Der offizielle Bitwarden-Server als Managed Hosting auf einer dedizierten, von ADN betriebenen VM – Passwort-Management für MSP-Partner und ihre Endkunden.
Souveränes, ISO-konformes Hosting wahlweise aus der ADN Sovereign Cloud (RZ Herne, Deutschland) oder der IONOS Cloud (Frankfurt) – DSGVO-konform mit AVV, tägliches Backup, Monitoring, automatische Server-Updates. Lizenzen bringen Sie selbst mit (BYOL).
Datenstandort DeutschlandISO/IEC 27001 (ADN)DSGVO & AVV Offizieller Bitwarden-ServerDedizierte VM je PartnerBackup 30 Tage24/7 Monitoring
Bitwarden ist der meistgenutzte Open-Source-Passwort-Manager für Unternehmen: Tresore, sichere Freigabe in Organisationen, Sammlungen und Gruppen, Richtlinien, Zwei-Faktor-Authentifizierung, Passkeys, SSO und SCIM. Viele Unternehmen möchten ihre Zugangsdaten jedoch nicht in einer fremden Cloud speichern. Das Self-Hosting des offiziellen Bitwarden-Servers löst das – bringt aber Betriebsaufwand mit: Datenbank, Updates, Backups, Zertifikate, Monitoring. ADN übernimmt genau diesen Betrieb bis Oberkante Betriebssystem in einem deutschen Rechenzentrum. Die Anwendung gehört dem Partner: eigene Instanz, eigene Organisationen, eigene Daten.
Als MSP-Partner sind Sie System-Administrator Ihrer Instanz und legen je Endkunde eine eigene Organisation an, in die Sie dessen Nutzer einladen. Tresordaten sind Ende-zu-Ende verschlüsselt – weder ADN noch Sie als Administrator können Inhalte oder Master-Passwörter einsehen. Die offene Registrierung schließt sich nach Ihrem ersten Konto automatisch; weitere Nutzer kommen ausschließlich per Einladung. Ein self-hosted Provider-Portal bietet Bitwarden nicht an (nur in der Bitwarden-Cloud) – die Verwaltung mehrerer Endkunden erfolgt über die Administrator-Konsole der jeweiligen Organisation.
| Bitwarden selbst betreiben | Bitwarden Managed Hosting von ADN |
|---|---|
| Server, Betriebssystem, Docker und MSSQL selbst patchen | Monatliche Security-/OS-Updates durch ADN im Wartungsfenster |
| Monatliche Bitwarden-Releases manuell einspielen | Automatische Server-Updates mit Sicherung, Funktionsprüfung und Rollback |
| Datenbank-Backup und Restore selbst organisieren | Tägliches Backup (30 Tage) inkl. Datenbank-Sicherung, dokumentiertes Restore |
| Kein Monitoring, Ausfälle fallen spät auf | Proaktives Monitoring (CheckMK) und monatlicher externer Attack-Surface-Scan (ADN Nebula) mit Report |
| Passwort-Tresore in einer US-Cloud | ADN Sovereign Cloud (Herne) oder IONOS Cloud (Frankfurt), DSGVO-konform mit AVV |
| Installations-Registrierung, SMTP, TLS, Reverse Proxy selbst einrichten | Ab Werk eingerichtet: Installation bei Bitwarden registriert, E-Mail-Versand, Zertifikat, eigene Domain optional |
Eine gehärtete VM je Partner (Ubuntu LTS) mit separatem, repliziertem Daten-Volume – keine geteilte Instanz.
Standard-Deployment des Herstellers (Web-Vault, API, Identity, Admin-Portal, MSSQL) hinter Traefik mit TLS-Zertifikat – alle offiziellen Clients (Browser, Desktop, Mobile, CLI) verbinden sich wie gewohnt.
Tägliche Prüfung auf Bitwarden-Server-Updates: Sicherung, Update über den offiziellen Update-Mechanismus, Funktionsprüfung, automatischer Rollback der Konfiguration.
Tägliche Datenbank-Sicherung und Backup von VM und Daten-Volume mit 30 Tagen Aufbewahrung (Acronis Cyber Protect), Verschlüsselung at rest.
