[{"data":1,"prerenderedAt":167},["ShallowReactive",2],{"seo-verification":3,"blog-passbolt-gestionnaire-mots-de-passe-equipe-vps-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":24,"featuredImage":26,"bgImage":27,"posterImage":28,"relatedSolution":26,"intro":29,"sections":30,"ctaTitle":117,"ctaBody":118,"ctaButton":119,"ctaUrl":120,"relatedPosts":121},296,"passbolt-gestionnaire-mots-de-passe-equipe-vps",{"fr":8,"en":10,"ar":11},"passbolt-on-vps-auditable-team-password-vault-no-subscription","passbolt-على-vps-خزنة-مرور-للفريق-بلا-اشتراك","Passbolt sur VPS : coffre-fort d'équipe, sans abonnement","Déployez Passbolt Community Edition sur votre VPS avec Docker et PostgreSQL : chiffrement GPG par destinataire, log d'audit par entrée, API REST — zéro abonnement SaaS.",10,0,false,"2026-08-23T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[25],{"id":19,"name":20,"slug":21,"color":22,"icon":23},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fpassbolt-gestionnaire-mots-de-passe-equipe-vps-poster.svg","Les gestionnaires de mots de passe d'équipe atteignent 4 à 6 dollars par utilisateur et par mois en 2026, sans jamais vous donner accès au journal d'audit. Passbolt Community Edition (AGPL-3.0) transforme un VPS en coffre-fort d'équipe : chaque secret est chiffré avec la clé GPG du destinataire, aucun mot de passe ne transite en clair, et vous savez à tout moment qui a consulté quoi. Sur un seul vCPU avec 2 Go de RAM, la stack tient entièrement — et si l'équipe grandit, vous montez le serveur, vous ne renégociez pas un contrat.",[31,35,46,49,71,75,111,114],{"type":32,"title":33,"body":34},"h2","Pourquoi self-héberger son gestionnaire de mots de passe d'équipe","Un SaaS de gestion de secrets d'équipe résout le problème du partage, mais il en crée un autre : vous ne contrôlez ni où les secrets résident, ni qui y a accès côté éditeur. Lorsqu'un employé quitte l'agence, la révocation dépend de la réactivité de votre administrateur sur une interface tierce — et le journal d'audit, quand il existe, est souvent réservé aux plans Enterprise.\n\nPassbolt Community Edition retourne la logique : chaque secret est chiffré côté client avec la clé GPG du destinataire avant d'atteindre le serveur. Même un administrateur système ayant un accès root à la base de données ne peut pas lire un mot de passe en clair. Le log d'audit enregistre chaque consultation par entrée et par utilisateur — c'est ce que les équipes comptables appellent une trace non répudiable.",{"type":36,"title":37,"items":38},"ul","Ce que Passbolt CE apporte à votre agence",[39,40,41,42,43,44,45],"**Chiffrement GPG par destinataire** — le secret ne quitte jamais le client en clair ; le serveur ne stocke que des données chiffrées, illisibles sans la clé privée de l'utilisateur.","**Log d'audit granulaire** — qui a consulté, modifié ou partagé chaque entrée, avec horodatage ; indispensable lors du départ d'un membre d'équipe.","**Partage par entrée, pas par dossier** — vous partagez le secret du client A avec la personne A uniquement, sans exposer les secrets du client B.","**API REST native** — intégration possible dans vos pipelines CI\u002FCD pour injecter des secrets à la volée sans les écrire dans le dépôt.","**Extension navigateur officielle** — disponible sur Chrome, Firefox et Edge ; remplit les formulaires comme un gestionnaire SaaS.","**Gratuit et open source** (AGPL-3.0) — pas de limite d'utilisateurs sur la Community Edition, le code est auditable sur GitHub.","**Scalabilité verticale** — si l'équipe double, on monte le VPS ; aucun renegociation de contrat, aucun palier tarifaire à franchir.",{"type":32,"title":47,"body":48},"Prérequis pour l'installation","Passbolt CE avec PostgreSQL 16 tient dans **2 Go de RAM** : comptez environ 1 Go pour le conteneur Passbolt et 512 Mo pour PostgreSQL, le reste couvrant l'OS et les buffers. Un seul vCPU suffit pour une équipe de moins de cinquante personnes.