[{"data":1,"prerenderedAt":167},["ShallowReactive",2],{"seo-verification":3,"blog-passbolt-على-vps-خزنة-مرور-للفريق-بلا-اشتراك-ar":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":24,"featuredImage":26,"bgImage":27,"posterImage":28,"relatedSolution":26,"intro":29,"sections":30,"ctaTitle":117,"ctaBody":118,"ctaButton":119,"ctaUrl":120,"relatedPosts":121},296,"passbolt-على-vps-خزنة-مرور-للفريق-بلا-اشتراك",{"fr":10,"en":11,"ar":8},"passbolt-gestionnaire-mots-de-passe-equipe-vps","passbolt-on-vps-auditable-team-password-vault-no-subscription","Passbolt على VPS: خزنة مرور للفريق، بلا اشتراك","‏نشر Passbolt Community Edition على VPS باستخدام Docker وPostgreSQL: تشفير GPG لكل مستلم، سجل تدقيق لكل إدخال، REST API — بدون اشتراك SaaS.",10,0,false,"2026-08-23T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},8,"الأمان والمراقبة","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[25],{"id":19,"name":20,"slug":21,"color":22,"icon":23},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fpassbolt-gestionnaire-mots-de-passe-equipe-vps-poster.svg","‏تصل تكلفة مديري كلمات مرور الفريق إلى 4 إلى 6 دولارات لكل مستخدم شهريًا في 2026، دون أن تمنحك أي وصول إلى سجل التدقيق. يحوّل ‏Passbolt Community Edition‏ (AGPL-3.0) خادم VPS إلى خزنة للفريق: يُشفَّر كل سر باستخدام مفتاح GPG الخاص بالمستلم، ولا تعبر كلمة مرور واحدة بنص واضح، وتعرف دائمًا من اطّلع على ماذا. تعمل الحزمة كاملةً على معالج واحد مع 2 جيجابايت من الذاكرة — وإذا نما الفريق، ترقّي الخادم ولا تعيد التفاوض على عقد.",[31,35,46,49,71,75,111,114],{"type":32,"title":33,"body":34},"h2","لماذا تستضيف مدير كلمات مرور الفريق بنفسك","‏يحل مدير الأسرار كخدمة SaaS مشكلة المشاركة لكنه يخلق أخرى: لا تتحكم في مكان تخزين الأسرار ولا في من يصل إليها من جانب المورد. حين يغادر موظف الوكالة، تعتمد إلغاء صلاحياته على سرعة مديرك في التصرف عبر واجهة طرف ثالث — وسجل التدقيق، إن وُجد، محجوز عادةً لخطط Enterprise.\n\n‏يعكس Passbolt Community Edition هذا المنطق: يُشفَّر كل سر من جهة العميل بمفتاح GPG الخاص بالمستلم قبل أن يصل إلى الخادم. حتى مدير النظام الذي يملك صلاحية root للوصول إلى قاعدة البيانات لا يستطيع قراءة كلمة مرور بنص واضح. يسجّل سجل التدقيق كل اطلاع لكل إدخال ولكل مستخدم — ما يسميه المحاسبون أثرًا غير قابل للإنكار.",{"type":36,"title":37,"items":38},"ul","‏ما يقدمه Passbolt CE لوكالتك",[39,40,41,42,43,44,45],"‏**تشفير GPG لكل مستلم** — لا يغادر السر الجهاز العميل بنص واضح؛ يخزّن الخادم بيانات مشفرة فقط، غير قابلة للقراءة بدون المفتاح الخاص للمستخدم.","**سجل تدقيق دقيق** — من اطّلع أو عدّل أو شارك كل إدخال، مع طابع زمني؛ ضروري عند مغادرة أي عضو في الفريق.","**مشاركة لكل إدخال، لا لكل مجلد** — شارك سر العميل أ مع الشخص أ فقط، دون الكشف عن أسرار العميل ب.","‏**REST API أصلية** — التكامل مع خطوط CI\u002FCD لحقن الأسرار تلقائيًا دون كتابتها في المستودع.","‏**امتداد متصفح رسمي** — متاح على Chrome وFirefox وEdge؛ يملأ النماذج مثل أي مدير SaaS.","‏**مجاني ومفتوح المصدر** (AGPL-3.0) — لا حد للمستخدمين في Community Edition، الكود قابل للتدقيق على GitHub.","**قابلية توسع عمودية** — إذا تضاعف الفريق، رقّي الخادم؛ لا إعادة تفاوض على عقد، لا عتبة تسعيرية للعبور.",{"type":32,"title":47,"body":48},"المتطلبات الأساسية للتثبيت","‏يعمل Passbolt CE مع PostgreSQL 16 في **2 جيجابايت من الذاكرة**: خصّص نحو 1 جيجابايت لحاوية Passbolt و512 ميجابايت لـPostgreSQL، والباقي للنظام والمخازن المؤقتة. معالج واحد يكفي لفريق أقل من خمسين شخصًا.\n\n‏المتطلبات: Docker وDocker Compose مثبّتان، اسم نطاق يشير إلى VPS (يرفض Passbolt الإقلاع عبر HTTP — HTTPS شرط مسبق، ليس خيارًا)، وإمكانية إرسال SMTP (المنفذ 587\u002FSTARTTLS أو 465\u002FSSL). بدون SMTP مهيّأ، لن تقلع الحاوية: الدعوات واستعادة الحساب تمر عبر البريد الإلكتروني.",{"type":50,"title":51,"steps":52},"steps","‏نشر Passbolt CE على VPS",[53,56,59,62,65,68],{"title":54,"body":55},"تحضير الدليل وجلب الإعداد الرسمي","‏اتصل بـVPS عبر SSH وأنشئ دليلًا مخصصًا:\n\n```bash\nmkdir -p \u002Fopt\u002Fpassbolt && cd \u002Fopt\u002Fpassbolt\ncurl -fsSL https:\u002F\u002Fraw.githubusercontent.com\u002Fpassbolt\u002Fpassbolt_docker\u002Fmaster\u002Fdocker-compose\u002Fdocker-compose-ce.yaml \\\n  -o docker-compose.yml\n```\n\n‏يحدد هذا الملف خدمتين: ‏`db`‏ (صورة ‏`postgres:16`‏) و‏`passbolt`‏ (صورة ‏`passbolt\u002Fpassbolt:latest-ce-non-root`‏)، مع مجلدَين مسمَّيَين للحفاظ على البيانات. في بيئة الإنتاج، ثبّت إصدارًا محددًا — استبدل ‏`latest-ce-non-root`‏ بأحدث وسم إصدار مستقر على Docker Hub الرسمي.",{"title":57,"body":58},"تهيئة متغيرات البيئة","‏أنشئ ملف ‏`.env`‏ في جذر الدليل. المتغيرات الأساسية المطلوبة:\n\n```bash\nAPP_FULL_BASE_URL=https:\u002F\u002Fpassbolt.yourdomain.com\nDATABASE_HOST=db\nDATABASE_PORT=5432\nDATABASE_NAME=passbolt\nDATABASE_USERNAME=passbolt\nDATABASE_PASSWORD=strong_password\nPOSTGRES_PASSWORD=strong_password\nEMAIL_TRANSPORT_DEFAULT_HOST=smtp.yourprovider.com\nEMAIL_TRANSPORT_DEFAULT_PORT=587\nEMAIL_TRANSPORT_DEFAULT_TLS=true\nEMAIL_TRANSPORT_DEFAULT_USERNAME=your@email.com\nEMAIL_TRANSPORT_DEFAULT_PASSWORD=smtp_password\nEMAIL_DEFAULT_FROM=passbolt@yourdomain.com\n```\n\n‏يجب أن يبدأ ‏`APP_FULL_BASE_URL`‏ بـ‏`https:\u002F\u002F`‏ — يستخدم Passbolt هذه القيمة لبناء الروابط في رسائل الدعوة وكقاعدة لـJWT.",{"title":60,"body":61},"‏إضافة فحص صحة PostgreSQL وتشغيل الحزمة","‏عدّل ‏`docker-compose.yml`‏ لإضافة شرط صحة على خدمة ‏`db`‏ — بدونه قد يبدأ Passbolt قبل أن يكون PostgreSQL جاهزًا لقبول الاتصالات، مما يسبب حلقة إعادة تشغيل:\n\n```bash\n# في خدمة db، تحت صورة postgres:16:\nhealthcheck:\n  test: [\"CMD-SHELL\", \"pg_isready -U passbolt\"]\n  interval: 10s\n  timeout: 5s\n  retries: 5\n\n# في خدمة passbolt:\ndepends_on:\n  db:\n    condition: service_healthy\n```\n\nثم شغّل الحزمة:\n\n```bash\ndocker compose up -d\ndocker compose logs -f passbolt\n```\n\nانتظر حتى تشير السجلات إلى اكتمال تهيئة GPG قبل المتابعة.",{"title":63,"body":64},"استرداد بصمة GPG وتدوينها","‏عند الإقلاع الأول، يولّد Passbolt زوج مفاتيح GPG من جهة الخادم. استردّ البصمة — ستحتاجها عند إعادة تهيئة البيئة:\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash -c \\\n  \"gpg --home \u002Fvar\u002Flib\u002Fpassbolt\u002F.gnupg --list-keys\" www-data\n```\n\n‏البصمة هي السلسلة السداسية العشرية المكونة من 40 حرفًا تحت سطر ‏`pub`‏. دوّنها: إذا لم تتطابق ‏`PASSBOLT_GPG_SERVER_KEY_FINGERPRINT`‏ مع المفتاح الموجود في حلقة مفاتيح الحاوية، سيرفض Passbolt الإقلاع بخطأ ‏`The OpenPGP server key fingerprint does not match`.",{"title":66,"body":67},"‏تهيئة الوكيل العكسي HTTPS","‏يجب تقديم Passbolt حصريًا عبر HTTPS. إذا كنت تستخدم nginx كوكيل عكسي على نفس الـVPS، مثال بسيط للإعداد:\n\n```bash\nserver {\n    listen 443 ssl;\n    server_name passbolt.yourdomain.com;\n\n    ssl_certificate     \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.yourdomain.com\u002Ffullchain.pem;\n    ssl_certificate_key \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.yourdomain.com\u002Fprivkey.pem;\n\n    location \u002F {\n        proxy_pass http:\u002F\u002F127.0.0.1:8080;\n        proxy_set_header Host $host;\n        proxy_set_header X-Real-IP $remote_addr;\n        proxy_set_header X-Forwarded-Proto https;\n    }\n}\n```\n\n‏احصل على شهادتك باستخدام Certbot‏ (‏`certbot --nginx -d passbolt.yourdomain.com`‏) قبل تفعيل الكتلة. لن يعمل امتداد متصفح Passbolt على نطاق HTTP أو بشهادة موقّعة ذاتيًا.",{"title":69,"body":70},"إنشاء أول حساب مسؤول","‏بمجرد تشغيل الحاوية وإتاحة النطاق عبر HTTPS، أنشئ حساب المسؤول:\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash www-data \\\n  -c \"\u002Fvar\u002Fwww\u002Fpassbolt\u002Fbin\u002Fcake passbolt register_user \\\n  -u admin@yourdomain.com \\\n  -f FirstName \\\n  -l LastName \\\n  -r admin\"\n```\n\nتولّد الأمر رابط دعوة للاستخدام مرة واحدة. افتحه في المتصفح حيث امتداد Passbolt مثبّت — سيرشدك الامتداد لإعداد مفتاح GPG الشخصي. بعد تهيئة المسؤول، ادعُ أعضاء الفريق من الواجهة الإلكترونية.",{"type":72,"title":73,"body":74},"tip","التصليب: التحكم في الوصول، النسخ الاحتياطية، ودوران المفاتيح","‏اقصر الوصول إلى منفذ قاعدة البيانات على حاوية Passbolt فقط (تتولى Docker Networks ذلك تلقائيًا بشبكات Compose الداخلية). جدوِل نسخًا احتياطيًا يوميًا لمجلد PostgreSQL باستخدام ‏`docker compose exec db pg_dump`‏ إلى مخزن خارجي — الأسرار المشفرة بـGPG لا قيمة لها بدون قاعدة البيانات التي تفهرسها.