Kuudenneksi, hyödynnä holvien nimeämiskäytäntöä johdonmukaisesti heti alusta lähtien, esimerkiksi etuliitteillä Tuotanto-, Testi- ja Kehitys-, jotta op read- ja op run -komennoissa käytettävät polut pysyvät ennustettavina koko tiimille. Kun uusi kehittäjä liittyy projektiin, hän oppii holvirakenteen muutamassa minuutissa pelkän nimeämiskäytännön perusteella ilman erillistä dokumentaatiota.
Digitaalinen perintö: kuka pääsee holveihin hätätilanteessa
Nollatiedon salausmalli on erinomainen suoja hyökkääjää vastaan, mutta se tuo mukanaan myös käytännön ongelman: jos omistaja menehtyy tai joutuu pitkäaikaiseen sairaalahoitoon eikä kukaan muu tiedä Secret Keytä, holvien sisältö voi jäädä pysyvästi tavoittamattomiin. Tähän kannattaa varautua etukäteen, ei jälkikäteen.
Käytännön ratkaisu on jakaa Family-tilauksessa erillinen hätäholvi, johon on koottu vain kriittisimmät tunnukset kuten pankkitunnukset ja sähköpostin pääsalasana, ja antaa pääsy siihen etukäteen luotetulle perheenjäsenelle. Vaihtoehtoisesti Emergency Kit -tiedoston fyysinen kopio voidaan säilyttää notaarin tai lakimiehen hallussa osana perunkirjoitukseen liittyviä asiakirjoja. Yritystileillä pääkäyttäjä voi lisäksi palauttaa työntekijän holvin pääsyn, jos työntekijä on Business-tilaustasolla ja pääkäyttäjän palautusoikeus on ollut käytössä alusta asti, mutta tämä ei koske Individual- tai Families-tilejä, joissa palvelulla itsellään ei ole teknistä mahdollisuutta ohittaa Secret Keytä.
Käytännön ohje: kirjoita talteen kolme asiaa erikseen paperille heti ensimmäisen viikon aikana. Ensiksi Emergency Kit tulostettuna, toiseksi lyhyt ohje siitä, missä sähköpostitilisi palautusasetukset sijaitsevat, koska sähköposti on usein avain kaikkeen muuhun, ja kolmanneksi lista niistä 3-5 kriittisimmästä tilistä, joihin luotettu henkilö tarvitsee pääsyn hätätilanteessa. Tämä kolmen kohdan lista ei korvaa juridista testamenttia, mutta se säästää perheeltäsi viikkojen turhautumisen, jos jotain odottamatonta tapahtuu.
Valmis projekti: koko käyttöönotto yhdellä silmäyksellä
Kun kaikki 13 vaihetta on käyty läpi, sinulla on toimiva kokonaisuus: tili Secret Keyn kanssa turvassa paperikopiona, työpöytäsovellus ja selainlaajennus synkronoituna, vanhat salasanat tuotuna ja siivottuna, Watchtower-hälytykset käyty läpi, kaksivaiheinen tunnistautuminen kriittisillä tileillä, ensimmäinen passkey luotuna, CLI ja SSH-agentti kehitystyötä varten, Travel Mode valmiina seuraavaa matkaa varten sekä holvi jaettuna perheen tai tiimin kanssa. Tämä on realistinen perusta, jonka päälle rakentaa loput digitaalisen turvallisuuden kerrokset, kuten yksityisyyden suojan muut osa-alueet selaimesta VPN:ään.
Realistinen aikataulu koko projektille on noin 50 minuuttia ensimmäisellä kerralla: 10 minuuttia tilin luontiin ja Emergency Kitin tulostamiseen, 10 minuuttia sovellusten ja laajennuksen asennukseen, 15 minuuttia vanhojen salasanojen tuontiin ja Watchtower-tarkistukseen, sekä loput 15 minuuttia kaksivaiheiseen tunnistautumiseen, passkeyhin ja kehittäjätyökaluihin niille, jotka niitä tarvitsevat. Jos ohitat CLI- ja SSH-osiot kokonaan, kuluttajakäyttöön riittävä perusasennus valmistuu noin 25-30 minuutissa.
Usein kysytyt kysymykset
Mitä tapahtuu, jos unohdan sekä tilisalasanan että Secret Keyn?
