[{"data":1,"prerenderedAt":175},["ShallowReactive",2],{"seo-verification":3,"blog-passbolt-en-vps-boveda-de-contrasenas-sin-suscripcion-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-passbolt-en-vps-boveda-de-contrasenas-sin-suscripcion-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":29,"intro":32,"sections":33,"ctaTitle":120,"ctaBody":121,"ctaButton":122,"ctaUrl":123,"relatedPosts":124},296,"passbolt-en-vps-boveda-de-contrasenas-sin-suscripcion",{"fr":12,"en":13,"ar":14,"es":10},"passbolt-gestionnaire-mots-de-passe-equipe-vps","passbolt-on-vps-auditable-team-password-vault-no-subscription","passbolt-على-vps-خزنة-مرور-للفريق-بلا-اشتراك","Passbolt en VPS: bóveda de contraseñas sin suscripción","Despliegue Passbolt Community Edition en su VPS con Docker y PostgreSQL: cifrado GPG por destinatario, log de auditoría por entrada, API REST — cero suscripción SaaS.",8,1,false,"2026-08-23T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[28],{"id":17,"name":23,"slug":24,"color":25,"icon":26},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fpassbolt-gestionnaire-mots-de-passe-equipe-vps-poster.svg","Los gestores de contraseñas de equipo alcanzan de 4 a 6 dólares por usuario y mes en 2026, sin darle nunca acceso al registro de auditoría. Passbolt Community Edition (AGPL-3.0) convierte un VPS en una bóveda de equipo: cada secreto se cifra con la clave GPG del destinatario, ninguna contraseña circula en claro y usted sabe en todo momento quién ha consultado qué. Con un solo vCPU y 2 GB de RAM, el stack cabe por completo — y si el equipo crece, usted amplía el servidor, no renegocia un contrato.",[34,38,49,52,74,78,114,117],{"type":35,"title":36,"body":37},"h2","Por qué autoalojar el gestor de contraseñas de su equipo","Un SaaS de gestión de secretos de equipo resuelve el problema del uso compartido, pero crea otro: usted no controla ni dónde residen los secretos, ni quién accede a ellos del lado del editor. Cuando un empleado deja la agencia, la revocación depende de la reactividad de su administrador en una interfaz de terceros — y el registro de auditoría, cuando existe, suele estar reservado a los planes Enterprise.\n\nPassbolt Community Edition invierte la lógica: cada secreto se cifra del lado del cliente con la clave GPG del destinatario antes de llegar al servidor. Ni siquiera un administrador de sistemas con acceso root a la base de datos puede leer una contraseña en claro. El registro de auditoría anota cada consulta por entrada y por usuario — es lo que los equipos de contabilidad llaman una traza no repudiable.",{"type":39,"title":40,"items":41},"ul","Lo que Passbolt CE aporta a su agencia",[42,43,44,45,46,47,48],"**Cifrado GPG por destinatario** — el secreto nunca sale del cliente en claro; el servidor solo almacena datos cifrados, ilegibles sin la clave privada del usuario.","**Registro de auditoría granular** — quién ha consultado, modificado o compartido cada entrada, con marca de tiempo; imprescindible cuando un miembro del equipo se va.","**Uso compartido por entrada, no por carpeta** — comparte el secreto del cliente A únicamente con la persona A, sin exponer los secretos del cliente B.","**API REST nativa** — integración posible en sus pipelines CI\u002FCD para inyectar secretos al vuelo sin escribirlos en el repositorio.","**Extensión de navegador oficial** — disponible en Chrome, Firefox y Edge; rellena los formularios como un gestor SaaS.","**Gratuito y de código abierto** (AGPL-3.0) — sin límite de usuarios en la Community Edition, el código es auditable en GitHub.","**Escalabilidad vertical** — si el equipo se duplica, se amplía el VPS; ninguna renegociación de contrato, ningún escalón de precios que superar.",{"type":35,"title":50,"body":51},"Requisitos previos para la instalación","Passbolt CE con PostgreSQL 16 cabe en **2 GB de RAM**: calcule alrededor de 1 GB para el contenedor Passbolt y 512 MB para PostgreSQL, y el resto para el sistema operativo y los búferes. Un solo vCPU basta para un equipo de menos de cincuenta personas.