Héberger Passbolt sur un VPS : le coffre de mots de passe pour votre équipe
Le coffre-fort de mots de passe partagé de votre équipe, chiffré de bout en bout et hébergé chez vous.
- Remplace
- 1Password Teams, LastPass Teams, Dashlane Business
- RAM conseillée
- 2 Go
- Docker
- Oui
- Budget VPS
- ≈ 5–7 €/mois
- Difficulté
- Intermédiaire
Passbolt est un gestionnaire de mots de passe pensé pour les équipes : chiffrement GPG de bout en bout, partage granulaire par utilisateur ou groupe. Comptez 1 à 2 Go de RAM pour l'application et sa base de données, pour environ 5 à 7 €/mois de VPS. Contrairement à Vaultwarden (coffre perso), Passbolt gère nativement les droits d'équipe — un angle que les guides français existants comparent rarement.
Passbolt est un gestionnaire de mots de passe open source conçu, dès sa conception, pour les équipes : chaque identifiant peut être partagé de façon granulaire avec une personne précise ou un groupe, chiffré de bout en bout via GPG, avec un journal d’audit de qui a accès à quoi. C’est l’alternative directe aux offres « Teams » ou « Business » de 1Password, LastPass ou Dashlane, sans l’abonnement récurrent par siège.
Ce site couvre déjà Vaultwarden pour un usage personnel de gestion de mots de passe. Passbolt occupe une place différente et complémentaire : celle du coffre d’équipe, avec des règles de partage bien plus fines qu’un simple dossier « organisation ».
Passbolt ou Vaultwarden : lequel pour une équipe ?
Vaultwarden (compatible Bitwarden) gère bien le partage familial ou en petite organisation, mais reste conçu autour d’un usage individuel avant tout. Passbolt part du problème inverse : comment une équipe entière partage-t-elle des accès sensibles (base de données, comptes d’hébergement, réseaux sociaux professionnels) sans que tout le monde ait accès à tout ? Sa réponse : un partage granulaire — tel mot de passe visible seulement par telles personnes ou tel groupe — et un journal qui trace chaque accès, chaque partage, chaque modification.
Pourquoi héberger Passbolt sur un VPS plutôt qu’un SaaS Teams ?
- Aucun abonnement par siège. Le coût reste celui du VPS, quel que soit le nombre de comptes.
- Vos secrets d’entreprise ne quittent jamais votre serveur. Chiffrement GPG de bout en bout : même l’administrateur du serveur ne peut pas lire les mots de passe sans les clés privées des utilisateurs.
- S’intègre à votre panel d’outils pro. Le même VPS peut héberger votre facturation ou votre support client — voir le guide auto-héberger ses outils pro.
Configuration requise : combien de RAM pour Passbolt ?
| Processeur (CPU) | 1 vCPU |
|---|---|
| RAM minimale | 1 Go |
| RAM conseillée | 2 Go |
| Stockage | 5–10 Go SSD |
| Docker | Oui (image officielle) |
| Base de données | MariaDB (ou PostgreSQL) |
| Niveau | Intermédiaire |
Passbolt est une application PHP (framework CakePHP) adossée à MariaDB ou PostgreSQL. À elles deux, 1 Go de RAM fait tourner une petite équipe sans souci, et 2 Go offre une marge confortable pour une équipe plus active ou si vous hébergez d’autres services sur le même VPS. Le CPU n’est pas un facteur limitant : 1 vCPU convient largement, les opérations de chiffrement GPG étant gérées côté client (extension de navigateur), pas côté serveur.
Comment fonctionne le partage granulaire de Passbolt ?
C’est la fonction qui justifie de préférer Passbolt à un simple dossier partagé dans Vaultwarden. Chaque mot de passe enregistré peut être partagé individuellement avec une personne précise ou un groupe, avec des permissions différenciées (lecture seule, ou droit de modifier et repartager). Un accès révoqué l’est immédiatement pour la personne concernée, sans toucher au reste de l’équipe. Un journal d’audit consigne qui a consulté, modifié ou partagé chaque secret : utile en cas de doute, et souvent exigé dans un contexte de conformité interne.