Ilman kumpaakaan et pääse enää holveihisi käsiksi, sillä 1Password ei tallenna kumpaakaan palvelimelleen selkokielisenä eikä pysty palauttamaan niitä puolestasi. Tämän vuoksi Emergency Kit -tiedoston tallentaminen turvalliseen paikkaan heti tilin luonnin jälkeen on kriittinen askel, ei vapaaehtoinen lisä. Monet käyttäjät säilyttävät kortin kahdessa eri fyysisessä paikassa, esimerkiksi kotona lukitussa laatikossa ja työpaikan kassakaapissa, jotta yksittäinen tulipalo tai vesivahinko ei tuhoa ainoaa kopiota.
Onko 1Password turvallisempi kuin selaimen sisäänrakennettu salasanamuisti?
Kyllä pääsääntöisesti, koska selaimen oma salasanamuisti on sidottu yhteen selaimeen ja usein vain laitekohtaiseen suojaukseen, kun taas 1Password käyttää erillistä Secret Keytä ja SRP-protokollaa tunnistautumiseen eikä ole riippuvainen yksittäisen selaimen suojausmallista.
Voiko 1Password Familiesia käyttää myös työkäyttöön?
Se on mahdollista pienimuotoisesti, mutta virallisesti yrityskäyttöön on olemassa Teams Starter Pack ja Business-tilaukset, jotka tarjoavat keskitetyn hallinnan, käyttöoikeuksien hallinnan ja Business Watchtower Reportin, joita Families-tilaus ei sisällä. Jos yrityksesi käsittelee asiakastietoa tai on NIS2-sääntelyn piirissä, Business-tilauksen käyttöoikeuslokit ja pakotetut tunnistautumiskäytännöt ovat käytännössä välttämättömiä eivätkä vain mukavuustekijä.
Voiko 1Passwordista viedä tiedot pois, jos haluaa vaihtaa toiseen palveluun?
Kyllä, 1Password tukee holvien vientiä 1PIF- ja CSV-muodossa verkkokäyttöliittymän kautta, joten et jää lukkoon palveluun. Huomioi kuitenkin, että vietynä tiedosto sisältää salasanat selkokielisenä, joten se pitää tuonnin jälkeen poistaa pysyvästi samalla tavalla kuin muutkin väliaikaiset CSV-tiedostot.
Toimiiko 1Password ilman internetyhteyttä?
Kyllä, sovellus tallentaa salatun paikallisen kopion holvista laitteelle, joten salasanat ovat käytettävissä myös lentokoneessa tai muualla ilman verkkoa. Muutokset synkronoituvat pilveen heti, kun yhteys palautuu.
Kannattaako vaihtaa Bitwardenista 1Passwordiin?
Se riippuu tarpeista. Jos arvostat avointa lähdekoodia ja matalampaa hintaa, Bitwarden on edelleen perusteltu valinta, ja sen voi lisäksi ajaa täysin itse ylläpidetyllä Vaultwarden-palvelimella nollakustannuksin. Jos taas tarvitset valmiita kehittäjätyökaluja kuten SSH-agentin, sujuvamman perheenhallinnan tai Travel Moden, 1Password tarjoaa niistä valmiin paketin ilman erillistä konfigurointia, mikä säästää aikaa etenkin isommassa tiimissä.
Mitä eroa on Watchtowerilla ja Have I Been Pwned -palvelulla?
Have I Been Pwned on erillinen, ilmainen palvelu, joka kertoo onko sähköpostiosoitteesi esiintynyt tunnetuissa tietovuodoissa. Watchtower hyödyntää samankaltaista tietoa mutta yhdistää sen suoraan omiin holvimerkintöihisi, jolloin näet kertaheitolla mitkä juuri sinun tallentamistasi salasanoista pitää vaihtaa. Kannattaa käyttää molempia: Have I Been Pwned kertoo yleiskuvan sähköpostiosoitteesi altistumisesta, kun taas Watchtower auttaa korjaamaan ongelman käytännössä yksi tunnus kerrallaan.
Onko passkey turvallisempi kuin salasana ja 2FA yhdessä?
Passkey poistaa tietokalastelun riskin kokonaan, koska se on sidottu tiettyyn verkkotunnukseen eikä sitä voi syöttää vahingossa väärälle sivustolle, toisin kuin salasana. Se on siksi monessa tilanteessa käytännöllisempi kuin salasana yhdistettynä erilliseen kertakäyttökoodiin, vaikka molemmat tarjoavat vahvan suojan oikein käytettynä.
