企业自建密码管理器(Vaultwarden部署教程)
导语:公司密码记本子上、存 Excel、微信里传来传去——每一条都是安全隐患。用 Docker 自建一个 Vaultwarden:密码统一加密保管、团队按需共享、离职一键收回,数据全程不出公司。
一、Vaultwarden 是什么
Vaultwarden 是开源免费的自托管密码管理服务器,用 Rust 轻量实现了 Bitwarden 的服务端接口,直接兼容其全套客户端(浏览器插件、手机 App)。资源占用极小,内网服务器甚至支持 Docker 的 NAS(如群晖 DS425+)就能跑;密码加密存在自己机器上,不经过第三方云。
二、解决什么痛
- 密码记不住:系统、邮箱、后台账号几十个,全用同一个密码一破全破;记 Excel 里,谁拿到文件谁拿到全部密码;
- 共享账号靠微信传:公共账号在群里传来传去,聊天记录一翻全是密码,外部人员一进群就泄露;
- 离职交接乱:员工经手过哪些账号、要不要改密码没人说得清,半年后发现旧账号还能登录。
解法:个人密码自己管,公共密码进共享集合按岗位授权。
三、怎么装(Docker 一条命令)
在装好 Docker 的服务器上执行(官方文档口径):
docker run -d --name vaultwarden \
-v /vw-data:/data \
-p 80:80 \
vaultwarden/server:latest
-v /vw-data:/data是数据卷持久化:数据全落在宿主机目录,容器删了重建数据都在,千万别省;- 80 端口被占用就改成
-p 8880:80; - 访问
http://服务器IP注册管理员账号,之后加-e SIGNUPS_ALLOWED=false重新部署,关闭开放注册走邀请制。
四、怎么用
- 浏览器插件:装 Bitwarden 插件,设置选"自托管"填服务器地址,登录网页自动填充;
- 手机 App:装 Bitwarden App 同样选自托管,配合 VPN 出差也能连回;
- 团队共享集合:管理台建"组织",公共账号按用途建集合,按岗位拉人,每个人只看到岗位该看的;
- 离职交接:删除账号,共享密码即刻失效,交接从"追着改密码"变成"一个按钮"。
五、避坑提醒
- 必须上 HTTPS:官方文档明确手机 App 要求 HTTPS 访问自建实例。内网没证书就在前面加反向代理(Caddy/Nginx)配证书,这是新手最常卡的一步;
- 备份比什么都重要:/vw-data 必须纳入每日备份(备份文件是加密的)。库丢了备份也没了,全公司只能挨个重置;
- 端口别裸暴露公网:不要直接映射到公网 IP,放内网用、远程走 VPN;注册开关用完就关,别让陌生人注册进来。
密码管理这类自托管服务,正是我们帮客户做的日常部署——服务器、Docker、证书、备份一条龙,有需要随时找我们。