\n\nEn cuanto al stack: Docker y Docker Compose instalados, un nombre de dominio que apunte a su VPS (Passbolt se niega a arrancar en HTTP — HTTPS es una condición previa, no una opción), y un acceso SMTP saliente (puerto 587\u002FSTARTTLS o 465\u002FSSL). Sin SMTP configurado, el contenedor no arranca: las invitaciones y la recuperación de cuenta pasan por correo electrónico.",{"type":53,"title":54,"steps":55},"steps","Despliegue de Passbolt CE en su VPS",[56,59,62,65,68,71],{"title":57,"body":58},"Preparar el directorio y obtener la configuración oficial","Conéctese a su VPS por SSH y cree un directorio dedicado:\n\n```bash\nmkdir -p \u002Fopt\u002Fpassbolt && cd \u002Fopt\u002Fpassbolt\ncurl -fsSL https:\u002F\u002Fraw.githubusercontent.com\u002Fpassbolt\u002Fpassbolt_docker\u002Fmaster\u002Fdocker-compose\u002Fdocker-compose-ce.yaml \\\n  -o docker-compose.yml\n```\n\nEste archivo declara dos servicios: `db` (imagen `postgres:16`) y `passbolt` (imagen `passbolt\u002Fpassbolt:latest-ce-non-root`), con dos volúmenes con nombre para persistir los datos. En producción, fije una versión concreta — sustituya `latest-ce-non-root` por la etiqueta de la última release estable disponible en el Docker Hub oficial.",{"title":60,"body":61},"Configurar las variables de entorno","Cree un archivo `.env` en la raíz del directorio. Las variables mínimas requeridas:\n\n```bash\nAPP_FULL_BASE_URL=https:\u002F\u002Fpassbolt.sudominio.com\nDATABASE_HOST=db\nDATABASE_PORT=5432\nDATABASE_NAME=passbolt\nDATABASE_USERNAME=passbolt\nDATABASE_PASSWORD=contrasena_fuerte\nPOSTGRES_PASSWORD=contrasena_fuerte\nEMAIL_TRANSPORT_DEFAULT_HOST=smtp.suproveedor.com\nEMAIL_TRANSPORT_DEFAULT_PORT=587\nEMAIL_TRANSPORT_DEFAULT_TLS=true\nEMAIL_TRANSPORT_DEFAULT_USERNAME=su@email.com\nEMAIL_TRANSPORT_DEFAULT_PASSWORD=contrasena_smtp\nEMAIL_DEFAULT_FROM=passbolt@sudominio.com\n```\n\n`APP_FULL_BASE_URL` debe empezar obligatoriamente por `https:\u002F\u002F` — Passbolt usa este valor para construir los enlaces de los correos de invitación y como base del JWT.",{"title":63,"body":64},"Añadir un healthcheck de PostgreSQL y arrancar el stack","Edite `docker-compose.yml` para añadir una condición de salud al servicio `db` — sin ella, Passbolt puede arrancar antes de que PostgreSQL esté listo para aceptar conexiones, lo que provoca un reinicio en bucle:\n\n```bash\n# En el servicio db, bajo la imagen postgres:16:\nhealthcheck:\n  test: [\"CMD-SHELL\", \"pg_isready -U passbolt\"]\n  interval: 10s\n  timeout: 5s\n  retries: 5\n\n# En el servicio passbolt:\ndepends_on:\n  db:\n    condition: service_healthy\n```\n\nDespués arranque el stack:\n\n```bash\ndocker compose up -d\ndocker compose logs -f passbolt\n```\n\nEspere a que los logs indiquen que la configuración GPG se ha inicializado antes de pasar al paso siguiente.",{"title":66,"body":67},"Obtener y anotar la fingerprint GPG","En el primer arranque, Passbolt genera un par de claves GPG del lado del servidor. Obtenga la fingerprint — la necesitará si tiene que reconfigurar el entorno:\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash -c \\\n  \"gpg --home \u002Fvar\u002Flib\u002Fpassbolt\u002F.gnupg --list-keys\" www-data\n```\n\nLa fingerprint es la cadena hexadecimal de 40 caracteres que aparece bajo la línea `pub`. Anótela: si la variable `PASSBOLT_GPG_SERVER_KEY_FINGERPRINT` no coincide con la clave presente en el llavero del contenedor, Passbolt se negará a arrancar con el error `The OpenPGP server key fingerprint does not match`.",{"title":69,"body":70},"Configurar el reverse proxy HTTPS","Passbolt debe servirse exclusivamente por HTTPS. Si utiliza nginx como reverse proxy en el mismo VPS, este es un ejemplo mínimo de configuración:\n\n```bash\nserver {\n    listen 443 ssl;\n    server_name passbolt.sudominio.com;\n\n    ssl_certificate     \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.sudominio.com\u002Ffullchain.pem;\n    ssl_certificate_key \u002Fetc\u002Fletsencrypt\u002Flive\u002Fpassbolt.sudominio.com\u002Fprivkey.pem;\n\n    location \u002F {\n        proxy_pass http:\u002F\u002F127.0.0.1:8080;\n        proxy_set_header Host $host;\n        proxy_set_header X-Real-IP $remote_addr;\n        proxy_set_header X-Forwarded-Proto https;\n    }\n}\n```\n\nObtenga su certificado con Certbot (`certbot --nginx -d passbolt.sudominio.com`) antes de activar el bloque. La extensión de navegador de Passbolt no funcionará en un dominio HTTP ni con un certificado autofirmado.",{"title":72,"body":73},"Crear la primera cuenta de administrador","Una vez arrancado el contenedor y accesible el dominio por HTTPS, cree la cuenta de administrador:\n\n```bash\ndocker compose exec passbolt su -s \u002Fbin\u002Fbash www-data \\\n  -c \"\u002Fvar\u002Fwww\u002Fpassbolt\u002Fbin\u002Fcake passbolt register_user \\\n  -u admin@sudominio.com \\\n  -f Nombre \\\n  -l Apellido \\\n  -r admin\"\n```\n\nEl comando genera un enlace de invitación de un solo uso. Ábralo en el navegador donde esté instalada la extensión Passbolt — la extensión guiará la configuración de su clave GPG personal. Una vez configurado el administrador, invite a los miembros del equipo desde la interfaz web.",{"type":75,"title":76,"body":77},"tip","Endurecimiento: accesos, copias de seguridad y rotación de claves","Restrinja el acceso al puerto de la base de datos únicamente al contenedor Passbolt (Docker Networks lo gestiona por defecto si usa las redes internas de Compose). Programe una copia de seguridad diaria del volumen PostgreSQL con `docker compose exec db pg_dump` hacia un almacenamiento externo — los secretos cifrados con GPG no valen nada sin la base que los indexa.\n\nPara la rotación de las claves GPG del servidor, siga el procedimiento documentado en `docs.passbolt.com`: la interfaz guía a cada usuario para volver a cifrar sus secretos con la nueva clave pública del servidor. No intente sustituir manualmente los archivos del llavero en el volumen — Passbolt detectaría una incoherencia de fingerprint y se negaría a arrancar.",{"type":79,"title":80,"headers":81,"rows":85},"comparison","Passbolt CE vs Bitwarden Teams vs Vaultwarden",[82,83,84],"Criterio","Passbolt CE","Bitwarden Teams \u002F Vaultwarden",[86,90,94,98,102,106,110],[87,88,89],"Coste mensual","0 € (autoalojado)","Bitwarden Teams: 4 $\u002Fusuario\u002Fmes · Vaultwarden: 0 € (autoalojado)",[91,92,93],"Cifrado","GPG por destinatario — el servidor nunca ve el secreto en claro","AES-256 del lado del servidor (Bitwarden y Vaultwarden) — el servidor descifra para servirle",[95,96,97],"Registro de auditoría por entrada","Sí, nativo en CE — quién ha consultado, modificado y compartido cada secreto","Bitwarden Enterprise: sí · Bitwarden Teams: no · Vaultwarden: no",[99,100,101],"Uso compartido granular","Por entrada y por usuario, con permisos de lectura\u002Factualización\u002Fpropietario","Por carpeta (colección) — se comparte todo o nada",[103,104,105],"API REST estable","Sí, documentada y versionada — utilizable en CI\u002FCD","Bitwarden: API oficial · Vaultwarden: API no oficial, sin garantía",[107,108,109],"LDAP \u002F Active Directory","Passbolt Pro (de pago) · CE: solo invitación manual","Bitwarden Enterprise: sí · Vaultwarden: no",[111,112,113],"Extensión de navegador","Extensión oficial Chrome\u002FFirefox\u002FEdge","Extensión Bitwarden (compatible con Vaultwarden) Chrome\u002FFirefox\u002FEdge\u002FSafari",{"type":35,"title":115,"body":116},"Resolución de problemas — mensajes de error reales","**`The OpenPGP server key fingerprint does not match`** al arrancar: la variable `PASSBOLT_GPG_SERVER_KEY_FINGERPRINT` de su `.env` no coincide con la clave presente en el llavero del contenedor. Verifique la fingerprint con `gpg --list-keys` dentro del contenedor y actualice después la variable. Este caso se produce normalmente tras recrear el contenedor sin persistencia del volumen GPG.\n\n**`Could not send email`** al enviar una invitación: `EMAIL_TRANSPORT_DEFAULT_HOST` falta o es incorrecto, o el puerto 25 está bloqueado por su VPS (es el caso por defecto en la mayoría de los proveedores). Pase al puerto 587 con `EMAIL_TRANSPORT_DEFAULT_TLS=true` (STARTTLS) o al puerto 465 con `EMAIL_TRANSPORT_DEFAULT_TLS=true` (SSL implícito según la configuración de su servidor SMTP).