Mitä teen, jos matkustan maahan jossa laite voidaan pakottaa avaamaan rajalla?
Aktivoi Travel Mode viimeistään päivää ennen matkaa ja merkitse matkustusturvalliseksi vain se holvi, jossa on välttämättömät tunnukset matkan ajaksi. Loput holvit poistuvat laitteelta fyysisesti eivätkä ole palautettavissa ennen kuin kytket toiminnon pois päältä turvallisessa verkossa matkan jälkeen.
Paljonko 1Password maksaa suomalaiselle käyttäjälle kuukaudessa?
Yksittäiselle käyttäjälle Individual-tilaus maksaa EU-hinnoittelun mukaan 4,39 euroa kuukaudessa ilman arvonlisäveroa, kun laskutus tapahtuu vuosittain. Perheelle Families-tilaus maksaa 6,99 euroa kuukaudessa ja kattaa jopa viisi käyttäjää, jolloin kustannus per henkilö laskee merkittävästi verrattuna siihen, että jokainen perheenjäsen ostaisi oman erillisen tilauksen.
1Password on ehtinyt muuttua yhden kehittäjän salasanaholvista yhdeksi maailman käytetyimmistä salasananhallinnoista: marraskuussa 2025 julkaistun tiedotteen mukaan palvelulla on jo 180 000 yritysasiakasta ja yli 400 miljoonan dollarin vuotuinen toistuva liikevaihto. Syyskuun 2026 alussa 1Password julkaisi vielä niin sanotun universaalin kirjautumisen (universal sign-in) selainlaajennukseensa, mikä tekee palvelusta ajankohtaisemman kuin koskaan. Tässä oppaassa käyt läpi koko käyttöönoton alusta loppuun: tilin luonnista Secret Key -suojaukseen, Watchtower-tarkistuksiin, SSH-agenttiin ja perheen holvien jakamiseen. Jokainen vaihe sisältää konkreettiset komennot ja asetukset, joilla pääset liikkeelle noin 50 minuutissa.
Miksi 1Password kannattaa ottaa käyttöön juuri nyt
Salasananhallinnan valinta ei ole enää pelkkä mukavuuskysymys. Heikot ja uudelleenkäytetyt salasanat ovat yhä yksi yleisimmistä tietomurtojen syistä, ja NIST:n digitaalisen identiteetin ohjeisto SP 800-63B suosittelee pitkiä, satunnaisia ja uniikkeja salasanoja jokaiseen palveluun. Käytännössä tämä on mahdollista vain salasananhallinnan avulla, sillä ihmismuisti ei riitä kymmeniin tai satoihin eri tunnuksiin. Suomalaiselle ja pohjoismaiselle käyttäjälle tämä on erityisen ajankohtaista, sillä pankki-, veroviranomais- ja terveydenhuollon palveluiden vahva tunnistautuminen nojaa yhä useammin taustalla tavallisiin salasanoihin, joita täydennetään pankkitunnisteilla tai mobiilivarmenteella. Heikko perussalasana yhdistettynä vuotaneeseen sähköpostiosoitteeseen on siis edelleen todellinen riski, vaikka itse palvelu käyttäisikin vahvaa tunnistautumista päälle liitettynä.
1Password erottuu kilpailijoista kahdella tavalla. Ensinnäkin sen suojausmalli perustuu niin sanottuun Secret Key -avaimeen, joka pidetään erillään tilin salasanasta. Toiseksi palvelu on rakentanut kehittäjille suunnattuja työkaluja, kuten SSH-agentin ja komentorivityökalun, jotka tekevät siitä houkuttelevan myös teknisille käyttäjille eikä pelkästään kuluttajille. Vertailun vuoksi avoimen lähdekoodin Bitwarden ja itse ylläpidettävä KeePassXC tarjoavat halvemman tai ilmaisen vaihtoehdon, mutta 1Password panostaa erityisesti perhe- ja yrityskäyttöön sekä kehittäjätyökaluihin.
