Was macht KeePass so beliebt?
KeePass hat sich als kostenloser, Open-Source-Passwortmanager etabliert:
| Vorteil | Beschreibung |
|---|---|
| Open Source | Vollständig transparenter Code |
| Kostenlos | Keine Lizenzkosten für Privatnutzer |
| Lokale Speicherung | Daten bleiben auf dem eigenen Gerät |
| Starke Verschlüsselung | AES-256 und ChaCha20 |
| Plugin-Ökosystem | Erweiterbar durch Community |
Problem für Unternehmen: KeePass wurde für Einzelnutzer entwickelt. Sobald Teams Passwörter teilen müssen, entstehen Sicherheitslücken.
Die Enterprise-Herausforderungen mit Standard-KeePass
1. Kein zentrales Management
Mit Standard-KeePass teilen Teams oft eine KDBX-Datei über Netzlaufwerke:
- Synchronisationskonflikte bei gleichzeitiger Bearbeitung
- Keine Versionskontrolle — wer hat was geändert?
- Dateiverlust-Risiko ohne zentrale Backups
2. Fehlende Berechtigungssteuerung
In einer KDBX-Datei sieht jeder alles:
- IT-Admins und Marketing brauchen unterschiedliche Zugänge
- Praktikanten sollten nicht alle Server-Passwörter sehen
- Compliance verlangt Need-to-Know-Prinzip
3. Keine Audit-Trails
Wer hat wann welches Passwort abgerufen? Mit KeePass Standard: Keine Antwort möglich. Für NIS2, ISO 27001 oder BSI-Grundschutz ein K.O.-Kriterium.
4. Kein automatisches Offboarding
Verlässt ein Mitarbeiter das Unternehmen, müssen manuell alle Passwörter geändert werden.
Pleasant Password Server: KeePass Enterprise-ready
Pleasant Password Server löst diese Probleme, ohne dass Teams die vertraute KeePass-Oberfläche aufgeben müssen.
Enterprise-Features im Detail
Active Directory-Integration
- Single Sign-On mit bestehenden AD-Credentials
- Automatische Gruppensynchronisation
- Provisioning/Deprovisioning — Mitarbeiter raus = Zugriff weg
Granulare Berechtigungen (RBAC)
| Berechtigung | Beschreibung |
|---|---|
| View | Eintrag sehen, Passwort verborgen |
| Read | Passwort anzeigen/kopieren |
| Modify | Eintrag bearbeiten |
| Full Control | Löschen und Berechtigungen vergeben |
Vollständige Audit-Trails
Jede Aktion wird protokolliert:
- Wer hat Passwort X wann abgerufen
- Wer hat Eintrag erstellt/geändert/gelöscht
- Fehlgeschlagene Zugriffsversuche
- Export-Aktivitäten
Weitere Enterprise-Funktionen
- Passwort-Rotation: Automatischer Wechsel nach Zeitplan
- Zwei-Faktor-Authentifizierung: TOTP, YubiKey
- REST-API: Integration in DevOps-Workflows
- Notfall-Zugang: Für Disaster Recovery
- Browser-Extension: Chrome, Firefox, Edge
Migration von KeePass zu Pleasant Password Server
Schritt 1: Bestandsaufnahme
- Wie viele KDBX-Dateien existieren?
- Wer nutzt welche Datenbanken?
Schritt 2: Server-Installation
- Windows Server mit IIS oder Linux mit Docker
- SQL Server oder PostgreSQL als Backend
Schritt 3: Import
- KDBX-Dateien werden direkt importiert
- Struktur bleibt erhalten
Schritt 4: Rollout
- Bestehende KeePass-Clients verbinden sich mit Server
- Web-Client für Browser-Zugriff
- Mobile Apps für unterwegs
Typische Migrationsdauer: 1-3 Tage für mittelständische Unternehmen.
Compliance & Zertifizierungen
| Standard | Relevante Funktionen |
|---|---|
| NIS2 | Audit-Logs, Zugriffskontrollen, Incident-Dokumentation |
| ISO 27001 | Zugriffskontrolle, Kryptographie, Logging |
| BSI IT-Grundschutz | Passwortrichtlinien, Protokollierung |
| DSGVO | Datensparsamkeit, Zugriffsnachweise |