Jak postawić Vaultwarden na Saplo (menedżer haseł dla zespołu)

Vaultwarden to open source serwer kompatybilny z klientami Bitwarden, bez opłat za użytkownika. Pokazujemy, jak postawić go na Saplo i podłączyć cały zespół.

Grzegorz Kalmus· ·25 wyświetleń

Płatny Bitwarden dla zespołu to koszt liczony od osoby w miesiącu, który rośnie z każdym nowym pracownikiem, a przy kilkunastu osobach rachunek roczny potrafi przekroczyć koszt całego Boxa, na którym mogłaby stać cała reszta firmowej infrastruktury. Vaultwarden to open source implementacja serwera Bitwarden, kompatybilna z tymi samymi oficjalnymi aplikacjami (przeglądarka, desktop, telefon), tyle że postawiona na Twoim własnym Boxie. Zero opłat za użytkownika, dane haseł zostają u Ciebie. Poniżej krok po kroku, jak postawić Vaultwarden na Saplo, jak podłączyć zespół i jak wygląda backup zaszyfrowanej bazy haseł.

Dlaczego Vaultwarden zamiast płatnego Bitwardena

Bitwarden jako produkt SaaS jest dobry, ale plan zespołowy kosztuje za każde konto co miesiąc, a hasła Twojej firmy leżą na cudzych serwerach, poza Twoją kontrolą. Vaultwarden to niezależna implementacja tego samego protokołu API, napisana w Ruście, którą oficjalne klienty Bitwarden obsługują bez żadnej modyfikacji, wystarczy w ustawieniach klienta zmienić adres serwera na własną domenę. Różnica w praktyce:

  • bez opłat za użytkownika - dodajesz dowolną liczbę kont zespołu bez rosnącej miesięcznej faktury,
  • dane na Twoim Boxie - baza haseł (zaszyfrowana end-to-end po stronie klienta, tak samo jak w oryginalnym Bitwardenie) nie opuszcza Twojej infrastruktury,
  • te same aplikacje - przeglądarka, desktop, telefon, wszystkie oficjalne klienty Bitwarden działają bez zmian, zmieniasz tylko adres serwera,
  • kod źródłowy jest jawny - to open source projekt rozwijany publicznie na GitHubie, więc w razie potrzeby możesz sprawdzić dokładnie, jak działa uwierzytelnianie i przechowywanie zaszyfrowanych danych, zamiast ufać na słowo zamkniętemu SaaS-owi.

Wymagania

Żeby postawić Vaultwarden na Saplo, potrzebujesz:

  • Boxa z uruchomionym Dockerem (silnik włącza go automatycznie przy instalacji z katalogu, wymagany jest nesting w kontenerze, co Saplo ma domyślnie),
  • minimum 256 MB RAM wolnego na Boxie, wystarczy najmniejszy plan Box S,
  • domeny albo subdomeny *.saploapp.pl w cenie każdego planu, pod którą stanie panel logowania.

Vaultwarden, w odróżnieniu od wielu innych aplikacji z katalogu, nie potrzebuje osobnej bazy danych. Własną bazę SQLite trzyma w wolumenie danych kontenera, więc instalacja jest szybsza i lżejsza niż przy aplikacjach korzystających ze współdzielonego MySQL czy dedykowanego Postgresa.

Instalacja krok po kroku

  1. W panelu Saplo wejdź w Katalog aplikacji i wybierz Vaultwarden (kategoria "Biznes").
  2. Wskaż Box, na którym ma stanąć, i domenę albo subdomenę, pod którą będzie dostępny panel.
  3. Zatwierdź instalację. Silnik stawia kontener Docker z oficjalnym obrazem vaultwarden/server, przygotowuje wolumen na bazę SQLite i wystawia go pod wskazaną domeną przez nginx z darmowym certyfikatem SSL.
  4. Po kilkudziesięciu sekundach domena odpowiada stroną logowania Vaultwarden. Rejestracja nowych kont jest domyślnie włączona, więc zakładasz pierwsze konto wprost na stronie, bez dodatkowej konfiguracji.
  5. Panel administracyjny pod /admin jest domyślnie wyłączony (brak ustawionego tokena administratora), co jest bezpiecznym stanem początkowym, zanim jeszcze skonfigurujesz dostęp dla siebie.

Podłączenie klientów Bitwarden

Vaultwarden mówi tym samym protokołem API co Bitwarden, więc każdy oficjalny klient zadziała bez żadnej modyfikacji:

  1. W aplikacji Bitwarden (przeglądarka, desktop albo telefon) wejdź w ustawienia i znajdź pole Self-hosted environment / Adres serwera.
  2. Wpisz adres swojej instalacji na Saplo, np. https://haslo.twojadomena.pl.
  3. Zaloguj się kontem, które założyłeś w kroku 4 instalacji powyżej.

Od tego momentu synchronizacja haseł, generator haseł i autouzupełnianie działają dokładnie tak samo jak w oryginalnym Bitwardenie, tylko dane przechowuje Twój Box, a nie serwery Bitwardena.

Organizacje i współdzielenie haseł w zespole

Sam login każdej osoby na wspólny serwer to jeszcze nie współdzielenie haseł, do tego służą organizacje, dokładnie tak jak w płatnym planie zespołowym Bitwardena:

  1. W kliencie Bitwarden podłączonym do Twojej instalacji wejdź w New organization i utwórz organizację firmową (np. "Zespół").
  2. Zaproś kolejne osoby po adresie e-mail, którym zakładały konto w kroku "Dodawanie zespołu" powyżej.
  3. Twórz kolekcje (Collections), czyli grupy haseł tematyczne, np. "Hosting", "Social media", "Faktury", i przypisuj im dostęp tylko dla wybranych osób albo grup.
  4. Przenoś istniejące hasła osobiste do organizacji przyciskiem Move to organization, żeby zespół widział je od razu, zamiast wysyłać je e-mailem czy przez komunikator.