Kolmas syy on tuoreus: moni kilpaileva salasananhallinta on joutunut viime vuosina selittelemään omia tietoturvaongelmiaan, mikä on lisännyt kiinnostusta vaihtoehtoihin, joiden suojausmalli on julkisesti dokumentoitu ja auditoitavissa. 1Passwordin Secret Key -malliin perustuva arkkitehtuuri on ehtinyt kestää pitkään sekä tietoturvatutkijoiden että kilpailijoiden tarkastelun ilman merkittäviä julkistettuja heikkouksia itse arkkitehtuurissa.
Syyskuun 2026 alussa julkaistu universaali kirjautuminen yhtenäistää eri palveluiden kirjautumistavat yhdeksi sujuvaksi kokemukseksi selainlaajennuksessa. Se on jatkoa heinäkuussa 2025 lanseeratulle passkey-tuelle, jonka ansiosta käyttäjä voi luoda, hallita ja käyttää passkeyta suoraan selainlaajennuksesta ilman erillistä työpöytäsovellusta. 2026 aikana toimintoa on laajennettu niin, että passkeyta voi muokata, siirtää, poistaa ja jakaa kaikilla tuetuilla alustoilla: Macilla, iOS:llä, Windowsilla, Androidilla ja Linuxilla.
Tämä opas sopii sinulle riippumatta siitä oletko yksittäinen käyttäjä, joka haluaa vihdoin luopua muistiinpanosovellukseen kirjoitetuista salasanoista, vai kehittäjä, joka haluaa poistaa API-avaimet ja SSH-tunnukset kokonaan levyltä. Käymme läpi sekä kuluttajapuolen perusasiat että kehittäjille suunnatut työkalut samassa 13-vaiheisessa kokonaisuudessa, jotta et joudu etsimään tietoa useasta eri lähteestä. Lopussa on myös oma osio yritys- ja tiimikäytölle, sillä moni lukija ottaa 1Passwordin käyttöön ensin kotona ja siirtää sen myöhemmin koko työpaikan käyttöön.
Taustalla on yksinkertainen havainto: mitä useampi tili sinulla on, sitä suurempi houkutus on käyttää samaa tai lähes samaa salasanaa kaikkialla. Kun jokin näistä palveluista vuotaa käyttäjätietoja, hyökkääjät kokeilevat samaa sähköposti-salasana-yhdistelmää automaattisesti kymmeniin muihin palveluihin niin kutsutulla credential stuffing -hyökkäyksellä. Salasananhallinta ei poista tietovuotoja maailmasta, mutta se katkaisee ketjun, jossa yksi vuotanut palvelu johtaa kymmenien muiden tilien murtoon.
Esivaatimukset: tuetut laitteet ja versiot 2026
Ennen kuin aloitat, tarkista että laitteesi täyttää nykyiset järjestelmävaatimukset. 1Password 8 -sovellusperhe vaatii tuoreehkon käyttöjärjestelmän eikä toimi enää vanhoilla Windows 7- tai macOS Big Sur -asennuksilla. Alla olevaan taulukkoon on koottu elokuussa 2026 päivitetyt viralliset vaatimukset.
| Alusta | Vähimmäisvaatimus | Huomio |
|---|---|---|
| macOS | Monterey 12 tai uudempi | 1Password 8 -työpöytäsovellus |
| Windows | 64-bittinen Windows 10 tai uudempi | MSIX vaatii Windows 10 20H1+ |
| Linux | glibc 2.31+, x86/ARM 64-bit | Debian 11+, Ubuntu 20.04+, Fedora 32+, RHEL 9+ |
| Chrome / Edge | versio 128 tai uudempi | Selainlaajennus toimii itsenäisesti |
| Firefox | versio 128 tai uudempi | Lisäosakauppa 1Password-laajennus |
| Safari | 18.6+ / macOS Ventura 13+ | Vaatii erillisen Safari-laajennuksen käyttöönoton |
Tarvitset lisäksi sähköpostiosoitteen tilin luontia varten, tulostimen tai tallennuspaikan hätäpakkaukselle (Emergency Kit) sekä noin 50 minuuttia aikaa, jos haluat käydä läpi kaikki 13 vaihetta mukaan lukien SSH-agentin ja passkey-tuen. Kehittäjille suunnattu CLI-osio vaatii lisäksi pääkäyttäjäoikeudet paketinhallintaan (Homebrew macOS/Linuxilla, winget tai suora asennuspaketti Windowsilla).
