloggningsritual. Det höjer acceptansen för lösningen och minskar supportärenden på grund av bortglömda extralösenord.
Varför bör en lösenordshanterare stödja MFA?
I lösenordshanteraren ligger åtkomsterna till många andra system samlade. MFA skyddar det beståndet även om inloggningsuppgifter komprometteras – särskilt viktigt för administratörskonton och teamdatabaser.
Kan en lösenordshanterare använda användargrupper från Active Directory?
Ja. Password Depot Enterprise Server importerar användare och säkerhetsgrupper från Active Directory – även över flera domäner i samma skog – och håller dem aktuella genom synkronisering, manuellt eller automatiskt enligt schema.
Vad är skillnaden mellan SSO och MFA?
SSO förenklar inloggningen: en befintlig företagsinloggning öppnar även lösenordshanteraren. MFA förstärker inloggningen: utöver lösenordet krävs en andra faktor, till exempel en hårdvarunyckel eller en engångskod. De kompletterar varandra – bekvämlighet och skydd utesluter inte varandra.
Är en lösenordshanterare med Active Directory meningsfull för GDPR och efterlevnad?
Ja. Centralt styrda, gruppbaserade åtkomster och loggade ändringar stöder de tekniska och organisatoriska åtgärderna enligt artikel 32 i GDPR och ger hållbara svar i ISO-revisioner och vid NIS2-förberedelser. Utförligt i artikeln GDPR-lösenordshanterare för företag.
Stöder Password Depot Enterprise Server Active Directory, SSO och MFA?
Ja: AD-import och AD-synkronisering (även över flera domäner), Microsoft Entra ID och OIDC-leverantörer, Kerberos-SSO samt MFA med FIDO2/WebAuthn och TOTP. Alla detaljer finns i funktionsöversikten för Enterprise Server.
Begär offert för er AD-miljö
Välj antal användare och underhållsperiod – ni får er individuella offert på Password Depot Enterprise Server utan förpliktelser och utan telefonsamtal.
Begär offert