Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Managed Vaultwarden

Ihre Passwörter gehören Ihnen. Auch der Schlüssel dazu.

Vaultwarden als vollständig betreuter Dienst — wahlweise in unseren deutschen Rechenzentren oder bei Ihnen vor Ort. Kompatibel mit allen offiziellen Bitwarden-Anwendungen, inklusive SSO, SCIM, LDAP und revisionssicherer Protokollierung. Ohne Lizenz je Nutzer.

Geeignet fürUnternehmen und Einrichtungen, die Passwörter zentral verwalten wollen, ohne je Nutzer zu bezahlen

Zero-Knowledge · DSGVO · ISO 27001 · Schrems-II-sicher
ECKDATEN
Zero-KnowledgeWir können Ihre Tresore nicht lesen
Keine Lizenz je NutzerOpen Source, nur Betrieb wird bezahlt
SaaS oder on-premisesDeutsches Rechenzentrum oder Ihr Serverraum
Migration inklusive1Password, Keeper, LastPass
vault · mandantLive
ASCII-Grafik: ein Tresor — Titelbild zum Thema Ihre Passwörter gehören Ihnen. Auch der Schlüssel dazu
zero-knowledgeentschlüsselt nur auf dem endgerät
sso / scimentra id · okta · ldap angebunden
audit-logrevisionssicher, wer wann was
lizenz je nutzerentfällt — open source
schlüssel bleibt bei Ihnen · betrieb durch hostspezial
Verschlüsselung Zero-KnowledgeAnbindung SSO · SCIM · LDAPBetrieb SaaS oder on-premZertifiziert ISO 27001
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen und Einrichtungen, die Passwörter zentral verwalten wollen, ohne je Nutzer zu bezahlen — von 20 bis mehrere tausend Konten
Ausgangssituation
Passwörter liegen in Tabellen, auf Zetteln und in Köpfen. Oder ein Anbieter rechnet je Nutzer ab und die Kosten wachsen mit dem Team
Wir übernehmen
Betrieb Ihrer eigenen Vaultwarden-Instanz, Anbindung an Entra ID, Okta oder LDAP, Sicherung, Wiederherstellung, Migration aus 1Password, Keeper oder LastPass
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Wir können Ihre Tresore nicht lesen. Entschlüsselt wird ausschließlich auf dem Endgerät
Preisrahmen
Festpreis je Monat statt Preis je NutzerZum Vergleich: 200 Mitarbeitende bei einem Anbieter mit Nutzerpreis kosten rund 19.000 € im Jahr
Reaktionszeit
99,9 % Verfügbarkeit, Support nach vereinbarter ServiceklasseInterner Aufwand nach der Einführung: unter 4 Stunden im Monat
Dauer
1 bis 2 Wochen bis zum Betrieb, Migration inbegriffen
Erster Schritt
Gespräch über Nutzerzahl, Anbindung und den heutigen Zustand
Passwortverwaltung besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 11Warum wechseln

Ihre Passwörter gehören Ihnen – nicht in eine US-Cloud.

$ warum

Preisspirale

1Password Business kostet 7,99 $/User – x 200 MA = 19.000 € p. a. Tendenz steigend.

LastPass-Hack 2022

Master-Tresore kopiert, Angreifer knacken offline. Okta, Dropbox, Cisco – alle traf es.

US-CLOUD Act

Keeper, LastPass, Dashlane – US-Firmen müssen Daten an US-Behörden herausgeben.

Self-Hosting-Aufwand

Updates, Backups, Monitoring, TLS, Notfall – kein KMU-IT-Team hat Kapazität dafür.

NIS2 & Schrems II

Kritische Identitätsdaten in US-Cloud = verschärftes Haftungsrisiko seit Inkrafttreten von NIS2 in Deutschland am 6. Dezember 2025.

Vendor Lock-in

Proprietäre Formate, künstliche Import-Hürden, geplante Obsoleszenz billiger Tarife.

/02 — 11Deployment-Modelle

Managed. Egal wo die Hardware steht.

$ deployment
/03 — 11Plattform-Funktionen

Alles, was ein Enterprise-Passwort-Manager können muss.

$ features
Acht Funktionsbereiche, die ein modernes Identity-Vault-System im Unternehmen abdecken muss. Alle Bausteine sind Teil des Managed-Pakets – ohne Zusatzmodul, ohne Upsell.
Dediziert · Isoliert

Ihre eigene Vaultwarden-Instanz – nicht shared, nicht multitenant.

