Compare Vaultwarden, Bitwarden e KeePassXC como gerenciador de senhas para equipes e veja como hospedar o Vaultwarden com Docker e HTTPS.
Para que serve
Senha de root em planilha, senha do iLO em grupo de mensagens e a mesma senha em vários servidores são as falhas que mais aparecem quando um ambiente é invadido. Um gerenciador de senhas para equipes resolve isso: cada pessoa tem o próprio acesso, as senhas ficam criptografadas, você compartilha só o que cada um precisa e, quando alguém sai da empresa, remove o acesso em um lugar só. Este artigo compara as opções mais usadas e mostra como hospedar o Vaultwarden em uma VM do seu servidor.
Pré-requisitos
- Uma VM Debian 12/13 ou Ubuntu 24.04 com Docker e o plugin
docker compose(1 vCPU e 1 GB de RAM bastam para o Vaultwarden). - Um nome de domínio apontando para a VM (ex.:
cofre.exemplo.com.br) para emitir certificado HTTPS. - Backup da VM ou dos dados do cofre para fora do servidor.
Qual gerenciador de senhas para equipes escolher
| Opção | Onde ficam os dados | Bom para | Cuidados |
|---|---|---|---|
| Bitwarden (nuvem) | Servidores da Bitwarden, criptografados no cliente | Quem não quer manter mais um serviço | Recursos de equipe são pagos. |
| Bitwarden self-hosted | No seu servidor | Empresas que querem o produto oficial com suporte | Mais pesado (vários contêineres e banco); recursos de organização exigem licença. |
| Vaultwarden | No seu servidor | Equipes pequenas e médias, MSPs | Projeto comunitário, não oficial; usa os aplicativos e extensões do Bitwarden. |
| KeePassXC | Um arquivo .kdbx criptografado | Uso individual ou equipe de 2 a 3 pessoas | Não tem controle de acesso por pessoa; revogar acesso exige trocar a senha mestra e as senhas que a pessoa viu. |
Para equipe, prefira Bitwarden ou Vaultwarden: eles têm organizações, coleções com permissões e registro de quem acessou. KeePassXC é ótimo como cofre pessoal e como cópia offline de emergência.
Passo a passo: instalar o Vaultwarden com Docker e HTTPS
- Crie a pasta do serviço na VM:
sudo mkdir -p /opt/vaultwarden && cd /opt/vaultwarden - Gere o hash do token de administração. O painel
/adminaceita apenas o hash Argon2 do token:
Digite uma senha longa e guarde-a no próprio gerenciador depois. Copie a linha que começa comsudo docker run --rm -it vaultwarden/server:latest /vaultwarden hash$argon2id$. - Crie o arquivo
compose.yaml. O Caddy obtém e renova o certificado Let's Encrypt sozinho:
No compose, cadaservices: vaultwarden: image: vaultwarden/server:latest restart: unless-stopped environment: DOMAIN: "https://cofre.exemplo.com.br" SIGNUPS_ALLOWED: "false" INVITATIONS_ALLOWED: "true" ADMIN_TOKEN: '$$argon2id$$v=19$$m=65540,t=3,p=4$$COLE_O_RESTO_DO_HASH' volumes: - ./vw-data:/data caddy: image: caddy:2 restart: unless-stopped ports: - "80:80" - "443:443" volumes: - ./Caddyfile:/etc/caddy/Caddyfile:ro - ./caddy-data:/data$do hash precisa virar$$. - Crie o
Caddyfile:cofre.exemplo.com.br { reverse_proxy vaultwarden:80 } - Suba os serviços:
sudo docker compose up -d sudo docker compose logs -f - Crie as contas. Com
SIGNUPS_ALLOWEDdesligado, entre emhttps://cofre.exemplo.com.br/admincom o token e convide os usuários por e-mail (configure o SMTP no painel) ou ative o cadastro só pelo tempo necessário para criar as contas. - Organize por coleções. Crie uma organização da empresa e coleções como "Infra - Proxmox e IPMI", "Clientes - Cliente A", "Financeiro". Dê acesso a cada pessoa só às coleções de que ela precisa.
- Exija 2FA de todos os membros nas configurações de cada conta (de preferência WebAuthn ou TOTP).
/admin para a internet. O cofre passa a ser o alvo mais valioso da sua infraestrutura.Backup do cofre
Tudo fica em /opt/vaultwarden/vw-data: o banco db.sqlite3, anexos, chaves rsa_key* e o arquivo config.json. Para uma cópia consistente do banco com o serviço rodando:
sudo apt install sqlite3
sudo sqlite3 /opt/vaultwarden/vw-data/db.sqlite3 ".backup '/root/vw-backup-$(date +%F).sqlite3'"
Copie esse arquivo e o restante da pasta vw-data para fora do servidor, de forma criptografada. Lembre que o backup do cofre não pode depender de uma senha guardada só dentro do cofre.
Plano para emergências
- Exporte periodicamente um arquivo criptografado (formato JSON protegido por senha) ou mantenha um KeePassXC com as credenciais críticas: IPMI/iLO, root do Proxmox, conta no registro de domínio e na área do cliente.
- Guarde essa cópia offline (pendrive criptografado em cofre físico, por exemplo) com acesso de pelo menos duas pessoas.
- Quando alguém sair da equipe, remova a pessoa da organização e troque as senhas das coleções às quais ela tinha acesso.
Como saber se funcionou
https://cofre.exemplo.com.brabre com certificado válido e a extensão do Bitwarden conecta usando esse endereço em Self-hosted.- Tentar criar conta pela tela inicial mostra que o cadastro está desativado.
- Um usuário de teste sem acesso a uma coleção não vê os itens dela.
- Você restaurou o backup em uma VM de teste e conseguiu abrir o cofre.
Problemas comuns
- Erro ao criar conta ou cofre não abre pelo IP: o cofre web só funciona em HTTPS com o domínio configurado em
DOMAIN. - Caddy não emite o certificado: as portas 80 e 443 precisam estar liberadas para a VM e o DNS precisa apontar para o IP público dela. Se o cofre for só interno, use um certificado com desafio DNS.
- Token de admin recusado: confira se os
$foram duplicados no compose e se o valor está entre aspas simples. - Senha mestra esquecida: não há recuperação, por desenho. Cada pessoa deve guardar a própria senha mestra em local seguro; administradores de organização podem habilitar a recuperação de conta pela organização, quando disponível.
Perguntas frequentes
Vaultwarden é seguro?
A criptografia acontece no aplicativo do usuário, igual ao Bitwarden; o servidor guarda dados cifrados. A segurança depende de você manter a imagem atualizada, o HTTPS correto e o acesso restrito.
Posso guardar chaves SSH e tokens de API no cofre?
Sim. Use itens do tipo nota segura ou chave SSH, mas para segredos usados por aplicações automatizadas, prefira variáveis protegidas no próprio sistema de deploy.
Quantas pessoas o Vaultwarden aguenta em uma VM pequena?
Dezenas de usuários rodam bem em 1 vCPU e 1 GB de RAM. O que cresce é o espaço de anexos.
Preciso trocar senhas periodicamente?
Para senhas longas e únicas, a recomendação atual (NIST SP 800-63B) é trocar quando houver suspeita de exposição ou quando alguém com acesso sair, e não por calendário fixo.
Leitura complementar
Precisa de ajuda?
Se precisar liberar portas, ajustar a rede da VM ou acessar o console IPMI/iLO, abra um ticket ou chame o suporte 24/7.