\n\nCôté stack : Docker et Docker Compose installés, un nom de domaine pointant vers votre VPS (Passbolt refuse de démarrer en HTTP — HTTPS est une précondition, pas une option), et un accès SMTP sortant (port 587\u002FSTARTTLS ou 465\u002FSSL). Sans SMTP configuré, le conteneur ne démarre pas : les invitations et la récupération de compte passent par e-mail.",{"type":50,"title":51,"steps":52},"steps","Déploiement de Passbolt CE sur votre VPS",[53,56,59,62,65,68],{"title":54,"body":55},"Préparer le répertoire et récupérer la configuration officielle","Connectez-vous à votre VPS en SSH et créez un répertoire dédié :\n\n```bash\nmkdir -p \u002Fopt\u002Fpassbolt && cd \u002Fopt\u002Fpassbolt\ncurl -fsSL https:\u002F\u002Fraw.githubusercontent.com\u002Fpassbolt\u002Fpassbolt_docker\u002Fmaster\u002Fdocker-compose\u002Fdocker-compose-ce.yaml \\\n  -o docker-compose.yml\n```\n\nCe fichier déclare deux services : `db` (image `postgres:16`) et `passbolt` (image `passbolt\u002Fpassbolt:latest-ce-non-root`), avec deux volumes nommés pour persister les données. En production, épinglez une version fixe — remplacez `latest-ce-non-root` par le tag de la dernière release stable disponible sur le Docker Hub officiel.",{"title":57,"body":58},"Configurer les variables d'environnement","Créez un fichier `.env` à la racine du répertoire. Les variables minimales requises :\n\n```bash\nAPP_FULL_BASE_URL=https:\u002F\u002Fpassbolt.votredomaine.com\nDATABASE_HOST=db\nDATABASE_PORT=5432\nDATABASE_NAME=passbolt\nDATABASE_USERNAME=passbolt\nDATABASE_PASSWORD=mot_de_passe_fort\nPOSTGRES_PASSWORD=mot_de_passe_fort\nEMAIL_TRANSPORT_DEFAULT_HOST=smtp.votrefournisseur.com\nEMAIL_TRANSPORT_DEFAULT_PORT=587\nEMAIL_TRANSPORT_DEFAULT_TLS=true\nEMAIL_TRANSPORT_DEFAULT_USERNAME=votre@email.com\nEMAIL_TRANSPORT_DEFAULT_PASSWORD=mot_de_passe_smtp\nEMAIL_DEFAULT_FROM=passbolt@votredomaine.com\n```\n\n`APP_FULL_BASE_URL` doit impérativement commencer par `https:\u002F\u002F` — Passbolt utilise cette valeur pour construire les liens dans les e-mails d'invitation et comme base du JWT.",{"title":60,"body":61},"Ajouter un healthcheck PostgreSQL et démarrer la stack","Éditez `docker-compose.yml` pour ajouter une condition de santé sur le service `db` — sans cela, Passbolt peut démarrer avant que PostgreSQL soit prêt à accepter des connexions, ce qui provoque un redémarrage en boucle :\n\n```bash\n# Dans le service db, sous l'image postgres:16 :\nhealthcheck:\n  test: [\"CMD-SHELL\", \"pg_isready -U passbolt\"]\n  interval: 10s\n  timeout: 5s\n  retries: 5\n\n# Dans le service passbolt :\ndepends_on:\n  db:\n    condition: service_healthy\n```\n\nPuis lancez la stack :\n\n```bash\ndocker compose up -d\ndocker compose logs -f passbolt\n```\n\nAttendez que les logs indiquent que la configuration GPG a été initialisée avant de passer à l'étape suivante.",{"title":63,"body":64},"Récupérer et noter la fingerprint GPG","Au premier démarrage, Passbolt génère une paire de clés GPG côté serveur. Récupérez la fingerprint — vous en aurez besoin si vous devez reconfigurer l'environnement :\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash -c \\\n  \"gpg --home \u002Fvar\u002Flib\u002Fpassbolt\u002F.gnupg --list-keys\" www-data\n```\n\nLa fingerprint est la chaîne hexadécimale de 40 caractères sous la ligne `pub`. Notez-la : si la variable `PASSBOLT_GPG_SERVER_KEY_FINGERPRINT` ne correspond pas à la clé présente dans le trousseau du conteneur, Passbolt refusera de démarrer avec l'erreur `The OpenPGP server key fingerprint does not match`.",{"title":66,"body":67},"Configurer le reverse proxy HTTPS","Passbolt doit être servi exclusivement en HTTPS. Si vous utilisez nginx comme reverse proxy sur le même VPS, un exemple minimal de configuration :\n\n```bash\nserver {\n    listen 443 ssl;\n    server_name passbolt.votredomaine.com;\n\n    ssl_certificate     \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.votredomaine.com\u002Ffullchain.pem;\n    ssl_certificate_key \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.votredomaine.com\u002Fprivkey.pem;\n\n    location \u002F {\n        proxy_pass http:\u002F\u002F127.0.0.1:8080;\n        proxy_set_header Host $host;\n        proxy_set_header X-Real-IP $remote_addr;\n        