Le chiffrement repose sur GPG : chaque utilisateur possède sa propre paire de clés (générée automatiquement par l’extension de navigateur Passbolt), et un mot de passe partagé est chiffré séparément pour chaque destinataire autorisé. Concrètement, même un accès direct à la base de données du serveur ne révèle aucun secret en clair.
Combien coûte l’auto-hébergement de Passbolt ?
Un VPS 1–2 Go de RAM adapté coûte environ 5 à 7 €/mois. La Community Edition de Passbolt est gratuite et open source, sans limite de comptes.
| Solution | Coût mensuel (10 personnes) | Vos secrets d’équipe |
|---|---|---|
| 1Password / LastPass Teams | 30–50 € | Chez l’éditeur |
| Passbolt auto-hébergé | 5–7 € (VPS) | Sur votre VPS, chiffrés GPG |
Quel hébergeur choisir pour Passbolt ?
Quel hébergeur choisir ?
Passbolt tient sur une offre VPS modeste. Pour des secrets d'entreprise, un hébergeur français (OVH) ou européen à forte réputation vie privée (Infomaniak) rassure sur la localisation juridique.
OVHcloud
L'option française, Docker préinstallé
- Image VPS « Docker » préinstallée disponible
- Datacenters en France (latence + RGPD)
- Documentation francophone fournie
- Config conseillée
- 2 vCPU / 4 Go / 80 Go SSD
- Prix indicatif
- ≈ 6–8 €/mois
- Docker
- Image Docker préinstallée proposée au déploiement
Infomaniak
La souveraineté des données
- Hébergeur suisse indépendant, très axé vie privée
- VPS Lite abordables, Docker via documentation
- Énergie renouvelable, datacenters en Suisse
- Config conseillée
- 2 vCPU / 4 Go / 80 Go NVMe
- Prix indicatif
- ≈ 6–9 €/mois
- Docker
- VPS complet — Docker à installer (doc fournie)
Hetzner
Le meilleur rapport puissance/prix
- VPS CX22 : 2 vCPU, 4 Go RAM, 40 Go SSD
- L'hébergeur favori de la communauté self-hosting
- Datacenters en UE (conformité RGPD)
- Config conseillée
- 2 vCPU / 4 Go / 40 Go SSD
- Prix indicatif
- ≈ 4,50 €/mois
- Docker
- VPS complet — Docker à installer (ou image Coolify en 1 clic)
Transparence : certains liens ci-dessus sont des liens partenaires (affiliation). Si vous souscrivez via l'un d'eux, ce site touche une commission, sans surcoût pour vous. Cela n'influence pas nos recommandations : nous ne citons que des hébergeurs adaptés à cette application. En savoir plus.
Passbolt étant léger, l’entrée de gamme Docker de chacun de ces hébergeurs convient. Le critère qui pèse le plus ici est la localisation juridique des données, étant donné la sensibilité des secrets stockés.
