Vaultwarden¶
Was es tut¶
Vaultwarden ist ein Passwortmanager, kompatibel zu Bitwarden: Man nutzt die Apps und Browser-Erweiterungen von Bitwarden, die Daten liegen aber auf unserem eigenen Server. Hier liegen alle Zugangsdaten, mit denen sich Personen bei Anbietern und Diensten anmelden; anderswo dürfen sie nicht liegen (siehe Grundsätze).
Wo es liegt¶
| Adresse | https://vaultwarden.garage-lab.de |
| Host | werner |
| Stack-Datei | syslet/werner/stack-vaultwarden.cue |
| Upstream | Vaultwarden auf GitHub, Wiki |
Verwaltet über¶
Beides.
Container, Mailversand und Grundeinstellungen stehen in der Stack-Datei; neue Konten lassen sich nicht selbst registrieren.
Konten, Organisationen und Freigaben verwaltet man in Vaultwarden selbst, über die Admin-Seite unter /admin bzw. in den Bitwarden-Apps.
Das Token für die Admin-Seite liegt als Secret in syslet/werner/creds-vaultwarden-server.enc.yaml.
Aufbau¶
Ein einziger Container vaultwarden-server mit einem Volume vaultwarden-server-data, in dem eine SQLite-Datenbank und alle weiteren Daten liegen.
Einen eigenen Datenbank-Container gibt es nicht.
Mails, etwa für Einladungen, verschickt Vaultwarden über Mailjet (siehe Ausgehende E-Mails).
Login / SSO¶
Vaultwarden ist nicht über Authentik angebunden; man meldet sich mit dem eigenen Konto und Master-Passwort von Vaultwarden an.
Im App-Dashboard von Authentik steht Vaultwarden nur als Link (application_vaultwarden.tf, Application ohne Provider), sichtbar für die Gruppe „Vaultwarden Access“.
Backup¶
Vaultwarden schreibt mit seinem eigenen Befehl vaultwarden backup eine Kopie der SQLite-Datenbank in sein Volume; system-backup ruft ihn jede Nacht über /bin/container-backup auf, das in der Stack-Datei definiert ist.
Gesichert werden nur diese Kopien (/db_*.sqlite3), nicht die übrigen Dateien im Volume (siehe Backup).
Nur die Datenbank wird gesichert
Dateianhänge an Einträgen und andere Dateien neben der Datenbank sind nicht im Backup. Nach einem Restore sind die Passwörter da, Anhänge aber nicht.
Updates¶
Die Version steht in image: vaultwarden: tag: oben in der Stack-Datei.
Vor jedem Update die Release Notes von Vaultwarden lesen (siehe Image-Version anheben).
Besonderheiten / bekannte Probleme¶
- Vaultwarden enthält die Zugangsdaten zu fast allem, was in dieser Doku als Web-Oberfläche genannt ist; fällt es aus, fehlen sie. Die Bitwarden-Apps halten eine verschlüsselte Kopie auf dem Gerät, sodass man an bereits synchronisierte Einträge auch dann kommt.
- Die Daten sind mit dem Master-Passwort jeder Person verschlüsselt; wer das eigene Master-Passwort vergisst, kommt an die eigenen Einträge nicht mehr heran, auch nicht über die Admin-Seite.
Entscheidungen¶
Vaultwarden hat keinen Login über Authentik. Auch mit SSO müsste man in Vaultwarden zusätzlich das Master-Passwort eingeben, mit dem die Daten verschlüsselt sind. Ein Login über Authentik würde also kein Passwort sparen.
Weiterlesen¶
- Secrets im Repo: warum die Secrets der Server nicht in Vaultwarden liegen
- Anwendungen