proxy_set_header X-Forwarded-Proto https;\n    }\n}\n```\n\nObtenez votre certificat avec Certbot (`certbot --nginx -d passbolt.votredomaine.com`) avant d'activer le bloc. L'extension navigateur Passbolt ne fonctionnera pas sur un domaine HTTP ou avec un certificat auto-signé.",{"title":69,"body":70},"Créer le premier compte administrateur","Une fois le conteneur démarré et le domaine accessible en HTTPS, créez le compte administrateur :\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash www-data \\\n  -c \"\u002Fvar\u002Fwww\u002Fpassbolt\u002Fbin\u002Fcake passbolt register_user \\\n  -u admin@votredomaine.com \\\n  -f Prénom \\\n  -l Nom \\\n  -r admin\"\n```\n\nLa commande génère un lien d'invitation à usage unique. Ouvrez-le dans le navigateur où l'extension Passbolt est installée — l'extension guidera la configuration de votre clé GPG personnelle. Une fois l'administrateur configuré, invitez les membres de l'équipe depuis l'interface web.",{"type":72,"title":73,"body":74},"tip","Durcissement : accès, sauvegardes et rotation des clés","Restreignez l'accès au port de la base de données au seul conteneur Passbolt (Docker Networks gère cela par défaut si vous utilisez les réseaux internes de Compose). Planifiez une sauvegarde quotidienne du volume PostgreSQL avec `docker compose exec db pg_dump` vers un stockage externe — les secrets chiffrés GPG ne valent rien sans la base qui les indexe.\n\nPour la rotation des clés GPG serveur, suivez la procédure documentée sur `docs.passbolt.com` : l'interface guide chaque utilisateur pour re-chiffrer ses secrets avec la nouvelle clé publique du serveur. Ne tentez pas de remplacer manuellement les fichiers de trousseau dans le volume — Passbolt détecterait une incohérence de fingerprint et refuserait de démarrer.",{"type":76,"title":77,"headers":78,"rows":82},"comparison","Passbolt CE vs Bitwarden Teams vs Vaultwarden",[79,80,81],"Critère","Passbolt CE","Bitwarden Teams \u002F Vaultwarden",[83,87,91,95,99,103,107],[84,85,86],"Coût mensuel","0 € (auto-hébergé)","Bitwarden Teams : 4 $\u002Futilisateur\u002Fmois · Vaultwarden : 0 € (auto-hébergé)",[88,89,90],"Chiffrement","GPG par destinataire — le serveur ne voit jamais le secret en clair","AES-256 côté serveur (Bitwarden et Vaultwarden) — le serveur déchiffre pour vous servir",[92,93,94],"Log d'audit par entrée","Oui, natif CE — qui a consulté, modifié, partagé chaque secret","Bitwarden Enterprise : oui · Bitwarden Teams : non · Vaultwarden : non",[96,97,98],"Partage granulaire","Par entrée et par utilisateur, avec droits lecture\u002Fmise à jour\u002Fpropriétaire","Par dossier (collection) — partage tout ou rien",[100,101,102],"API REST stable","Oui, documentée et versionnée — utilisable en CI\u002FCD","Bitwarden : API officielle · Vaultwarden : API non officielle, non garantie",[104,105,106],"LDAP \u002F Active Directory","Passbolt Pro (payant) · CE : invitation manuelle uniquement","Bitwarden Enterprise : oui · Vaultwarden : non",[108,109,110],"Extension navigateur","Extension officielle Chrome\u002FFirefox\u002FEdge","Extension Bitwarden (compatible Vaultwarden) Chrome\u002FFirefox\u002FEdge\u002FSafari",{"type":32,"title":112,"body":113},"Dépannage — messages d'erreur réels","**`The OpenPGP server key fingerprint does not match`** au démarrage : la variable `PASSBOLT_GPG_SERVER_KEY_FINGERPRINT` dans votre `.env` ne correspond pas à la clé présente dans le trousseau du conteneur. Vérifiez la fingerprint avec `gpg --list-keys` dans le conteneur, puis mettez à jour la variable. Ce cas survient typiquement après une recréation du conteneur sans persistance du volume GPG.\n\n**`Could not send email`** lors d'une invitation : `EMAIL_TRANSPORT_DEFAULT_HOST` est absent ou incorrect, ou le port 25 est bloqué par votre VPS (c'est le cas par défaut chez la plupart des fournisseurs). Passez sur le port 587 avec `EMAIL_TRANSPORT_DEFAULT_TLS=true` (STARTTLS) ou le port 465 avec `EMAIL_TRANSPORT_DEFAULT_TLS=true` (SSL implicite selon la configuration de votre serveur SMTP).