Salausarkkitehtuuri lyhyesti: mitä palvelin näkee ja mitä ei
Ennen käytännön vaiheisiin siirtymistä kannattaa ymmärtää, miksi 1Passwordin malli eroaa tavallisesta pilvipalvelusta. Holvien sisältö salataan laitteellasi paikallisesti ennen kuin mitään lähtee verkkoon, ja avaimet, jotka purkavat salauksen, eivät koskaan poistu laitteeltasi selkokielisenä. Palvelin näkee vain salatun tietomassan, ei yksittäisiä käyttäjätunnuksia tai salasanoja. Tämä on niin sanottu nollatiedon (zero-knowledge) malli: jos 1Passwordin palvelin murtautuisi joskus, hyökkääjä saisi käsiinsä vain salattua dataa ilman Secret Keytäsi.
Tekninen ketju menee karkeasti näin: tilisalasana ja Secret Key yhdistetään paikallisesti, tuloksesta johdetaan avain avainjohtamisfunktiolla, ja tällä avaimella salataan jokainen holvin kohde erikseen. Verkkoliikenne kulkee lisäksi tavallisen TLS-yhteyden sisällä, mutta koska SRP-protokolla tuottaa oman istuntoavaimensa, tietosi olisivat suojattuja periaatteessa vielä silloinkin, jos TLS-kerros pettäisi. Tarkemman kuvauksen koko mallista löydät 1Passwordin julkisesta tietoturva-arkkitehtuurin kuvauksesta, joka kannattaa lukea etenkin, jos otat palvelun käyttöön yrityksessä ja tarvitset dokumentaation compliance-tarkistukseen.
Käytännön kannalta tästä seuraa kaksi asiaa, jotka kannattaa sisäistää heti alussa. Ensiksi, jos unohdat tilisalasanasi mutta säilytät Secret Keyn, palautus on mahdollista, koska Secret Key riittää yhdessä sähköpostivarmistuksen kanssa uuden salasanan asettamiseen. Toiseksi, jos taas Secret Key katoaa kokonaan eikä sinulla ole Emergency Kit -kopiota, holvien sisältöä ei voi palauttaa millään keinolla, ei edes 1Passwordin oman tukitiimin toimesta, koska yhtiöllä itsellään ei koskaan ole ollut pääsyä avaimeen. Tämä on tietoinen suunnitteluvalinta: sama ominaisuus, joka estää palvelimen murtoa hyödyntäviä hyökkäyksiä, tekee avaimen katoamisesta peruuttamattoman.
Vaihe 1-3: Tilin luonti ja Secret Key -suojaus
Vaihe 1: Luo tili ja tallenna Secret Key
Mene osoitteeseen 1password.com ja valitse Individual- tai Families-tilaus. Syötä sähköpostiosoite ja luo vahva tilisalasana, mieluiten vähintään 16 merkkiä pitkä lause. Tässä vaiheessa 1Password generoi laitteellasi paikallisesti 128-bittisen Secret Key -avaimen, joka näkyy 34-merkkisenä koodina kirjain- ja numeroyhdistelmänä. Tästä koodista vain kahdeksan ensimmäistä merkkiä lähetetään palvelimelle tilin tunnistamista varten, loput pysyvät vain sinun hallussasi.
Tämä on 1Passwordin suojausmallin ydin: tilisi salasana ja Secret Key yhdistetään paikallisesti niin kutsutulla kahden salaisuuden avainjohdannaisella (2SKD), ja vasta tästä yhdistelmästä syntyvä avain purkaa holviesi sisällön. Palvelimelle ei koskaan lähetetä salasanaasi tai Secret Keytäsi sellaisenaan, vaan tunnistautuminen hoidetaan SRP-protokollalla (Secure Remote Password). Käytännössä sekä asiakasohjelma että palvelin todistavat tuntevansa saman salaisuuden lähettämättä sitä koskaan verkon yli, ja lisäksi jokainen istunto luo tuoreen istuntoavaimen, joka estää aiemman liikenteen toistamisen.