  • Eigene Subdomainvault.ihr-unternehmen.de mit Let's-Encrypt oder Ihrem DV/OV/EV-Cert
  • Isolierte DatenbankPostgreSQL-Instanz nur für Sie, verschlüsseltes Volume at rest
  • Ressourcen garantiertCPU, RAM, IOPS reserviert – kein Noisy-Neighbor-Effekt
  • Root-Export jederzeitVoll-Backup Ihrer Daten auf Anforderung – keine Geiseln
// Alle acht Bereiche sind Teil des Pakets — ohne Zusatzmodul, ohne Aufpreis für „Enterprise". Genau das unterscheidet den Betrieb von den Tarifmodellen der Anbieter.
/04 — 11Architektur

Vom Passwort zum gesicherten Vault-Eintrag – in fünf Schichten.

$ architektur
Zero-Knowledge-Architektur: Der Server sieht niemals Klartext-Passwörter. Verschlüsselung findet ausschließlich im Client statt – auf Ihrem Laptop, Ihrem Handy, im Browser. Selbst bei vollständigem Server-Kompromiss wären alle Daten ohne Master-Passwort wertlos.

Master-Key Master-Passwort wird clientseitig mit PBKDF2 / Argon2id zu Schlüssel abgeleitet

Verschlüsselung AES-256-CBC je Eintrag, HMAC-SHA256 zur Integritätssicherung

Sync-Server Vaultwarden speichert nur verschlüsselte Blobs – sieht niemals Klartext

Stufe 01Client
Master-Schlüsselaus dem Master-Passwort mit Argon2id abgeleitet — auf Ihrem Gerät, nie auf dem Server
Stufe 02Client
VerschlüsselungAES-256 je Eintrag, HMAC-SHA256 zur Integritätssicherung
Stufe 03Server
Sync-DienstVaultwarden speichert nur verschlüsselte Blöcke — sieht nie Klartext
Stufe 04Server
Datenbank & Sicherungverschlüsseltes Volume, WAL-Archivierung, tägliche Offsite-Snapshots
Stufe 05Client
Entschlüsselungnur Ihr Gerät mit dem Master-Passwort macht den Block wieder lesbar
// Zero-Knowledge heißt wörtlich: Bei vollständigem Zugriff auf unseren Server wären alle Tresore ohne Ihr Master-Passwort wertlos. Wir können sie nicht lesen — auch nicht auf Anfrage.
/05 — 11Clients & Integrationen

Die offiziellen Bitwarden-Apps – auf jeder Plattform.

$ clients
Vaultwarden implementiert die Bitwarden-API 1:1. Ihre Mitarbeitenden installieren die offiziellen Bitwarden-Apps aus App Store, Google Play oder Browser-Stores und zeigen sie auf Ihre Vault-URL. Keine exotischen Clients, kein proprietärer Lock-in.

Desktop

WindowsmacOSLinuxSnap / Flatpak

Browser

ChromeFirefoxSafariEdgeBraveOpera

Mobil

iOSAndroidiPadOSwatchOS

Kommandozeile & API

bw CLIREST APIPowerShellPython SDK

Identität

Entra IDActive DirectoryOktaKeycloakAuth0Google Workspace

Übernahme aus

1PasswordKeeperLastPassDashlaneKeePassNordpass
// Vaultwarden bildet die Bitwarden-API eins zu eins ab. Ihre Leute installieren die offiziellen Bitwarden-Anwendungen und tragen Ihre Vault-Adresse ein — keine exotischen Clients, keine Herstellerbindung.
/06 — 11Vergleich

Managed Vaultwarden gegenüber den US-Platzhirschen.

$ vergleich
KriteriumManaged Vaultwarden1Password BusinessKeeper BusinessLastPass Business
DatenhaltungDeutschland (2 RZ)USA / KanadaUSAUSA
Schrems-II-sicherJaNeinNeinNein
Preis-ModellFestpreis / Monat€ pro User€ pro User€ pro User
Dedizierte InstanzJaShared-CloudShared-CloudShared-Cloud
Open SourceJa (AGPL / GPL)ProprietärProprietärProprietär
Eigene Subdomainvault.ihrefirma.demy.1password.comkeepersecurity.eulastpass.com
Bitwarden-Apps kompatibelAlle offiziellenNeinNeinNein
SSO (SAML/OIDC)InklusiveNur Enterprise-TarifEnterprise-TarifEnterprise-Tarif
SCIM-ProvisioningInklusiveEnterpriseEnterpriseEnterprise
Migration & OnboardingInklusiveSelf-ServiceSelf-ServiceSelf-Service
Daten-Export (Lock-in)Standardformate jederzeitProprietäres 1puxEingeschränktEingeschränkt
Letzter großer BreachKeiner2022 (Master-Tresore kopiert)
DSGVO-AV-VertragDeutscher StandardSCC via US-MutterSCC via US-MutterSCC via US-Mutter
Persönlicher AnsprechpartnerFester Account-ManagerTicket-SupportTicket-SupportTicket-Support
/07 — 11Zielgruppen

Passgenau für Ihre Situation.

