企业自建密码管理器(Vaultwarden部署教程)

导语:公司密码记本子上、存 Excel、微信里传来传去——每一条都是安全隐患。用 Docker 自建一个 Vaultwarden:密码统一加密保管、团队按需共享、离职一键收回,数据全程不出公司。

一、Vaultwarden 是什么

Vaultwarden 是开源免费的自托管密码管理服务器,用 Rust 轻量实现了 Bitwarden 的服务端接口,直接兼容其全套客户端(浏览器插件、手机 App)。资源占用极小,内网服务器甚至支持 Docker 的 NAS(如群晖 DS425+)就能跑;密码加密存在自己机器上,不经过第三方云。

二、解决什么痛

  • 密码记不住:系统、邮箱、后台账号几十个,全用同一个密码一破全破;记 Excel 里,谁拿到文件谁拿到全部密码;
  • 共享账号靠微信传:公共账号在群里传来传去,聊天记录一翻全是密码,外部人员一进群就泄露;
  • 离职交接乱:员工经手过哪些账号、要不要改密码没人说得清,半年后发现旧账号还能登录。

解法:个人密码自己管,公共密码进共享集合按岗位授权。

三、怎么装(Docker 一条命令)

在装好 Docker 的服务器上执行(官方文档口径):

docker run -d --name vaultwarden \
  -v /vw-data:/data \
  -p 80:80 \
  vaultwarden/server:latest
  • -v /vw-data:/data数据卷持久化:数据全落在宿主机目录,容器删了重建数据都在,千万别省;
  • 80 端口被占用就改成 -p 8880:80
  • 访问 http://服务器IP 注册管理员账号,之后加 -e SIGNUPS_ALLOWED=false 重新部署,关闭开放注册走邀请制。

四、怎么用

  • 浏览器插件:装 Bitwarden 插件,设置选"自托管"填服务器地址,登录网页自动填充;
  • 手机 App:装 Bitwarden App 同样选自托管,配合 VPN 出差也能连回;
  • 团队共享集合:管理台建"组织",公共账号按用途建集合,按岗位拉人,每个人只看到岗位该看的;
  • 离职交接:删除账号,共享密码即刻失效,交接从"追着改密码"变成"一个按钮"。

五、避坑提醒

  • 必须上 HTTPS:官方文档明确手机 App 要求 HTTPS 访问自建实例。内网没证书就在前面加反向代理(Caddy/Nginx)配证书,这是新手最常卡的一步;
  • 备份比什么都重要:/vw-data 必须纳入每日备份(备份文件是加密的)。库丢了备份也没了,全公司只能挨个重置;
  • 端口别裸暴露公网:不要直接映射到公网 IP,放内网用、远程走 VPN;注册开关用完就关,别让陌生人注册进来。

密码管理这类自托管服务,正是我们帮客户做的日常部署——服务器、Docker、证书、备份一条龙,有需要随时找我们。

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。