Manuel d'instructions de cette app. À LIRE avant toute intervention, et à METTRE À JOUR après chaque modification (ajouter une ligne au CHANGELOG en bas).
Créé le 2026-08-05.
vaultwarden (image vaultwarden/server:latest, --restart unless-stopped).127.0.0.1:8362 -> conteneur :80)./etc/nginx/sites-enabled/passwords.panelbay.com.conf (HTTPS Let's Encrypt + headers WebSocket Upgrade/Connection pour les notifications de synchro).passwords.panelbay.com via Cloudflare (DNS-only, non proxied).docker restart vaultwardendocker stop vaultwarden && docker container rm vaultwarden, puis relancer le docker run (voir CHANGELOG 2026-08-05) — le volume data est conservé./root/workspace/apps/vaultwarden/data (volume monté sur /data du conteneur) — contient la base SQLite chiffrée, les pièces jointes, la clé RSA. C'est le dossier à sauvegarder./root/workspace/apps/vaultwarden/.env (chmod 600) — VW_PORT, VW_DOMAIN, VW_ADMIN_TOKEN (panneau admin), VW_SIGNUPS_WHITELIST (vide), VW_SIGNUPS_ALLOWED=false. Ne jamais committer ni exposer.SIGNUPS_ALLOWED=false (auto-inscription publique fermée) + pas de SIGNUPS_DOMAINS_WHITELIST (vide) : plus personne ne peut créer un compte tout seul. L'ajout de membres se fait UNIQUEMENT par invitation. Pour rouvrir l'auto-inscription un jour, remettre SIGNUPS_ALLOWED=true (et éventuellement un whitelist de domaines) et recréer le conteneur.INVITATIONS_ALLOWED=true : un propriétaire d'Organisation peut inviter des membres.VW_ADMIN_TOKEN dans .env). Sert à voir/supprimer les utilisateurs, gérer les orgs, configurer SMTP.restart) : le volume data conserve tout.docker rm -f : utiliser docker stop puis docker container rm en deux commandes.Upgrade/Connection./root/workspace/apps/vaultwarden/data (coffre chiffré) régulièrement. Une simple copie du dossier (conteneur arrêté ou à chaud, SQLite tolère) suffit à restaurer.docker run image vaultwarden/server:latest sur 127.0.0.1:8362, volume data/, --restart unless-stopped. Exposé en HTTPS via expose-webapp (Cloudflare DNS + Let's Encrypt) sur https://passwords.panelbay.com (WebSocket OK). Inscription restreinte aux domaines MOA (SIGNUPS_DOMAINS_WHITELIST). ADMIN_TOKEN généré, stocké dans .env (chmod 600). Reste à faire : (1) Matt crée son compte propriétaire, (2) créer l'Organisation MOA + Collections de partage, (3) option SMTP via Gmail MOA pour invitations d'org fluides. Commande de run complète :```
docker run -d --name vaultwarden --restart unless-stopped \
-v /root/workspace/apps/vaultwarden/data:/data \
-p 127.0.0.1:8362:80 \
-e DOMAIN=https://passwords.panelbay.com \
-e SIGNUPS_ALLOWED=true \
-e SIGNUPS_DOMAINS_WHITELIST=moa-realestate.com,moarealestate.com,moa.fr \
-e INVITATIONS_ALLOWED=true \
-e ADMIN_TOKEN=<VW_ADMIN_TOKEN du .env> \
vaultwarden/server:latest
```
SIGNUPS_DOMAINS_WHITELIST retiré (vide) ET SIGNUPS_ALLOWED passé à false. Motif : vider seulement le whitelist en laissant SIGNUPS_ALLOWED=true aurait ouvert l'inscription publique à tout Internet sur un gestionnaire de mots de passe. Résultat : plus d'auto-inscription, ajout de membres par invitation uniquement (INVITATIONS_ALLOWED=true inchangé), sans restriction de domaine. .env mis à jour (VW_SIGNUPS_WHITELIST= vide, VW_SIGNUPS_ALLOWED=false), conteneur recréé (volume data conservé), /alive → HTTP 200. Rappel : les invitations d'org nécessitent SMTP pour partir par email (toujours pas branché) ; sinon le lien d'invitation se relaie manuellement.