\n\n**Conteneur `passbolt` en état `unhealthy` ou en redémarrage en boucle** : lancez `docker compose logs passbolt` et cherchez des erreurs de connexion à la base. La cause la plus fréquente est que PostgreSQL n'était pas encore prêt lorsque Passbolt a tenté de s'y connecter. Ajoutez le `depends_on` avec `condition: service_healthy` et le `healthcheck` `pg_isready` sur le service `db` (décrit à l'étape 3).\n\n**Extension non reconnue par le navigateur** : l'extension Passbolt exige HTTPS avec un certificat valide. Vérifiez que `APP_FULL_BASE_URL` commence bien par `https:\u002F\u002F` et que le certificat est reconnu par votre navigateur. Videz le cache et les cookies de l'extension (`passbolt_data` dans les stockages de l'extension) avant de tenter une nouvelle connexion.",{"type":32,"title":115,"body":116},"Votre agence maîtrise ses accès, sans dépendance externe","Passbolt Community Edition remplace un abonnement SaaS par une stack de trois composants — Docker, PostgreSQL et un reverse proxy — qui tient sur le VPS que vous avez peut-être déjà. Le chiffrement GPG par destinataire et le log d'audit par entrée ne sont pas des options payantes : ils font partie du noyau open source, auditable ligne à ligne sur GitHub.\n\nLorsqu'un collaborateur quitte l'agence, vous révoquez son accès dans l'interface, et les secrets qu'il avait entre les mains restent chiffrés avec des clés qu'il ne détient plus. C'est la propriété fondamentale que les outils pensés pour l'usage personnel — Vaultwarden inclus — ne peuvent pas vous offrir.","Votre agence gère des accès pour plusieurs clients","Un coffre-fort auditable sur votre propre VPS évite qu'un départ d'employé devienne une fuite. Découvrez nos VPS et l'option administration pour déléguer la maintenance de la stack.","Decouvrir l'offre Agence","\u002Fsolutions\u002Fagences",[122,138,151],{"id":123,"slug":124,"slugs":125,"title":128,"excerpt":129,"readTime":130,"views":15,"isPinned":16,"publishedAt":131,"category":132,"categories":133,"featuredImage":26,"bgImage":27,"posterImage":135,"relatedSolution":136},131,"deploy-vaultwarden-vps",{"fr":124,"en":126,"ar":127},"self-host-your-password-manager-deploy-vaultwarden-on-vps","استضف-مدير-كلمات-المرور-بنفسك-انشر-vaultwarden-على-vps","Déployer Vaultwarden sur un VPS : mots de passe auto-hébergés","Auto-hébergez Vaultwarden sur un VPS : mots de passe illimités, compatibilité Bitwarden, coffres d'équipe et TOTP, à coût mensuel fixe et moins de 50 Mo de RAM.",5,"2026-06-24T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[134],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fdeploy-vaultwarden-vps-poster.svg",{"categorySlug":23,"appSlug":137},"vaultwarden",{"id":139,"slug":140,"slugs":141,"title":144,"excerpt":145,"readTime":14,"views":15,"isPinned":16,"publishedAt":146,"category":147,"categories":148,"featuredImage":26,"bgImage":27,"posterImage":150,"relatedSolution":26},228,"durcissement-serveur-linux-initial",{"fr":140,"en":142,"ar":143},"initial-linux-server-hardening","تصليب-الخادم-linux-الأولي","Durcissement initial d'un serveur Linux","Créez un utilisateur sudo, configurez SSH avec clés, activez UFW et fail2ban sur Ubuntu 22.04 ou Debian 12 en moins d'une heure.","2026-08-06T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[149],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fdurcissement-serveur-linux-initial-poster.svg",{"id":152,"slug":153,"slugs":154,"title":157,"excerpt":158,"readTime":14,"views":15,"isPinned":16,"publishedAt":159,"category":160,"categories":161,"featuredImage":26,"bgImage":27,"posterImage":163,"relatedSolution":164},272,"authentik-vs-authelia-keycloak-sso-vps-2026",{"fr":153,"en":155,"ar":156},"authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia ou Keycloak : choisir son SSO sur VPS","Authentik, Authelia ou Keycloak sur VPS : comparez l'empreinte mémoire réelle, les protocoles couverts et les CVE de Keycloak 26.7.1 pour choisir le bon SSO self-hosted.","2026-08-16T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[162],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":165,"appSlug":166},"cybersecurity","authentik",1787580984502]