$ zielgruppen
Vier typische Ausgangslagen, in denen Managed Vaultwarden zum schnellen Return on Investment wird. Wählen Sie Ihr Szenario für detaillierte Pain-Points, Lösung und KPIs.
Wechselwillige

Aus US-Cloud raus – ohne Workflow-Bruch.

Ihre Mitarbeitenden nutzen heute 1Password, Keeper oder LastPass. Die Verträge laufen aus, die Preise steigen, der Datenschutzbeauftragte wird unruhig – aber niemand will den bestehenden Workflow verlieren. Genau dafür existiert Managed Vaultwarden: gleicher Komfort der Bitwarden-Apps, andere Datenhoheit, bessere AGB.

DSGVO Art. 44–49Schrems IIBDSGCLOUD Act-freiAV-Vertrag DE
< 1 TagMigrationsdauer
40 – 70 %Savings p.a.
0 Std.User-Retraining
12 MonateVertragsbindung
  • Preiserhöhungen jedes JahrPro-User-Fees klettern 10–20 % pro Renewal – das Budget explodiert.
  • DSB-Veto nach Schrems IIUS-Hosting von Identitätsdaten ist für viele regulierte Kunden nicht mehr tragbar.
  • Breach-HistorieLastPass 2022, OneLogin 2017 – Vertrauensschaden sitzt tief.
  • Enterprise-Features hinter PaywallSSO, SCIM, Reporting nur im teuersten Tarif.
  • Festpreis statt Pro-UserVergabe-konform über UVgO / VgV, Haushaltsplanung transparent.
  • Deutscher AV-VertragDatenschutzbeauftragter hat unterschriftsreifes Papier – Schrems II erledigt.
  • Turnkey-MigrationWir exportieren aus 1P/Keeper/LastPass, importieren strukturerhaltend.
  • Alle Enterprise-Features inklusiveSSO, SCIM, Gruppen, Policies, Audit-Log – kein Upsell.
// Der häufigste Fall: Wechsel aus der US-Cloud ohne Bruch im Arbeitsablauf. Gleiche Anwendungen, andere Datenhoheit — Migration typischerweise an einem Tag, ohne Schulung, weil sich für die Anwender nichts ändert.
/08 — 11Security · Datenschutz · Compliance

Ein Passwort-Manager muss selbst maximal sicher sein.

$ security

Zero-Knowledge-Architektur

Der Server kennt niemals Klartext-Passwörter. Verschlüsselung findet ausschließlich im Client statt, Master-Key wird via Argon2id aus dem Master-Passwort abgeleitet und verlässt den Client nie.

BSI-auditierter Kern

Vaultwarden-Codebase wurde 2024 im Auftrag des BSI durch eine unabhängige Sicherheitsprüfung untersucht. Alle gefundenen Issues sind upstream gefixed. Open-Source-Code bleibt dauerhaft auditfähig.

Deutsche Rechenzentren

Alle Daten (Live + Backup) in zwei ISO-27001-zertifizierten Rechenzentren in Deutschland. Keine Replikation in die USA, keine CDN-Ausleitung personenbezogener Daten.

Schrems-II-sicher

Kein Datenzugriff durch US-Behörden. Unsere Muttergesellschaft ist deutsch, die Infrastruktur ist deutsch, der AV-Vertrag nach Art. 28 DSGVO ist Standard. CLOUD Act greift nicht.

Backup 3-2-1 verschlüsselt

Drei Kopien, zwei Medien, eine Offsite. Alle Backups mit kundenspezifischem Key verschlüsselt. Point-in-Time-Recovery für letzte 30 Tage. Monatliche Restore-Drills – dokumentiert.

Audit-Log revisionssicher

Append-only Log jedes Events – Login, View, Edit, Share, Export, Admin-Aktion. SHA-256 verkettet, 3 Jahre Mindest-Retention (bis 10 Jahre konfigurierbar). NIS2-/DORA-fest.

/09 — 11So starten wir

In vier Schritten zur produktiven Vault-Instanz.

$ ablauf

Erstgespräch

Anforderungen klären: Nutzerzahl, IdP, Compliance-Kontext, Ziel-SSO.

