Compare Vaultwarden, Bitwarden e KeePassXC como gerenciador de senhas para equipes e veja como hospedar o Vaultwarden com Docker e HTTPS.

Para que serve

Senha de root em planilha, senha do iLO em grupo de mensagens e a mesma senha em vários servidores são as falhas que mais aparecem quando um ambiente é invadido. Um gerenciador de senhas para equipes resolve isso: cada pessoa tem o próprio acesso, as senhas ficam criptografadas, você compartilha só o que cada um precisa e, quando alguém sai da empresa, remove o acesso em um lugar só. Este artigo compara as opções mais usadas e mostra como hospedar o Vaultwarden em uma VM do seu servidor.

Pré-requisitos

  • Uma VM Debian 12/13 ou Ubuntu 24.04 com Docker e o plugin docker compose (1 vCPU e 1 GB de RAM bastam para o Vaultwarden).
  • Um nome de domínio apontando para a VM (ex.: cofre.exemplo.com.br) para emitir certificado HTTPS.
  • Backup da VM ou dos dados do cofre para fora do servidor.

Qual gerenciador de senhas para equipes escolher

OpçãoOnde ficam os dadosBom paraCuidados
Bitwarden (nuvem)Servidores da Bitwarden, criptografados no clienteQuem não quer manter mais um serviçoRecursos de equipe são pagos.
Bitwarden self-hostedNo seu servidorEmpresas que querem o produto oficial com suporteMais pesado (vários contêineres e banco); recursos de organização exigem licença.
VaultwardenNo seu servidorEquipes pequenas e médias, MSPsProjeto comunitário, não oficial; usa os aplicativos e extensões do Bitwarden.
KeePassXCUm arquivo .kdbx criptografadoUso individual ou equipe de 2 a 3 pessoasNão tem controle de acesso por pessoa; revogar acesso exige trocar a senha mestra e as senhas que a pessoa viu.

Para equipe, prefira Bitwarden ou Vaultwarden: eles têm organizações, coleções com permissões e registro de quem acessou. KeePassXC é ótimo como cofre pessoal e como cópia offline de emergência.

Passo a passo: instalar o Vaultwarden com Docker e HTTPS

  1. Crie a pasta do serviço na VM:
    sudo mkdir -p /opt/vaultwarden && cd /opt/vaultwarden
  2. Gere o hash do token de administração. O painel /admin aceita apenas o hash Argon2 do token:
    sudo docker run --rm -it vaultwarden/server:latest /vaultwarden hash
    Digite uma senha longa e guarde-a no próprio gerenciador depois. Copie a linha que começa com $argon2id$.
  3. Crie o arquivo compose.yaml. O Caddy obtém e renova o certificado Let's Encrypt sozinho:
    services:
      vaultwarden:
        image: vaultwarden/server:latest
        restart: unless-stopped
        environment:
          DOMAIN: "https://cofre.exemplo.com.br"
          SIGNUPS_ALLOWED: "false"
          INVITATIONS_ALLOWED: "true"
          ADMIN_TOKEN: '$$argon2id$$v=19$$m=65540,t=3,p=4$$COLE_O_RESTO_DO_HASH'
        volumes:
          - ./vw-data:/data
    
      caddy:
        image: caddy:2
        restart: unless-stopped
        ports:
          - "80:80"
          - "443:443"
        volumes:
          - ./Caddyfile:/etc/caddy/Caddyfile:ro
          - ./caddy-data:/data
    No compose, cada $ do hash precisa virar $$.
  4. Crie o Caddyfile:
    cofre.exemplo.com.br {
        reverse_proxy vaultwarden:80
    }
  5. Suba os serviços:
    sudo docker compose up -d
    sudo docker compose logs -f
  6. Crie as contas. Com SIGNUPS_ALLOWED desligado, entre em https://cofre.exemplo.com.br/admin com o token e convide os usuários por e-mail (configure o SMTP no painel) ou ative o cadastro só pelo tempo necessário para criar as contas.
  7. Organize por coleções. Crie uma organização da empresa e coleções como "Infra - Proxmox e IPMI", "Clientes - Cliente A", "Financeiro". Dê acesso a cada pessoa só às coleções de que ela precisa.
  8. Exija 2FA de todos os membros nas configurações de cada conta (de preferência WebAuthn ou TOTP).
Restrinja o acesso: se a equipe usa VPN, deixe o cofre acessível só pela VPN, ou pelo menos bloqueie o caminho /admin para a internet. O cofre passa a ser o alvo mais valioso da sua infraestrutura.