\n\n**Contenedor `passbolt` en estado `unhealthy` o reiniciándose en bucle**: ejecute `docker compose logs passbolt` y busque errores de conexión a la base de datos. La causa más frecuente es que PostgreSQL aún no estaba listo cuando Passbolt intentó conectarse. Añada el `depends_on` con `condition: service_healthy` y el `healthcheck` `pg_isready` en el servicio `db` (descrito en el paso 3).\n\n**Extensión no reconocida por el navegador**: la extensión Passbolt exige HTTPS con un certificado válido. Compruebe que `APP_FULL_BASE_URL` empieza efectivamente por `https:\u002F\u002F` y que su navegador reconoce el certificado. Vacíe la caché y las cookies de la extensión (`passbolt_data` en los almacenamientos de la extensión) antes de intentar una nueva conexión.",{"type":35,"title":118,"body":119},"Su agencia controla sus accesos, sin dependencia externa","Passbolt Community Edition sustituye una suscripción SaaS por un stack de tres componentes — Docker, PostgreSQL y un reverse proxy — que cabe en el VPS que quizá ya tenga. El cifrado GPG por destinatario y el registro de auditoría por entrada no son opciones de pago: forman parte del núcleo de código abierto, auditable línea a línea en GitHub.\n\nCuando un colaborador deja la agencia, usted revoca su acceso en la interfaz, y los secretos que tenía en sus manos siguen cifrados con claves que ya no posee. Es la propiedad fundamental que las herramientas pensadas para el uso personal — Vaultwarden incluido — no pueden ofrecerle.","Su agencia gestiona accesos para varios clientes","Una bóveda auditable en su propio VPS evita que la salida de un empleado se convierta en una fuga de datos. Descubra nuestros VPS y la opción de administración para delegar el mantenimiento del stack.","Descubrir la oferta Agencia","\u002Fsolutions\u002Fagences",[125,143,157],{"id":126,"slug":127,"slugs":128,"title":132,"excerpt":133,"readTime":134,"views":135,"isPinned":19,"publishedAt":136,"updatedAt":21,"category":137,"categories":138,"featuredImage":29,"bgImage":30,"posterImage":140,"relatedSolution":141},131,"desplegar-vaultwarden-en-un-vps",{"fr":129,"en":130,"ar":131,"es":127},"deploy-vaultwarden-vps","self-host-your-password-manager-deploy-vaultwarden-on-vps","استضف-مدير-كلمات-المرور-بنفسك-انشر-vaultwarden-على-vps","Vaultwarden en VPS: gestor de contraseñas autoalojado","Autoaloja Vaultwarden en un VPS: contraseñas ilimitadas, compatibilidad con Bitwarden, bóvedas de equipo y TOTP, con coste mensual fijo y menos de 50 MB de RAM.",9,0,"2026-06-24T00:00:00+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[139],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fdeploy-vaultwarden-vps-poster.svg",{"categorySlug":26,"appSlug":142},"vaultwarden",{"id":144,"slug":145,"slugs":146,"title":150,"excerpt":151,"readTime":17,"views":135,"isPinned":19,"publishedAt":152,"updatedAt":21,"category":153,"categories":154,"featuredImage":29,"bgImage":30,"posterImage":156,"relatedSolution":29},228,"hardening-inicial-servidor-linux",{"fr":147,"en":148,"ar":149,"es":145},"durcissement-serveur-linux-initial","initial-linux-server-hardening","تصليب-الخادم-linux-الأولي","Endurecimiento (hardening) inicial de un servidor Linux","Cree un usuario sudo, configure SSH con claves y active UFW y fail2ban en Ubuntu o Debian en menos de una hora.","2026-08-06T00:00:00+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[155],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fdurcissement-serveur-linux-initial-poster.svg",{"id":158,"slug":159,"slugs":160,"title":164,"excerpt":165,"readTime":166,"views":135,"isPinned":19,"publishedAt":167,"updatedAt":21,"category":168,"categories":169,"featuredImage":29,"bgImage":30,"posterImage":171,"relatedSolution":172},272,"authentik-authelia-o-keycloak-elegir-sso-en-vps",{"fr":161,"en":162,"ar":163,"es":159},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia o Keycloak: elegir su SSO en VPS","Authentik, Authelia o Keycloak en VPS: compare el consumo real de memoria, los protocolos cubiertos y las CVE de Keycloak 26.7.1 para elegir su SSO self-hosted.",6,"2026-08-16T00:00:00+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[170],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":173,"appSlug":174},"ciberseguridad-bastion","authentik",1789665030845]