Héberger votre coffre de mots de passe sur un VPS privé
Choisissez Bitwarden ou Vaultwarden, protégez HTTPS et préparez une sauvegarde testée pour vos accès essentiels.
L’essentiel
Un coffre de mots de passe auto-hébergé exige un transport protégé, des inscriptions limitées, une administration sûre et une récupération testée. Bitwarden et Vaultwarden ont des documentations et modèles de support distincts. Suis les exigences du projet choisi et vérifie que les sauvegardes permettent de restaurer le coffre.
Choisir les responsabilités que vous acceptez
Un coffre de mots de passe donne accès à de nombreux comptes : disponibilité et sécurité demandent une préparation sérieuse. Les clients Bitwarden chiffrent les données avant synchronisation. Héberger le serveur change l'emplacement des données chiffrées et métadonnées ; cela ne diminue pas l'importance du mot de passe maître ni de la sécurité des appareils.
Vous contrôlez déploiement, conservation et politique d'accès, tout en prenant en charge correctifs, sauvegardes et récupération. Une petite instance peut attirer moins d'attention générale qu'un grand service partagé, mais une erreur de configuration peut l'exposer davantage. Choisissez l'auto-hébergement parce que vous pouvez l'entretenir, pas parce qu'il serait automatiquement plus sûr.
Choisir le serveur et vérifier la compatibilité
Bitwarden propose des options officielles d'auto-hébergement avec des exigences documentées et plusieurs formats de déploiement. Comparez les ressources et fonctions actuelles sans supposer que toutes les installations officielles demandent la même grosse infrastructure.
Vaultwarden est une implémentation indépendante, non officielle, compatible avec les clients Bitwarden. Sa légèreté convient à un usage personnel ou familial, mais fonctions et calendrier des versions peuvent différer. Les audits et garanties des produits officiels ne s'appliquent pas automatiquement à ce serveur distinct.
Préparer la machine, le nom et les accès
Un VPS Linux avec 1 vCPU et 2 Go de RAM peut constituer un point de départ pour une petite instance Vaultwarden ; les pièces jointes et autres services déterminent le stockage. Root permet la configuration, mais l'hyperviseur reste sous le contrôle de l'hébergeur.
Reliez un nom dédié au serveur avec A et, si pris en charge et testé, AAAA. Prévoyez HTTPS valide, administration protégée et secours. Enregistrement du domaine, contact de certificat et emails des utilisateurs peuvent révéler des liens au-delà du compte d'hébergement.
Déployer un stockage persistant et un serveur local
Mettez le système à jour et établissez l'administration par clé avant l'installation. Utilisez l'image maintenue du projet Vaultwarden ou une méthode documentée. Montez les données dans un stockage persistant pour qu'un remplacement de conteneur ne les efface pas.
Gardez l'application sur localhost ou un réseau privé de conteneurs, puis placez Caddy ou Nginx devant pour HTTPS. Vérifiez que les règles réseau Docker n'exposent pas involontairement le port interne. Ouvrez seulement les services nécessaires aux utilisateurs, certificats et chemin de gestion choisi.
Fermer l'inscription et protéger chaque compte
Créez votre compte par un parcours contrôlé, puis définissez SIGNUPS_ALLOWED=false. Ajoutez les utilisateurs par invitation ou administration protégée. Réglez correctement l'URL du service pour que clients et liens utilisent le point HTTPS prévu.
Protégez séparément le jeton d'administration et suivez les recommandations du projet pour sa représentation sécurisée. Utilisez un mot de passe maître fort et une double authentification adaptée sur chaque compte. Gardez les codes de récupération hors du coffre : dépendre du coffre indisponible pour le récupérer crée une impasse.
L'URL d'exemple est volontairement inactive. Remplacez-la par le nom et le certificat que vous avez configurés.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseSauvegarder un ensemble cohérent
La sauvegarde demande davantage qu'une copie improvisée d'un fichier SQLite actif. Utilisez une méthode de sauvegarde en ligne prise en charge ou une procédure maîtrisée avec service arrêté. Incluez pièces jointes, configuration et clés utiles, sans supposer que la base contient tous les fichiers.
Chiffrez l'archive avant son transfert, surtout si la configuration contient accès SMTP ou jeton d'administration. Conservez une copie hors serveur et la clé de déchiffrement séparément. Les autres bases, comme PostgreSQL, demandent leur propre export cohérent.
- Sauvegardez la base par une méthode cohérente prise en charge.
- Incluez pièces jointes et fichiers persistants pertinents.
- Chiffrez les archives avant leur départ.
- Gardez au moins une copie indépendante hors serveur.
- Testez restauration et synchronisation dans un environnement isolé.
Entretenir le logiciel et réduire l'exposition
Suivez les versions Vaultwarden et celles de vos clients. Appliquez les correctifs système et examinez les changements applicatifs avant déploiement ; remplacer aveuglément un conteneur ne vaut pas une mise à jour testée avec récupération prévue. Vérifiez état et sauvegardes après chaque changement.
Limitation des tentatives, en-têtes de proxy corrects et supervision proportionnée aident à repérer les connexions indésirables. Un service familial peut rester derrière un VPN si tous les clients le joignent correctement. Testez mobiles et récupération avant de supprimer l'accès public. Limitez les journaux volontairement sans perdre tous les diagnostics.
Relier confidentialité applicative et hébergement
Des données de compte minimales peuvent réduire les informations rattachées au profil VPS. Un paiement sur registre public, un domaine que tu associes à toi-même et les enregistrements utilisateur de l'application peuvent encore créer des liens identifiants. Examine l'ensemble de la pile et évite les promesses selon lesquelles une seule couche peut protéger toutes les autres.
Un coffre privé correctement exploité combine chiffrement client, HTTPS vérifié, administration restreinte, comptes protégés et récupération testée. Gardez un plan indépendant pour les accès essentiels en cas d'indisponibilité du serveur. C'est ainsi que le service devient assez fiable pour des informations que vous ne pouvez pas perdre.