パスワードを1PasswordからVaultwardenに移す
1Passwordを解約し、自前ホストのVaultwardenにパスワードを一本化した記録。docker-composeでの構築、Cloudflare Tunnelでの公開、パスワード・パスキーそれぞれの移行手順まで、同じ環境を再現できる粒度で書いた。
- 公開日:
- 2026-09-12
- 最終更新日:
- 2026-09-13
1Passwordで管理していたパスワードとパスキーを、自分のサーバー上で動かすVaultwardenというソフトに移した記録。パスワード自体の移行はエクスポート・インポートで数分で終わるが、パスキー(WebAuthnという国際標準規格で実現されている、パスワードの代わりに指紋・顔認証などでログインする仕組み)は仕組み上コピーができず、サイトごとに手作業で登録し直す必要があった。
前提
以下がすでに用意できていることを前提にする。まだの場合は先に自分の「サーバー」を持つとはどういうことかを読んでほしい。
- 常時起動しているLinux環境(Docker Engineが使える状態)
- 自分名義のドメイン、Cloudflare Tunnelが動いている状態(導入手順は前々回の記事のStep 3と同じ)
何をしたかったか
写真(前の記事)やファイル(前の記事)と同じ理由で、1Passwordに預けていたパスワードも自分の手元に戻したいと思った。加えて、1Passwordは年額のサブスクリプションなので、自前ホストに切り替えれば単純にコストも減らせる。
Vaultwardenを選んだ理由
パスワードマネージャーの自前ホスト選択肢は複数ある。
- Vaultwarden — Bitwardenというサービスの非公式互換サーバー実装。公式のBitwardenアプリ・ブラウザ拡張機能がそのまま使え、UIの完成度も高い。ゼロ知識暗号化(サーバー側もマスターパスワードを知らない設計)。
- KeePassXC — サーバーを立てず、暗号化されたファイル1つで管理するタイプ。オフラインで完結するが、複数端末間の同期を自分で用意する必要がある(クラウドストレージと組み合わせるのが一般的)。
- Bitwarden公式のクラウド版 — セルフホストではなく、Bitwarden社のサーバーに預ける形。1Passwordと似た構図になるため、今回の「自分の手元に取り戻す」という目的には合わない。
普段使っているNextcloud・Immichと同じサーバー上に同居させられる手軽さと、公式アプリがそのまま使える点を決め手にVaultwardenにした。
Step 1: docker-composeでVaultwardenを構築する
Vaultwardenは公式イメージを使えばコンテナ1つで完結し、Nextcloudのようにデータベースを別途用意する必要もない分、今回の中では一番シンプルな部類だった。
mkdir ~/vaultwarden && cd ~/vaultwarden
docker-compose.yml:
services:
vaultwarden:
image: vaultwarden/server:latest
restart: always
environment:
- DOMAIN=https://vault.example.com
- ADMIN_TOKEN=<自分で決めた長いランダム文字列>
- SIGNUPS_ALLOWED=false
volumes:
- ./vw-data:/data
ports:
- 127.0.0.1:8082:80
いくつか説明が要る項目がある。
DOMAIN— 最終的に外部からアクセスする本物のURL(自分のドメイン)を指定する。ここがずれているとパスキー(WebAuthn)登録時にエラーになることがある。ADMIN_TOKEN— サーバーの管理画面(/admin)に入るための鍵。長いランダム文字列にし、他の誰にも教えない。SIGNUPS_ALLOWED=false— 新規アカウント登録を締め切る設定。自分専用サーバーなので、自分のアカウントを最初に1つ作ったらこれをオフにして、他人が勝手にアカウントを作れないようにする。
起動する。
docker compose up -d
docker compose ps
http://localhost:8082にアクセスし、「Create Account」から自分のアカウントを作成する。作成が終わったらdocker-compose.ymlを編集してSIGNUPS_ALLOWED=falseに変更し、docker compose up -dで反映しておく。
Step 2: Cloudflare Tunnelで公開する
Nextcloudの時(前の記事)と同じ要領で、/etc/cloudflared/config.ymlにVaultwarden用の行を追記する。
ingress:
