Zum Hauptinhalt springen
Wissens-Artikel·Managed Workplace & Microsoft 365 · 10 min · Stand 2026-04-24

Passwort-Hygiene im Team, Vaultwarden, Bitwarden, 1Password

Warum ein Passwort-Manager im Team die wichtigste 30-Minuten-Investition der IT ist, und welche Tools sich wofür eignen.

Veröffentlicht2026-04-24Aktualisiert2026-04-24Lesezeit10 minVerbleibend10 minSGFManaged Workplace & Microsoft 365AutorSYSINFRA

Das Problem

„Passwort123!" und Post-its am Monitor sind der Normalfall. In der Praxis heisst das: wenn ein Mitarbeiter kündigt, ändert niemand die 40+ geteilten Passwörter. Wenn ein Laptop gestohlen wird, stehen die Zugänge in einer offenen Chrome-Session. Wenn einer der Logins auf haveibeenpwned auftaucht, wissen wir nicht welche anderen mit dem gleichen Passwort gleich dran sind.

Ein Passwort-Manager löst 90 % davon, und die Einführung dauert 30 Minuten pro Person.

Die drei Optionen

ToolHostingKostenGut für
Vaultwarden (self-hosted Bitwarden-compat.)Eigener Server / ContainerkostenlosWir machen das selbst oder ein Partner, volle Kontrolle
Bitwarden CloudCloud (US/EU)ca. CHF 4/User/MonatWenig IT-Overhead, Schweizer KMU, EU-Option wählen
1Password BusinessCloud (US/CA)ca. CHF 8/User/MonatBusiness-Features, SCIM-Provisioning, Einbindung ohne eigene IT

Unsere Default-Empfehlung: Vaultwarden selfhosted wenn wir schon managen, sonst Bitwarden Cloud EU.

Setup in 30 Minuten

  1. Org-Account anlegen (Admin)
  2. SSO / 2FA einrichten, am besten gegen den M365-Tenant
  3. Collections strukturieren:
    • IT-Admin (nur IT)
    • Buchhaltung (Finanz-Team)
    • Marketing (Marketing-Team)
    • Shared General (alle)
  4. Erste Passwörter importieren, aus Browsern, Excel-Listen, LastPass-Export
  5. User einladen, automatisch via SSO
  6. Policy: Master-Passwort ≥ 14 Zeichen, 2FA Pflicht, Auto-Logoff nach 15 Min

Day-to-Day-Nutzung

Browser-Extension

Die Extension (Chrome, Firefox, Edge, Safari) ist der Kern. Autofill beim Login, Alert bei neuer Site, Passwort-Generator direkt im Dialog.

Mobile App

iOS + Android-Apps beherrschen Autofill auch dort (iOS ≥ 13, Android mit Accessibility- Service). Das reduziert „Ich hab das Passwort nicht dabei" drastisch.

Shared Items

Passwörter, die mehrere brauchen (Cloudflare-Admin, Buchhaltungs-Software, Social-Media- Accounts): als Collection-Items, nicht kopiert. Bei Mitarbeiter-Wechsel reicht „Collection verlassen" statt 40 Passwort-Änderungen.

Onboarding + Offboarding

  • Onboarding: Neuer User bekommt Zugang zu den Collections ihrer Rolle. Fertig.
  • Offboarding: Admin entzieht User-Zugang. Optional: betroffene Shared-Passwörter rotieren (bei sehr sensitiven Accounts).

Konkrete Do's und Don'ts

Master-Passwort ist einmalig, überall andersMaster-Passwort in E-Mail / Chat senden
2FA auch auf dem Passwort-Manager selbst2FA-Backup-Codes im Passwort-Manager (!), die gehören offline
Shared Collections statt KopienPasswörter per Messenger weitergeben
Starke Master-Passwörter (Diceware-Phrase)Master-Passwort = Firmenname + Jahr
Audit-Report quartalsweise„Never touch a running password"

Pitfall: 2FA-Seeds im gleichen Manager

Verlockend aber riskant: wenn jemand den Bitwarden-Vault kompromittiert, hat er auch die 2FA-Codes. Unser Rat:

  • High-Security-Accounts (Admin, Banking, Cloud-Provider): 2FA separat auf YubiKey/FIDO2 oder dediziertem Authenticator-Phone
  • Normale Accounts (Standard-Logins): 2FA im Passwort-Manager ist OK, besser als kein 2FA

Awareness-Training

Einmaliges 30-Min-Kickoff im Team reicht. Themen:

  • Was ist „stark" (Länge > Komplexität)
  • Wieso kein Password-Reuse
  • Warum Phishing → Master-Passwort niemals auf Formularen eingeben
  • Wie man Shared-Collections richtig nutzt

Wir führen solche Kickoffs bei Kunden regelmässig durch, siehe Managed Workplace.