\n\n‏لتدوير مفاتيح GPG الخادم، اتبع الإجراء الموثق على ‏`docs.passbolt.com`‏: ترشد الواجهة كل مستخدم لإعادة تشفير أسراره بالمفتاح العام الجديد للخادم. لا تحاول استبدال ملفات حلقة المفاتيح يدويًا داخل المجلد — سيكتشف Passbolt تعارض البصمة ويرفض الإقلاع.",{"type":76,"title":77,"headers":78,"rows":82},"comparison","‏Passbolt CE مقابل Bitwarden Teams مقابل Vaultwarden",[79,80,81],"المعيار","‏Passbolt CE","‏Bitwarden Teams \u002F Vaultwarden",[83,87,91,95,99,103,107],[84,85,86],"التكلفة الشهرية","0 € (استضافة ذاتية)","‏Bitwarden Teams: 4$\u002Fمستخدم\u002Fشهر · Vaultwarden: 0 € (استضافة ذاتية)",[88,89,90],"التشفير","‏GPG لكل مستلم — الخادم لا يرى السر بنص واضح أبدًا","‏AES-256 من جهة الخادم (Bitwarden وVaultwarden) — الخادم يفك التشفير ليخدمك",[92,93,94],"سجل تدقيق لكل إدخال","‏نعم، أصلي في CE — من اطّلع أو عدّل أو شارك كل سر","‏Bitwarden Enterprise: نعم · Bitwarden Teams: لا · Vaultwarden: لا",[96,97,98],"مشاركة دقيقة","لكل إدخال ولكل مستخدم، مع صلاحيات قراءة\u002Fتحديث\u002Fملكية","لكل مجلد (مجموعة) — الكل أو لا شيء",[100,101,102],"‏REST API مستقرة","‏نعم، موثقة وذات إصدار — قابلة للاستخدام في CI\u002FCD","‏Bitwarden: API رسمية · Vaultwarden: API غير رسمية، غير مضمونة",[104,105,106],"‏LDAP \u002F Active Directory","‏Passbolt Pro (مدفوع) · CE: دعوة يدوية فقط","‏Bitwarden Enterprise: نعم · Vaultwarden: لا",[108,109,110],"امتداد المتصفح","‏امتداد رسمي Chrome\u002FFirefox\u002FEdge","‏امتداد Bitwarden (متوافق مع Vaultwarden) Chrome\u002FFirefox\u002FEdge\u002FSafari",{"type":32,"title":112,"body":113},"استكشاف الأخطاء — رسائل خطأ حقيقية","‏**`The OpenPGP server key fingerprint does not match`** عند الإقلاع: المتغير `PASSBOLT_GPG_SERVER_KEY_FINGERPRINT` في ملف `.env` لا يتطابق مع المفتاح في حلقة مفاتيح الحاوية. تحقق من البصمة بـ`gpg --list-keys` داخل الحاوية ثم حدّث المتغير. يحدث هذا عادةً بعد إعادة إنشاء الحاوية دون الاحتفاظ بمجلد GPG.\n\n‏**`Could not send email`** أثناء دعوة: `EMAIL_TRANSPORT_DEFAULT_HOST` مفقود أو غير صحيح، أو المنفذ 25 محجوب من قِبل VPS (الحال الافتراضي لدى معظم المزودين). انتقل إلى المنفذ 587 مع `EMAIL_TRANSPORT_DEFAULT_TLS=true` (STARTTLS) أو المنفذ 465 مع SSL الضمني حسب تهيئة خادم SMTP.\n\n‏**حاوية `passbolt` في حالة `unhealthy` أو في حلقة إعادة تشغيل**: شغّل `docker compose logs passbolt` وابحث عن أخطاء الاتصال بقاعدة البيانات. السبب الأكثر شيوعًا هو عدم جاهزية PostgreSQL عند محاولة Passbolt الاتصال. أضف `depends_on` مع `condition: service_healthy` وفحص `pg_isready` على خدمة `db` (موضح في الخطوة 3).\n\n‏**الامتداد غير معترف به من المتصفح**: يتطلب امتداد Passbolt HTTPS بشهادة صالحة. تحقق من أن `APP_FULL_BASE_URL` يبدأ بـ`https:\u002F\u002F` وأن الشهادة موثوقة من متصفحك. امسح ذاكرة التخزين المؤقت وملفات تعريف الارتباط للامتداد (`passbolt_data` في تخزين الامتداد) قبل محاولة تسجيل دخول جديد.",{"type":32,"title":115,"body":116},"وكالتك تتحكم في بيانات الاعتماد، دون تبعية خارجية","‏يستبدل Passbolt Community Edition اشتراك SaaS بحزمة من ثلاثة مكونات — Docker وPostgreSQL ووكيل عكسي — تعمل على الـVPS الذي ربما تمتلكه بالفعل. تشفير GPG لكل مستلم وسجل التدقيق لكل إدخال ليسا خيارين مدفوعين: هما جزء من النواة مفتوحة المصدر، قابلة للتدقيق سطرًا بسطر على GitHub.