- hostname: vault.taikiito.com
service: http://localhost:8082
# ...他のサービスの行がここに続く...
- service: http_status:404
編集後はcloudflared tunnel ingress validateで文法チェックしてからsudo systemctl restart cloudflared。DNS側もCloudflareの管理画面でvaultのCNAMEレコードを<トンネルID>.cfargotunnel.comに向けておく。
Step 3: ブラウザ・スマホから接続する
ブラウザはChrome・Firefoxの両方にBitwarden拡張機能を追加し、接続先の設定(拡張機能アイコン → 設定 → Self-hosted environment)に自分のvault.taikiito.comを入力する。スマートフォン用の公式Bitwardenアプリも同様に接続先を変更するだけで使える。
パスワード自体の移行は、1Password側でエクスポートしたデータ(CSV形式など)をVaultwardenの「Import data」機能でインポートするだけで数分で終わった。ここは特につまづくところがなかった。
Step 4: パスキーの移行
パスワードと違い、パスキー(WebAuthn)はエクスポート・インポートで移せない仕様になっている。サイトごとに「旧パスキーを削除 → 新しいマネージャーで再登録」という地道な作業が必要だった。手元の1Passwordを棚卸ししたところ、登録済みのパスキーは全15件。
作業中に見つかった落とし穴:
- ブラウザ拡張機能の競合: 1Password拡張機能を有効にしたままだと、WebAuthnのリクエストを1Password側が横取りしてしまい、Bitwarden/Vaultwarden拡張機能が反応できない。
chrome://extensionsで1Password拡張機能を完全にOFFにする必要があった。 - スマホ側の割り込み: モバイル版Bitwardenアプリでパスキーを新規登録する際、Touch ID/Face IDのようなOS標準の認証より先にBitwarden拡張機能側が割り込んでしまい、登録に失敗することがあった。
- iCloud Keychainを使う場合の見落としがちな設定: macOSでiCloudキーチェーン経由のパスキー登録をするには、システム設定 → 一般 → AutoFill & Passwords の「Passwords」トグルが事前にONになっている必要がある(初期状態はOFF)。
- 削除する前に、実際に使っているか確認する: 「もう使っていないはず」と思っていたサービスのパスキーが、実は仕事の特定システムのログインで現役だと後から判明した件があった。1Password内の一覧だけを見て「使っていなさそう」で判断せず、実際に使う場面があるかを確認してから削除する方が安全だった。
全部をVaultwardenに寄せたわけではなく、用途によって使い分けている。会社PC(Windows)からのログインが必要なアカウントはブラウザ拡張機能のインストールが要らずQRコードでのクロスデバイス認証に対応しているiCloud Keychainへ、個人利用でデータ主権の方針に寄せたいアカウントはパスワードと同じ場所で一元管理できるVaultwardenへ、という基準にした。
Step 5: バックアップを設定する
Nextcloud・Immichと同じくrcloneでBackblaze B2へ日次バックアップする。Vaultwardenの場合はデータベース(SQLite、1ファイルにまとまった軽量なデータベース形式)がそのままフォルダの中に入っているので、フォルダごと同期するだけでよい。
sudo rclone --config /home/ito-t/.config/rclone/rclone.conf sync \
~/vaultwarden/vw-data "$B2_REMOTE/vaultwarden"
このバックアップの取り出し鍵自体もバックアップしておく、という一段階上の注意点がある。rcloneの設定ファイル(~/.config/rclone/rclone.conf、B2に接続するための鍵が入っている)がサーバー本体にしか無いと、サーバーが完全に壊れた時にバックアップを取り出す鍵ごと失われてしまう。自分はこの設定ファイルの中身を、Vaultwarden自身にSecure Note(パスワード以外のメモも安全に保存できる機能)として複製保存しておくことで、この「鶏と卵」問題を解決した。Vaultwardenはクライアントアプリに一度ログインしておけばオフラインキャッシュが残るため、サーバーが全損してもスマホから鍵を取り出せる。このバックアップ自体を「乗っ取られても消されない」形にする話はバックアップを「消されても戻せる」形にするに別途書いた。
結果
パスワード15件・パスキー15件、全て移行完了。1Passwordは解約し、年間の固定費を1本減らせた。パスワードの移行自体は簡単だが、パスキーは仕組み上コピーできないので、サイトごとの再登録作業を見込んでおくとよい。
次は、連絡先とカレンダーをNextcloudに集約した話。→ 連絡先とカレンダーをiCloud・GoogleからNextcloudに移す
更新履歴 — 2026-09-12: 初版 / 2026-09-13: docker-compose設定・Cloudflare Tunnel公開手順・バックアップコマンドを追記し、再現可能なレベルに書き直し