Backup do cofre

Tudo fica em /opt/vaultwarden/vw-data: o banco db.sqlite3, anexos, chaves rsa_key* e o arquivo config.json. Para uma cópia consistente do banco com o serviço rodando:

sudo apt install sqlite3
sudo sqlite3 /opt/vaultwarden/vw-data/db.sqlite3 ".backup '/root/vw-backup-$(date +%F).sqlite3'"

Copie esse arquivo e o restante da pasta vw-data para fora do servidor, de forma criptografada. Lembre que o backup do cofre não pode depender de uma senha guardada só dentro do cofre.

Plano para emergências

  • Exporte periodicamente um arquivo criptografado (formato JSON protegido por senha) ou mantenha um KeePassXC com as credenciais críticas: IPMI/iLO, root do Proxmox, conta no registro de domínio e na área do cliente.
  • Guarde essa cópia offline (pendrive criptografado em cofre físico, por exemplo) com acesso de pelo menos duas pessoas.
  • Quando alguém sair da equipe, remova a pessoa da organização e troque as senhas das coleções às quais ela tinha acesso.

Como saber se funcionou

  • https://cofre.exemplo.com.br abre com certificado válido e a extensão do Bitwarden conecta usando esse endereço em Self-hosted.
  • Tentar criar conta pela tela inicial mostra que o cadastro está desativado.
  • Um usuário de teste sem acesso a uma coleção não vê os itens dela.
  • Você restaurou o backup em uma VM de teste e conseguiu abrir o cofre.

Problemas comuns

  • Erro ao criar conta ou cofre não abre pelo IP: o cofre web só funciona em HTTPS com o domínio configurado em DOMAIN.
  • Caddy não emite o certificado: as portas 80 e 443 precisam estar liberadas para a VM e o DNS precisa apontar para o IP público dela. Se o cofre for só interno, use um certificado com desafio DNS.
  • Token de admin recusado: confira se os $ foram duplicados no compose e se o valor está entre aspas simples.
  • Senha mestra esquecida: não há recuperação, por desenho. Cada pessoa deve guardar a própria senha mestra em local seguro; administradores de organização podem habilitar a recuperação de conta pela organização, quando disponível.

Perguntas frequentes

Vaultwarden é seguro?

A criptografia acontece no aplicativo do usuário, igual ao Bitwarden; o servidor guarda dados cifrados. A segurança depende de você manter a imagem atualizada, o HTTPS correto e o acesso restrito.

Posso guardar chaves SSH e tokens de API no cofre?

Sim. Use itens do tipo nota segura ou chave SSH, mas para segredos usados por aplicações automatizadas, prefira variáveis protegidas no próprio sistema de deploy.

Quantas pessoas o Vaultwarden aguenta em uma VM pequena?

Dezenas de usuários rodam bem em 1 vCPU e 1 GB de RAM. O que cresce é o espaço de anexos.

Preciso trocar senhas periodicamente?

Para senhas longas e únicas, a recomendação atual (NIST SP 800-63B) é trocar quando houver suspeita de exposição ou quando alguém com acesso sair, e não por calendário fixo.

Leitura complementar

Precisa de ajuda?

Se precisar liberar portas, ajustar a rede da VM ou acessar o console IPMI/iLO, abra um ticket ou chame o suporte 24/7.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também