Dzięki kolekcjom każda osoba widzi tylko hasła, do których faktycznie ma dostęp, a nie całą bazę firmy, co ma znaczenie przy rotacji pracowników albo współpracy ze zleceniobiorcami zewnętrznymi. Jeśli po dodaniu zespołu chcesz zamknąć rejestrację dla obcych osób, warto wyłączyć zmienną SIGNUPS_ALLOWED po stronie kontenera albo ograniczyć dostęp do konkretnej domeny firmowej mailowej, ale to już konfiguracja ręcznie w zmiennych środowiskowych kontenera, poza zakresem samego kreatora instalacji.

Backup i bezpieczeństwo

Kopie zapasowe zależą od wybranego planu: Box L i wyższe mają backup wbudowany w cenę (7 dni wstecz dla L, 14 dni dla XL, 30 dni plus kopia offsite dla XXL), a do Box S i M można dokupić backup dzienny jako dodatek. Przy Vaultwardenie backup obejmuje cały wolumen danych kontenera, czyli plik bazy SQLite z zaszyfrowaną treścią wszystkich haseł, więc warto go mieć włączonego, zanim baza urośnie do rozmiaru, którego utrata realnie zaboli całej firmie. Panel Saplo pokazuje status certyfikatu SSL i odnawia go automatycznie, a dostęp do panelu administracyjnego pod /admin warto włączyć dopiero wtedy, gdy ustawisz silny, losowy token administratora w zmiennych środowiskowych kontenera, bo to z tego panelu można zarządzać wszystkimi kontami na instalacji.

Migracja z Bitwardena, LastPass albo 1Password

Przeniesienie istniejącej bazy haseł na własną instalację Vaultwarden nie wymaga ręcznego przepisywania każdego hasła osobno:

  • z Bitwardena eksportujesz bazę w formacie .json (zaszyfrowany albo jawny) z poziomu Account settings -> Export vault, a potem importujesz ten sam plik w kliencie podłączonym już do Twojej instalacji Vaultwarden, przez Tools -> Import data,
  • z LastPass eksportujesz hasła do pliku CSV z panelu przeglądarkowego, a Vaultwarden ma gotowy format importu "LastPass (csv)" w tym samym oknie Import data,
  • z 1Password eksportujesz dane w formacie 1PUX z aplikacji desktopowej, który Vaultwarden również rozpoznaje jako gotowy format importu.

Po imporcie warto od razu przejrzeć listę pod kątem duplikatów i haseł oznaczonych przez wbudowany audyt bezpieczeństwa Vaultwardena (Tools -> Vault health reports) jako słabe albo powtórzone na kilku stronach, zanim rozdasz dostęp całemu zespołowi.

Płatny Bitwarden kontra Vaultwarden na Saplo

Bitwarden (plan zespołowy) Vaultwarden na Saplo
Koszt opłata miesięczna za każde konto w cenie planu Saplo, bez względu na liczbę kont
Gdzie są dane serwery Bitwarden Twój Box
Szyfrowanie haseł end-to-end po stronie klienta end-to-end po stronie klienta, ten sam mechanizm
Klienci (przeglądarka, desktop, telefon) oficjalne aplikacje Bitwarden te same oficjalne aplikacje Bitwarden
Organizacje i kolekcje wbudowane w plan zespołowy wbudowane, ten sam mechanizm
Kto administruje Bitwarden Ty, ale bez ręcznego setupu serwera

Najczęstsze pytania

Czy Vaultwarden jest tak samo bezpieczny jak płatny Bitwarden? Vaultwarden używa tego samego mechanizmu szyfrowania end-to-end po stronie klienta co oryginalny Bitwarden, więc hasła są zaszyfrowane, zanim opuszczą urządzenie. Różnica jest w tym, kto hostuje zaszyfrowaną bazę, nie w samym szyfrowaniu.

Czy mogę zaimportować hasła z istniejącego konta Bitwarden, LastPass albo 1Password? Tak, wszystkie trzy mają gotowe formaty importu w Vaultwardenie, opisane w sekcji o migracji wyżej, więc przeniesienie całej bazy zajmuje kilka minut.

Ile osób obsłuży Box S? Vaultwarden jest bardzo lekki, sam kontener zużywa poniżej 100 MB RAM, więc Box S wystarczy dla większości małych i średnich zespołów. Przy większej liczbie osób dokładasz RAM Boxowi na bieżąco, bez przenoszenia danych.

Co jeśli zapomnę hasła głównego? Tak jak w oryginalnym Bitwardenie, hasło główne nie jest znane serwerowi (szyfrowanie end-to-end), więc Vaultwarden nie może go odzyskać. Warto skonfigurować podpowiedź do hasła przy zakładaniu konta i mieć backup exportu bazy w bezpiecznym miejscu.

Czy mogę wyłączyć rejestrację nowych kont po dodaniu zespołu? Tak, ustawiasz zmienną środowiskową SIGNUPS_ALLOWED na false po stronie kontenera, po czym nowe konta zakładasz wyłącznie ręcznie z panelu administracyjnego pod /admin.

Czy hasła w organizacji widzą wszyscy członkowie zespołu? Nie, dostęp zależy od kolekcji: każda osoba widzi tylko te kolekcje haseł, do których została przypisana, więc możesz oddzielić np. hasła do hostingu od haseł do księgowości.

Jeśli masz pytania przy stawianiu Vaultwarden na własnym Boxie albo przy migracji zespołu z płatnego Bitwardena, napisz do nas, pomożemy skonfigurować organizacje i backup krok po kroku.