
TeamPass 协作密码管理器快速上手指南10 分钟让团队告别共享密码表【免费下载链接】TeamPassCollaborative Passwords Manager项目地址: https://gitcode.com/gh_mirrors/te/TeamPass写在前面的实话这篇文章不打算带你背一遍架构→配置→扩展的老三样。我们换一种走法——从一个真实到发怵的场景出发陪你把 TeamPass 协作密码管理器从跑起来走到用得顺手再顺手把新手最常踩的坑提前帮你排掉。一个下午全公司的密码摊在了一张表格里先讲个故事。隔壁小团队 20 多号人密码一直存在一张共享表格里服务器 root、云厂商账号、甚至微信后台全都白纸黑字躺在同一个单元格。直到某天下午一位刚离职的同事突然登录了他们的云服务器控制台——没人知道他什么时候复制过那串密码。那天下午团队负责人下了决心所有凭据必须进一个只能看、不能带走的地方。于是他们找到了 TeamPass。TeamPass 是一款开源的协作密码管理器Collaborative Passwords Manager核心就干三件事集中保管所有账号密码、密钥、文档附件统一入库按权限分发每个人只看到他该看的离职、调岗一键收权全程留痕谁在什么时候看过哪条密码审计日志记得清清楚楚。接下来我按第一站 → 第二站 → 第三站的顺序带你从零把 TeamPass 跑通再一步步把它调教成适合你团队的样子。全程可照抄别怕。第一站5 分钟跑通一个能用的密码库先给足正反馈——别急着研究架构先把实例拉起来。用 Docker 快速启动实例最快路径如果你机器上有 Docker 和 Docker Compose这是唯一推荐给新手的方式。仓库地址https://gitcode.com/gh_mirrors/te/TeamPassclone 下来后进到自带的 compose 目录git clone https://gitcode.com/gh_mirrors/te/TeamPass cd TeamPass/docker/docker-compose cp .env.example .env编辑.env至少把这两个密码改成强密码其他保持默认即可DB_PASSWORD换成你的强密码 MARIADB_ROOT_PASSWORD再换一个更强的然后启动整个栈docker compose up -d再往容器里补一个安全密钥目录——这是 TeamPass 加密体系的地基后面讲安全时会专门解释它为什么重要docker exec teampass-app sh -c \ mkdir -p /var/TeampassSecurity \ chown nginx:nginx /var/TeampassSecurity \ chmod 750 /var/TeampassSecurity最后浏览器打开http://localhost跟着安装向导点下去填上刚才配置的数据库账号密码即可。全程 5 分钟内肯定能进登录页。 如果你已经有 LAMP 环境也可以直接源码部署把网站的DocumentRoot指向public/子目录注意 3.2.x 起代码与网页根目录是分离的再访问/install/install.php走同样向导。登录后先做这三件事向导跑完别急着乱点。照这个顺序来后面会省很多事建第一个文件夹比如生产服务器。TeamPass 里文件夹是权限的基本单位一上来就规划好层级比事后迁移轻松十倍邀请一个真实同事给他开只读权限试试效果存第一条凭据——随便填个 Label 和 Password点保存。你会看到密码是加密后入库的列表里只显示掩码。这三步做完你已经拥有一个别人复制不了、你却随时能取用的团队密码库了。第二站最常见的定制需求——让成员只看到该看的很多团队用 TeamPass 的真正动机其实就一句话管好谁能看什么。这是新手最常碰到的定制需求也是 TeamPass 的强项。这一节我们把它讲透。先用文件夹权限把团队分层TeamPass 的权限模型很简单但很硬核文件夹是权限边界成员对每个文件夹有五种权限档位。权限档位能做什么适合谁W可写新建、查看、编辑、删除条目负责该模块的人R只读只能查看和复制大多数普通成员NE不可编辑可查看、可删除但不能改内容值班/应急人员ND不可删除可查看、可编辑但不能删需维护但怕误删的场景NDNE只能看既不能改也不能删审计、旁站人员实操建议把文件夹建成部门树例如财务部/报销系统、运维/生产库、运维/测试环境。然后给财务同事在运维分支只开 R给运维在财务分支只开 R——互相看不见对方的秘密但都能查到自己的。这一步做完团队里谁该看什么就已经成型了。用自定义字段补齐团队的记法光有账号密码还不够——每个团队都有自己的额外备注比如这个账号是给外包临时用的该密钥 9 月到期。这就轮到自定义字段登场了。在管理后台开启Item extra fields条目额外字段后你可以为某个文件夹的条目定义附加字段类型支持文本、密码、日期、下拉列表等在管理面板里启用该功能进入文件夹的分类设置添加字段例如到期日负责人口令机房位置保存后这个文件夹下的条目在新建/编辑时就会多出这些输入框数据同样加密存储。 这一套组合拳下来权限分层 字段定制就是绝大多数团队 80% 的定制需求。做到这里你的 TeamPass 已经不输任何商业密码管理器了。效果验证照这个清单走一遍普通成员登录后只看到自己有权访问的文件夹对某文件夹是 R 权限的成员页面上没有编辑按钮新建条目时能看到团队自定义的字段且内容正常保存、正常显示。都通过了恭喜你已经把 TeamPass 从玩具用成了工具。接下来是更野的路子。第三站把密码库变成自动化的一部分这一站按难度分三级你走到哪一级取决于团队有多大。中级浏览器扩展 OTP 两步验证装好官方浏览器扩展后访问任意站点扩展会自动匹配 URL 并提示填充登录信息。