CheckMK-Monitoring von VM, Containern, Erreichbarkeit und Zertifikat; monatlicher externer Attack-Surface-Scan der öffentlichen Adresse durch die ADN Nebula AI Pentest Suite (Ports/Dienste, TLS, Web-Hardening, Schwachstellen-Templates, CVE-Abgleich) mit Report an die bestellende Person – ohne Aufpreis.
Erstes Konto selbst anlegen, Administrator-Portal per Login-Link, Organisationen je Endkunde, Lizenzdatei einspielen – sofort startklar.
flowchart LR user(["Partner / Endkunden
Browser · Apps · CLI"]) -->|"HTTPS :443"| traefik subgraph vm["Dedizierte VM · ADN Sovereign Cloud (Herne) oder IONOS Cloud (Frankfurt)"] traefik["Traefik
TLS (Let's Encrypt)"] --> nginx["Bitwarden nginx"] nginx --> web["Web-Vault · Admin-Portal"] nginx --> api["API · Identity · Events · Notifications"] api --> db["MSSQL Express"] db --- vol[("Daten-Volume
repliziert")] api --- vol end cmk["CheckMK Monitoring"] -.->|"proaktiv"| vm bkp["Acronis Backup
(täglich, 30 Tage)"] -.->|"VM + Volume"| vm cloud["Bitwarden Cloud (EU/US)
Push-Relay · Lizenz-Sync"] -.->|"Installation-ID"| api
| Funktionsumfang | Voraussetzung |
|---|---|
| Persönliche Tresore aller Nutzer, offizielle Clients, Zwei-Faktor-Authentifizierung, Passkeys | enthalten (Open-Source-Server) |
| Kostenlose Organisation: sichere Freigabe für maximal zwei Nutzer in zwei Sammlungen | enthalten |
| Enterprise-Organisation: unbegrenzte Nutzer, Sammlungen, Gruppen, Richtlinien, Ereignisprotokolle, SSO, SCIM, Konto-Wiederherstellung durch Administratoren | eigene Bitwarden-Enterprise-Lizenz (Lizenzdatei aus Ihrer Bitwarden-Cloud-Organisation, BYOL) |
| Families-Organisation (6 Nutzer) | eigene Families-Lizenz (BYOL) |
| Teams-Organisation | vom Hersteller nicht self-hostbar |
Die Lizenz-Region (EU oder US) geben Sie bei der Bestellung an – die Installation wird in dieser Region bei Bitwarden registriert, und Lizenzdateien lassen sich nur aus einer Cloud-Organisation derselben Region einspielen. Details: Seite „Bitwarden-Lizenzhinweis (BYOL)“.
| Größe | Auslegung (beide Clouds identisch) | Empfehlung |
|---|---|---|
| S | 2 vCPU / 4 GB RAM / 40 GB System + 60 GB Daten-Volume | Hersteller-Empfehlung für den Bitwarden-Server; kleine MSP-Kundenstämme |
| M | 4 vCPU / 8 GB RAM / 40 GB System + 120 GB Daten-Volume | mehrere Endkunden-Organisationen mit vielen Nutzern und Anhängen |
| L | 8 vCPU / 16 GB RAM / 40 GB System + 240 GB Daten-Volume | große Mandantenzahl, SSO/SCIM-Anbindungen, umfangreiche Anhänge |
Das Daten-Volume ist auf beiden Plattformen repliziert (mehrfach gespeichert) und at rest verschlüsselt. Ein Größenwechsel passt Rechenleistung und Daten-Volume an – in der Regel ohne Neuaufbau der Instanz.
Sie wählen beim Bestellen die Zielplattform – bei gleichem Produktpreis. Der einzige Unterschied liegt in den Traffickosten:
| Plattform | Standort | Traffickosten | Zertifizierung |
|---|---|---|---|
| ADN Sovereign Cloud (gridscale) | Rechenzentrum Herne, Deutschland | keine Traffickosten | Betrieb durch ADN nach ISO/IEC 27001; ADN Sovereign Cloud umfassend zertifiziert (Service-Links) |
| IONOS Cloud | Frankfurt, Deutschland | übliche Traffickosten | Betrieb durch ADN nach ISO/IEC 27001; IONOS-Rechenzentren ISO-zertifiziert |