Vaultwarden : héberger son propre gestionnaire de mots de passe

Bannière : Vaultwarden, gestionnaire de mots de passe self-hosted

Vaultwarden est une implémentation serveur, légère et écrite en Rust, compatible avec le protocole Bitwarden. Elle permet d'utiliser les applications officielles Bitwarden (mobile, desktop, extensions navigateur) tout en gardant le stockage des mots de passe entièrement chez soi — sans dépendre du service cloud officiel ni de sa politique tarifaire.

1. Préparer le dossier de données

Docker ne crée pas automatiquement le dossier de volume s'il n'existe pas encore, ce qui provoque une erreur "Bind mount failed" au démarrage :

terminal
$ mkdir -p vaultwarden/vw-data

2. docker-compose.yml

docker-compose.yml
services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      WEBSOCKET_ENABLED: "true"
      SIGNUPS_ALLOWED: "false" # "true" temporairement pour créer le 1er compte
      DOMAIN: "https://vaultwarden.votredomaine.com"
    volumes:
      - ./vw-data:/data
    ports:
      - "8084:80"

3. Créer le premier compte

  1. Passez temporairement SIGNUPS_ALLOWED à "true".
  2. Relancez : docker compose up -d.
  3. Créez votre compte depuis https://vaultwarden.votredomaine.com.
  4. Repassez SIGNUPS_ALLOWED à "false" et relancez à nouveau pour fermer les inscriptions publiques.
Ne l'oubliez pas : laisser SIGNUPS_ALLOWED=true en permanence sur une instance exposée sur Internet permet à n'importe qui de créer un compte sur votre serveur. Refermez toujours les inscriptions juste après avoir créé les comptes nécessaires.

4. Reverse proxy avec WebSocket

La synchronisation en temps réel entre vos appareils dépend du WebSocket. Sur le reverse proxy, ajoutez les en-têtes Upgrade$http_upgrade et Connection$connection_upgrade, en plus du certificat TLS pour le sous-domaine choisi.

5. Connecter l'application mobile officielle

Installez l'application Bitwarden (pas une application tierce) depuis l'App Store ou le Play Store. Avant de vous connecter, ouvrez les réglages et choisissez "Self-hosted" / "Serveur auto-hébergé", puis renseignez l'URL de votre instance. Une fois ce réglage fait, la connexion se fait avec vos identifiants habituels.

Activez la double authentification (2FA) sur le compte administrateur dès que possible — c'est la base d'un gestionnaire de mots de passe exposé sur Internet, self-hosted ou non.

Conclusion

Vaultwarden est l'un des projets self-hosted les plus simples à mettre en place et les plus fiables au quotidien : léger, compatible avec l'écosystème officiel Bitwarden, et sans les limitations du plan gratuit du service cloud. Pensez juste à une sauvegarde régulière du dossier vw-data — c'est là que vivent tous vos mots de passe.

R
Raph — Chronoassistance25 ans d'expérience en informatique, cybersécurité et infrastructure.