Setup

Wir deployen Ihre dedizierte Instanz: Container, DB, Subdomain, TLS, Backup, Monitoring.

Migration & SSO

Import aus 1P/Keeper/LastPass, Entra-ID- oder AD-Anbindung, SCIM-Sync aktiv.

Betrieb & Support

Updates, Backups, Monitoring, fester Ansprechpartner. Rollout-Webinar für Team.

/10 — 11Häufige Fragen

FAQ zu Managed Vaultwarden

$ faq
/01Funktionieren die offiziellen Bitwarden-Apps?+

Ja – alle offiziellen Bitwarden-Clients (Desktop für Windows/macOS/Linux, Mobile für iOS/Android, Browser-Extensions für Chrome/Firefox/Safari/Edge/Brave, CLI, Apple Watch) sind vollständig kompatibel. Vaultwarden implementiert die Bitwarden-API 1:1. Ihre Mitarbeitenden installieren die App aus dem Store und tragen Ihre Server-URL ein – das ist der einzige Unterschied zum Bitwarden-Cloud-Konto.

/02Wie sicher ist Vaultwarden wirklich?+

Alle Passwörter werden client-seitig mit AES-256 verschlüsselt. Der Master-Key wird per Argon2id (memory-hard) aus dem Master-Passwort abgeleitet und verlässt Ihr Gerät nie. Der Server sieht ausschließlich verschlüsselte Blobs. Das Projekt wurde 2024 im Auftrag des BSI einer unabhängigen Sicherheitsprüfung unterzogen – alle gefundenen Issues sind upstream gefixed und im aktuellen Release enthalten. Als Open-Source-Lösung ist jede Codezeile dauerhaft überprüfbar.

/03Wie lange dauert die Migration von 1Password, Keeper oder LastPass?+

In der Regel weniger als einen Arbeitstag. Alle großen Passwort-Manager können ihre Daten in Standardformaten (CSV, JSON, 1pux, KDBX) exportieren. Unser Migrations-Workflow überträgt Einträge, Collections, Anhänge und TOTP-Seeds strukturerhaltend. Wir begleiten den gesamten Prozess und führen im Anschluss einen Abgleich durch.

/04Wo werden meine Passwörter gespeichert?+

Ausschließlich in zwei ISO-27001-zertifizierten Rechenzentren in Deutschland – produktives Rechenzentrum und Backup-Rechenzentrum, beide in Deutschland. Keine Replikation in andere Länder, kein CDN mit personenbezogenen Daten, kein Offshore-Support. Damit sind DSGVO, BDSG und Schrems-II-Anforderungen lückenlos erfüllt.

/05Können wir Active Directory, Entra ID oder Okta anbinden?+

Ja. Vaultwarden unterstützt SAML 2.0, OIDC und SCIM 2.0 – damit funktionieren alle Enterprise-IdPs nativ: Microsoft Entra ID, Okta, Keycloak, Auth0, Google Workspace, Ping Identity. Für reine AD-Umgebungen bieten wir zusätzlich unseren LDAP-Bridge-Connector, der Gruppen automatisch auf Bitwarden-Collections mappt. Einrichtungsaufwand: typischerweise 30–90 Minuten.

/06Was passiert mit meinen Daten, wenn ich kündige?+

Sie erhalten einen vollständigen Export in Standardformaten (JSON für Vaultwarden/Bitwarden, CSV für Import in andere Manager). Kein Vendor Lock-in, keine Geiselhaft – Ihre Daten gehören Ihnen. Nach der Übergabe werden alle Daten auf unseren Systemen unwiderruflich gelöscht; die Löschung wird Ihnen schriftlich bestätigt.

/07Ist Vaultwarden für große Teams und Konzerne geeignet?+

Ja. Mit Organisationen, Collections, Gruppen und granularen Berechtigungen skaliert Vaultwarden problemlos auf tausende Nutzer. Alle Enterprise-Features – SSO, SCIM-Provisioning, Enterprise-Policies, Audit-Log, Reporting – sind ohne Zusatzkosten enthalten. Für konzernweite Deployments mit Tochtergesellschaften setzen wir pro Mandant eine eigene dedizierte Instanz auf.

/08Erfüllt die Lösung NIS2 und DORA?+

Ja. Unsere Architektur erfüllt NIS2 §30 (starkes Identitätsmanagement) und DORA Art. 9 (IKT-Sicherheits-Grundsätze). Das revisionssichere Audit-Log (Append-only, SHA-256 verkettet, bis zu 10 Jahre Retention) liefert die geforderten Nachweise. Die Verfügbarkeits-SLA (99,95 % in KRITIS-Tarif) und das RTO von 4 Stunden sind DORA-konform. Auf Wunsch liefern wir den passenden Nachweispass für Ihren Auditor.