省下的可不是一星半点的时间。更值钱的其实是OTP一次性验证码TeamPass 支持在条目里直接配置 TOTP 密钥密码和动态验证码可以在同一个界面拿到不再需要手机上的第二个 App。高级用 API 把凭据喂给脚本和 CITeamPass 内置一套基于 JWT 的 REST API可以读文件夹、查条目、创建/更新/删除凭据甚至取 OTP 码。对运维来说这意味着脚本、定时任务、CI 流水线都能按需拿凭据而不用把密码硬编码在配置文件里。启用只需三步管理后台启用 API设置 token 有效期默认 60 秒够短也够安全生成一个 API Key并给它一个容易辨认的备注用authorize端点换 JWT之后所有请求带上Authorization: Bearer token头即可。curl -X POST https://你的域名/api/index.php/authorize \ -H Content-Type: application/json \ -d { apikey: 你生成的API密钥, login: 用户名, password: 密码 }返回里带上token字段就是你的临时通行证。完整的端点说明item/get、item/create、folder/listFolders等在项目文档 docs/api/api-basic.md 里配合 OAuth2/SSO 用户还有一套个人访问令牌PAT机制。专家性能与加密安全的硬配置团队到了 50 人以上或者想彻底吃透它的安全模型再看这里性能三板斧详见 docs/install/performance.mdOPcache字节码缓存装上就能省一大截 CPUPHP-FPM替代 mod_php并发能力质的飞跃APCu Redis session内存缓存设置、Redis 存会话高并发下的两大神兵。安全两件事TeamPass 的加密模型是主密钥 用户个人盐密钥的多层结构secrets/目录里的teampass-seckey.txt是全局加密钥匙用户的个人密钥保护各自数据。丢了它等于数据永久无法解密——所以备份永远要数据库 密钥两份一起备份。后台任务依赖 PHP CLI 的pcntl/posix扩展跑在 FPM 下时如果任务不启动去Administration Tasks Performance里手动指定 CLI 路径即可。避坑指南新手最容易踩的 5 个坑理论再丰满不如排雷实在。下面每条都是常见误区 → 正确解法的对照建议收藏。坑 1装完就忘了锁死安装目录误区装好后/install/目录就这么敞着。 正解部署完成立刻封锁。Apache 下在public/install/.htaccess里启用Require all deniedNginx 下加一条location /install/ { deny all; }。否则升级脚本等于向全网开放。坑 2给整个应用目录开了写权限误区图省事chmod -R 777 app/ public/。 正解app/和public/必须对 Web 用户只读。只有app/config/、storage/、csrfp 的libs/与log/这几个子目录需要写权限。这一步直接关系到被攻破后的损失范围别省。坑 3只备份数据库不备份加密密钥误区mysqldump 一把梭觉得万事大吉。 正解数据库 secrets/teampass-seckey.txt必须成对备份。光有数据库没有密钥恢复出来也是一堆解不开的密文。Docker 部署时还要确保/var/TeampassSecurity目录本身被持久化并纳入备份。坑 4升级不按版本顺序也不先备份误区从老版本一步跳到最新版。 正解先备份再按版本顺序逐级升级每次升级完跑一遍/install/upgrade.php向导确认无误再升下一级。官方还专门维护了 Docker 升级流程文档DOCKER-MIGRATION.md跟着走最稳。坑 5API 开了却总是 401/超时误区在后台启用 API 就以为完事了结果 curl 一调全是错误。 正解三处最容易漏Apache 需要调大请求头限制LimitRequestFieldSize 200000在apache2.conf里记得为 API 调用账号确认它有对应文件夹的访问权限403 通常是权限问题而不是密钥问题token 默认 60 秒过期长任务脚本要提前做好刷新 token 的逻辑。现在就动手你的 10 分钟行动清单读完不实践等于白读。把下面这张清单存下来按顺序做做完你的 TeamPass 就算真正入伙了第 0 分钟 · 跑起来用 Docker 方式启动完成安装向导成功登录管理后台建好第一棵文件夹树按部门/项目分层第 3 分钟 · 管起来邀请 1 位成员给他只读权限验证他看不到无权限的文件夹开启条目额外字段给最常用文件夹加上 2 个自定义字段第 6 分钟 · 顺起来给一个条目配好 OTP手机扫一遍确认能出动态码浏览器扩展装上并登录一次第 8 分钟 · 硬起来锁死/install/目录确认app/、public/对 Web 用户只读第 10 分钟 · 稳起来做一次完整备份数据库 加密密钥并存到离线位置把升级流程和备份习惯写进团队 wiki——是的现在就写最后送一句话密码管理这件事工具只是起点权限最小化 定期备份 按时升级这三个习惯才是真正的安全。TeamPass 给了你趁手的家伙剩下的就靠你和团队一起坚持了。出发吧✨【免费下载链接】TeamPassCollaborative Passwords Manager项目地址: https://gitcode.com/gh_mirrors/te/TeamPass创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考