\n\nحين يغادر متعاون الوكالة، تلغي صلاحياته من الواجهة، والأسرار التي كانت بين يديه تبقى مشفرة بمفاتيح لم يعد يملكها. هذه هي الخاصية الجوهرية التي لا تستطيع الأدوات المصممة للاستخدام الشخصي — بما فيها Vaultwarden — تقديمها لك.","وكالتك تدير بيانات اعتماد لعملاء متعددين","خزنة قابلة للتدقيق على VPS خاص بك تمنع مغادرة موظف من أن تتحول إلى تسريب بيانات. اكتشف خطط VPS وخيار الإدارة لتفويض صيانة الحزمة.","اكتشف عرض الوكالة","\u002Fsolutions\u002Fagences",[122,138,151],{"id":123,"slug":124,"slugs":125,"title":128,"excerpt":129,"readTime":130,"views":15,"isPinned":16,"publishedAt":131,"category":132,"categories":133,"featuredImage":26,"bgImage":27,"posterImage":135,"relatedSolution":136},131,"استضف-مدير-كلمات-المرور-بنفسك-انشر-vaultwarden-على-vps",{"fr":126,"en":127,"ar":124},"deploy-vaultwarden-vps","self-host-your-password-manager-deploy-vaultwarden-on-vps","استضف مدير كلمات المرور بنفسك: انشر Vaultwarden على VPS","استضف Vaultwarden بنفسك على VPS للحصول على إدارة كلمات مرور غير محدودة ومتوافقة مع Bitwarden، وخزائن للفِرَق، ومصادقة TOTP بتكلفة شهرية ثابتة — بأقل من 50 MB من ذاكرة RAM.",5,"2026-06-24T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[134],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fdeploy-vaultwarden-vps-poster.svg",{"categorySlug":23,"appSlug":137},"vaultwarden",{"id":139,"slug":140,"slugs":141,"title":144,"excerpt":145,"readTime":14,"views":15,"isPinned":16,"publishedAt":146,"category":147,"categories":148,"featuredImage":26,"bgImage":27,"posterImage":150,"relatedSolution":26},228,"تصليب-الخادم-linux-الأولي",{"fr":142,"en":143,"ar":140},"durcissement-serveur-linux-initial","initial-linux-server-hardening","تصليب الخادم ‎Linux‎ الأولي","أنشئ مستخدم ‎sudo‎، وكوّن ‎SSH‎ بالمفاتيح، وفعّل ‎UFW‎ و‎fail2ban‎ على ‎Ubuntu 22.04‎ أو ‎Debian 12‎ في أقل من ساعة.","2026-08-06T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[149],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fdurcissement-serveur-linux-initial-poster.svg",{"id":152,"slug":153,"slugs":154,"title":157,"excerpt":158,"readTime":14,"views":15,"isPinned":16,"publishedAt":159,"category":160,"categories":161,"featuredImage":26,"bgImage":27,"posterImage":163,"relatedSolution":164},272,"authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps",{"fr":155,"en":156,"ar":153},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","‏Authentik أو ‏Authelia أو ‏Keycloak: اختيار ‏SSO على ‏VPS","‏مقارنة Authentik وAuthelia وKeycloak على VPS: استهلاك الذاكرة الحقيقي، البروتوكولات المدعومة وثغرات Keycloak 26.7.1 لاختيار نظام الهوية الأنسب.","2026-08-16T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[162],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":165,"appSlug":166},"الأمن-السيبراني-والحصن","authentik",1787581065176]