Installer Passbolt sur un VPS avec Docker
services:
passbolt:
image: passbolt/passbolt:latest-ce
container_name: passbolt
restart: unless-stopped
depends_on:
- db
environment:
APP_FULL_BASE_URL: "https://coffre.mondomaine.fr"
DATASOURCES_DEFAULT_HOST: "db"
DATASOURCES_DEFAULT_USERNAME: "passbolt"
DATASOURCES_DEFAULT_PASSWORD: "mot_de_passe_db_solide"
DATASOURCES_DEFAULT_DATABASE: "passbolt"
volumes:
- passbolt_gpg:/etc/passbolt/gpg
- passbolt_images:/usr/share/php/passbolt/webroot/img/public
ports:
- "127.0.0.1:8443:443"
db:
image: mariadb:lts
container_name: passbolt_db
restart: unless-stopped
environment:
MYSQL_RANDOM_ROOT_PASSWORD: "yes"
MYSQL_DATABASE: "passbolt"
MYSQL_USER: "passbolt"
MYSQL_PASSWORD: "mot_de_passe_db_solide"
volumes:
- passbolt_db:/var/lib/mysql
volumes:
passbolt_gpg:
passbolt_images:
passbolt_db:
Au premier démarrage, Passbolt génère automatiquement sa paire de clés GPG serveur. Créez ensuite le premier compte administrateur avec la commande d’enregistrement fournie par l’image (exécutée dans le conteneur), qui envoie une invitation par e-mail permettant de finaliser l’inscription et d’installer l’extension de navigateur.
Placez un reverse proxy HTTPS (Caddy, Nginx ou Traefik) devant le port 8443, puis chaque membre de l’équipe installe l’extension de navigateur Passbolt, qui génère sa propre clé GPG et se connecte à votre instance.
Sécuriser et sauvegarder Passbolt
- HTTPS obligatoire : l’extension de navigateur refuse de se connecter à une instance non chiffrée.
- Sauvegardez la base MariaDB et le volume GPG ensemble : sans les clés GPG serveur, une restauration de base seule ne suffit pas à retrouver l’accès.
- Documentez la procédure de récupération pour un utilisateur qui perdrait sa clé privée locale (ordinateur perdu ou réinstallé) : c’est le scénario de panne le plus fréquent en usage d’équipe.
Passbolt complète naturellement un panel d’outils pro auto-hébergés pour une petite équipe. Pour continuer, voyez DocuSeal pour la signature de vos documents ou revenez à la vue d’ensemble du guide auto-héberger ses outils pro pour freelance et TPE.
Questions fréquentes
Passbolt ou Vaultwarden : lequel choisir pour une petite équipe ?
Vaultwarden est conçu pour un usage personnel ou familial : un coffre, quelques comptes partagés en famille via des « organisations » basiques. Passbolt est pensé dès le départ pour l'équipe : partage granulaire d'un mot de passe précis à une personne ou un groupe, journal d'audit des accès, et gestion fine des droits. Pour une entreprise ou une association avec plusieurs collaborateurs, Passbolt est l'outil plus adapté.
Quel VPS et combien de RAM pour Passbolt ?
Passbolt est une application PHP adossée à MariaDB ou PostgreSQL. 1 Go de RAM fait tourner une petite équipe, 2 Go offre une marge confortable. Le CPU n'est pas un facteur limitant : 1 vCPU suffit.
Passbolt gratuit, jusqu'à combien d'utilisateurs ?
La Community Edition de Passbolt est gratuite et open source, sans limite artificielle de comptes utilisateurs contrairement à beaucoup d'offres SaaS « gratuites jusqu'à 5 utilisateurs ». Certaines fonctions avancées (SSO d'entreprise, provisioning automatisé, support) restent réservées à l'offre Pro payante, mais l'essentiel du partage de mots de passe d'équipe fonctionne pleinement en Community.
Comment sécuriser un Passbolt exposé sur Internet ?
Les mêmes bases que pour tout service sensible : HTTPS obligatoire via un reverse proxy, pare-feu limitant les ports exposés, mises à jour régulières, et sauvegardes chiffrées de la base de données. Passbolt ajoute une couche supplémentaire nativement : le chiffrement GPG signifie que même un accès à la base de données ne révèle aucun mot de passe en clair sans la clé privée de chaque utilisateur.
Faut-il des compétences en GPG pour utiliser Passbolt au quotidien ?
Non côté utilisateur final : l'extension de navigateur Passbolt génère et gère les clés GPG automatiquement en arrière-plan, de façon transparente. Les notions de GPG interviennent surtout côté administration serveur, lors de l'installation initiale.