Vaihe 2: Lataa Emergency Kit ja tulosta se
Tilin luonnin jälkeen 1Password tarjoaa ladattavaksi PDF-tiedoston nimeltä Emergency Kit. Se sisältää tilisi sähköpostiosoitteen, Secret Keyn ja tilan käsikirjoitetulle salasanalle. Koska palvelin ei koskaan tallenna Secret Keytä kokonaisuudessaan, sen katoaminen tarkoittaa käytännössä pysyvää lukkoa ulos holveista. Tulosta kortti paperille tai tallenna se salattuun varmuuskopioon, älä koskaan pelkkänä kuvakaappauksena puhelimen galleriaan.
Vaihe 3: Vahvista sähköposti ja ensimmäinen kirjautuminen
Vahvista tilisi sähköpostiviestin linkistä ja kirjaudu selaimessa osoitteeseen my.1password.com. Ensimmäisellä kirjautumisella sinua pyydetään syöttämään sähköposti, tilisalasana ja Secret Key käsin, myöhemmin selainlaajennus ja työpöytäsovellus hoitavat tämän automaattisesti laitteen ollessa jo rekisteröity. Tässä vaiheessa kannattaa myös silmäillä läpi tilin kieliasetus ja varmistaa, että se on suomi tai haluamasi kieli, sillä oletusarvo määräytyy usein selaimen järjestelmäasetusten mukaan eikä välttämättä vastaa toivettasi.
Vaihe 4-6: Sovellusten ja selainlaajennuksen asennus
Vaihe 4: Asenna työpöytäsovellus
Lataa 1Password 8 -työpöytäsovellus omalle käyttöjärjestelmällesi virallisilta lataussivuilta. Elokuun lopussa 2026 vakaa julkaisu Macille ja Windowsille oli versio 8.10.75, joka korjasi edellisen 8.10.74-julkaisun jakelussa ilmenneen ongelman. Linuxilla asennus tapahtuu joko .deb-, .rpm- tai AppImage-paketilla riippuen jakelusta.
# Debian/Ubuntu
curl -sS https://downloads.1password.com/linux/keys/1password.asc | sudo gpg --dearmor --output /usr/share/keyrings/1password-archive-keyring.gpg
echo 'deb [arch=amd64 signed-by=/usr/share/keyrings/1password-archive-keyring.gpg] https://downloads.1password.com/linux/debian/amd64 stable main' | sudo tee /etc/apt/sources.list.d/1password.list
sudo apt update && sudo apt install 1password
Ensimmäisellä käynnistyksellä sovellus pyytää skannaamaan QR-koodin selaimesta tai syöttämään Secret Keyn manuaalisesti. Tämän jälkeen voit ottaa käyttöön Touch ID:n, Windows Hellon tai laitteen PIN-koodin, jolloin joudut syöttämään tilisalasanan enää harvoin.
Kun asennat sovelluksen toiselle laitteelle myöhemmin, esimerkiksi työkoneelle kotikoneen lisäksi, prosessi toistuu samalla tavalla: uusi laite pitää erikseen rekisteröidä Secret Keyllä, minkä jälkeen se ilmestyy Tilin asetukset -näkymään listaksi kaikista laitteista, joilla tilisi on kirjautuneena. Tätä listaa kannattaa käydä läpi silloin tällöin ja poistaa laitteet, joita et enää käytä, esimerkiksi vanha kannettava joka on myyty eteenpäin.
Vaihe 5: Asenna selainlaajennus
Asenna selainlaajennus Chrome Web Storesta, Firefox-lisäosakaupasta tai Edgen lisäosakaupasta. Chromen vakaa kanava oli 25.8.2026 päivätyllä hetkellä versiossa 8.12.34.34, kun taas nopeampia päivityksiä tarjoava Nightly-kanava oli jo versiossa 8.12.40.3 syyskuun 4. päivä 2026. Selainlaajennus toimii nykyään itsenäisesti eikä enää vaadi työpöytäsovellusta taustalla, mikä helpottaa käyttöä esimerkiksi työpaikan hallitulla koneella, jossa asennusoikeudet ovat rajattuja.
Asennuksen yhteydessä selain kysyy lupaa lukea ja muokata sivustojen sisältöä kaikilla verkkosivuilla, mikä on välttämätöntä lomakkeiden täyttämiseksi automaattisesti mutta saattaa näyttää pelottavalta ensikertalaiselle. Tämä on tavanomainen ja tarpeellinen lupapyyntö kaikille salasananhallinnan selainlaajennuksille, ei 1Password-kohtainen erikoisuus, ja ilman sitä laajennus ei pystyisi tunnistamaan kirjautumiskenttiä sivuilla.