/09Läuft die Lösung auch on-prem – in unserem eigenen Rechenzentrum?+

Ja, Managed On-Prem ist ein gleichwertiges Betriebsmodell. Vaultwarden läuft auf Ihrer Hardware (Proxmox, VMware, Hyper-V, OpenShift, Kubernetes oder Bare-Metal), in Ihrem Netzsegment. Wir deployen, patchen, sichern und monitoren remote über einen gehärteten SSH-/VPN-Jumphost – Daten verlassen Ihr Haus nicht. Air-Gap-Umgebungen werden via Artifact-Export unterstützt. Ideal für KRITIS-Betreiber, BSI-IT-Grundschutz-Anforderungen oder Konzernvorgaben mit "Daten nur im eigenen RZ". Setup typischerweise 1–2 Wochen, danach fester Monatspreis für Betrieb.

/10Was ist der Unterschied zwischen Managed SaaS und Managed On-Prem?+

Der Funktionsumfang ist identisch – SSO, SCIM, Audit-Log, 2FA, Bitwarden-App-Kompatibilität, alle Enterprise-Policies. Der Unterschied: Bei Managed SaaS läuft Ihre dedizierte Instanz in unseren ISO-27001-Rechenzentren in Deutschland (zwei getrennte Standorte), Setup in <1 Tag, reine OPEX. Bei Managed On-Prem läuft sie auf Ihrer eigenen Infrastruktur – maximale Datenhoheit, Air-Gap-tauglich, ideal für KRITIS und Konzerne mit harter "On-Prem-Only"-Policy. Ein Hybrid-Betrieb (produktiv bei Ihnen, DR bei uns oder umgekehrt) ist ebenfalls möglich. Ein Wechsel zwischen den Modellen ist jederzeit ohne Datenverlust machbar.

/11Was kostet Managed Vaultwarden?+

Wir arbeiten mit Festpreisen pro Instanz und Monat – nicht pro User. Der Preis hängt von SLA-Klasse, gewünschten Zusatzleistungen (SSO-Einrichtung, White-Label, 24/7-Support) und Mandantenzahl ab. Bei 50–500 Mitarbeitenden liegen typische Konstellationen deutlich unter dem Listenpreis von 1Password oder Keeper. Im Erstgespräch nennen wir Ihnen eine konkrete Zahl.

/12Welche SLA bieten Sie?+

Standard-SLA: 99,9 % Verfügbarkeit, Reaktionszeit < 4 Stunden (Mo–Fr), Wiederherstellzeit < 8 Stunden. KRITIS-SLA: 99,95 % Verfügbarkeit, 24/7-Reaktion, RTO 4h / RPO 1h. Alle Parameter werden vertraglich zugesichert und monatlich per Reporting nachgewiesen. Wartungsfenster stimmen wir mit Ihnen ab – nicht umgekehrt.

/13Wie funktioniert das Offboarding ausgetretener Mitarbeiter?+

Bei SCIM-Anbindung wird der Deprovisioning-Event vom IdP automatisch übernommen – der Account ist innerhalb von Sekunden deaktiviert. Der Admin kann zusätzlich Password-Rotation-Workflows für geteilte Accounts auslösen: alle Credentials, auf die der ausgetretene Mitarbeiter Zugriff hatte, werden automatisch zur Rotation markiert. Audit-Log dokumentiert den kompletten Offboarding-Vorgang revisionssicher.

/11 — 11Demo & Angebot

30-Minuten-Live-Demo – echte Vault, echte Migration.

Kein Sales-Pitch, kein PowerPoint. Unser Engineering-Team zeigt die Plattform live: Einrichtung, SSO-Anbindung, Migration aus Ihrem bestehenden Passwort-Manager, Audit-Log-Export. Im Anschluss ein unverbindliches Festpreis-Angebot.
  • Live-Demo einer dedizierten Vaultwarden-Instanz
  • SSO-Blueprint für Ihren IdP (Entra / Okta / Keycloak / AD)
  • Migrations-Test mit 5 Beispieleinträgen aus Ihrem Altsystem
  • Unverbindliches Festpreis-Angebot nach Demo
// nächster schritt

Passwortverwaltung besprechen.

Der Wechsel scheitert selten an der Software, sondern an der Einführung. Wir gehen durch, wie sie in Ihrem Haus tatsächlich ankommt.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ passwortverwaltung --erstgespraech
Passwortverwaltung besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.