summaryrefslogtreecommitdiff
path: root/services/vaultwarden.nix
blob: f68a2fa0e52a2f6a0b7a5a75ec5b55b5b9af2d01 (plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
{config, pkgs, lib, ...}: 
let
  cfg = config.wilkuu.services.vaultwarden; 
  hostname = config.networking.hostName; 
in 
{
  options.wilkuu.services.vaultwarden = with lib; {
    domain = mkOption {
      type = types.str; 
      default = "bitwarden.${hostname}.local"; 
      example = "bitwarden.wilkuu.xyz"; 
      description = "Domain for http connections.";  
    };  
    doACME = mkEnableOption "Enable ACME for vaultwarden here";
    enable = mkEnableOption "Enable the vaultwarden service"; 
    backupDir = mkOption { 
     type = types.path; 
     description = "Storage localtion for Vaultwarden user data backup";
     default = "/srv/data/vaultwarden";
     example = "/srv/data/vaultwarden";
    }; 
    signupWhitelist = mkOption {
      type = types.listOf types.str; 
      default = []; 
      example = ["wilkuu.xyz"]; 
      description = "Domains that can sign up on vaultwarden";
    }; 
  };

  config = lib.mkIf cfg.enable (let 
    sopsPath = ../secrets/${hostname}/vaultwarden.yaml;
    secrets = ["admin_token"]; 
    toSops  = (sname: "vaultwarden/${sname}");
    toCredfilePath = (name: config.sops.secrets.${toSops name}.path); 
  in {
     networking.hosts = {
      "127.0.0.1" = [cfg.domain];
     };

    sops.secrets = 
      (lib.genAttrs (map toSops secrets) 
        (name: {
          sopsFile = sopsPath; 
          mode = "0440"; 
          owner = "vaultwarden";  
        }));   

    sops.templates.vaultwardenEnvFile.content = ''
      ADMIN_TOKEN=${config.sops.placeholder."vaultwarden/admin_token"}
    '';
    
    services.nginx.virtualHosts."${cfg.domain}" = {
      enableACME = cfg.doACME;
      addSSL = cfg.doACME; 
      locations."/" = {
        proxyPass = "http://localhost:3222"; 
        recommendedProxySettings = true;
      };
    };

    services.vaultwarden = {
      enable = cfg.enable; 
      backupDir = "/srv/data/vaultwarden";
      config = {
        DOMAIN=cfg.domain;
        ROCKET_ADDRESS = "127.0.0.1";
        ROCKET_PORT ="3222";
        SIGNUPS_DOMAINS_WHITELIST=(lib.concatStringsSep "," cfg.signupWhitelist);
        SIGNUPS_ALLOWED="false";
        IP_HEADER="X-Forwarded-For";
      }; 
      environmentFile = config.sops.templates.vaultwardenEnvFile.path;
    };
    
  }); 
}