Vaihe 6: Kirjaudu sisään laajennukseen ja lukitse asetukset
Kirjaudu laajennukseen samalla Secret Keyllä. Asetuksista kannattaa säätää automaattinen lukitusaika, esimerkiksi 5-10 minuuttia toimettomuutta, sekä ottaa käyttöön ilmoitus uuden laitteen kirjautumisesta. Näin saat hälytyksen, jos joku yrittää kirjautua tilillesi tuntemattomasta paikasta.
Vaihe 7-9: Salasanojen tuonti, holvien järjestäminen ja Watchtower
Vaihe 7: Tuo salasanat vanhasta hallinnasta
Jos siirryt esimerkiksi selaimen sisäänrakennetusta salasanamuistista tai toisesta hallinnasta, vie ensin vanhat tunnukset CSV-tiedostoksi. 1Passwordin verkkokäyttöliittymässä valitse Tuo tiedot ja poimi oikea lähdemuoto listalta, tuettuja lähteitä ovat muun muassa Chrome, Firefox, Bitwarden, LastPass ja Dashlane. Poista tuonnin jälkeen CSV-tiedosto roskakorista pysyvästi, sillä se sisältää salasanat selkokielisenä.
Tuonnin jälkeen kannattaa käydä läpi erityisesti kaksoiskappaleet: jos sama tunnus on tallennettu sekä selaimeen että vanhaan hallintaan, tuonti voi luoda kaksi identtistä merkintää samaan holviin. 1Passwordin verkkokäyttöliittymässä on erillinen kaksoiskappaleiden yhdistämistoiminto, joka kannattaa ajaa heti tuonnin jälkeen ennen kuin holvi kasvaa liian suureksi hallittavaksi.
Vaihe 8: Järjestä holvit käyttötarkoituksen mukaan
Luo erilliset holvit esimerkiksi henkilökohtaisille tunnuksille, työtunnuksille ja jaettavalle perheholville. Holvijako ei ole pelkkä siisteysasia: se määrittää myös, mitkä tiedot merkitset myöhemmin matkustusturvallisiksi Travel Mode -toimintoa varten, ja mitkä tunnukset jaat esimerkiksi puolisolle tai tiimille ilman että koko henkilökohtainen holvi paljastuu.
Toimiva perusjako useimmille kotikäyttäjille on kolme holvia: Henkilökohtainen kaikelle mitä et halua kenenkään muun näkevän, Perhe niille tunnuksille joita käytätte yhdessä kuten suoratoisto- ja verkkokauppatilit, sekä Matka niille tunnuksille joita tarvitset ulkomailla ja jotka merkitset matkustusturvallisiksi. Kehittäjille kannattaa lisäksi perustaa erillinen Kehitys-holvi, joka pidetään tarkoituksella erossa henkilökohtaisista tunnuksista, jotta CLI-automaatiolle voidaan myöhemmin antaa pääsy vain siihen eikä koko tiliin. Tämä holvijako maksaa itsensä takaisin heti ensimmäisen kerran, kun jaat kannettavan työpaikalle huoltoon tai lainaat sen kollegalle hetkeksi: pelkkä yhden holvin lukitseminen ei vaadi koko tilin sulkemista.
Vaihe 9: Aja ensimmäinen Watchtower-tarkistus
Watchtower on 1Passwordin sisäänrakennettu turvallisuustarkistus, joka käy holvisi läpi ja nostaa esiin ongelmat yhdellä näytöllä. Se ei lähetä oikeita salasanoja mihinkään ulkopuolelle, vaan käyttää tietovuototarkistuksiin yksityisyyttä suojaavaa vertailua, muun muassa Have I Been Pwned -tietokantaan perustuen. Avaa näkymä valikosta kohdasta Watchtower heti ensimmäisen tuonnin jälkeen, sillä juuri tuotu, vanha salasanajoukko sisältää tyypillisesti eniten löydöksiä kertaheitolla.
| Watchtower-tarkistus | Mitä se löytää |
|---|---|
| Vaarantuneet sivustot | Kirjautumiset palveluihin, joissa on ollut tunnettu tietomurto |
| Vuotaneet salasanat | Salasanat, jotka löytyvät julkisista tietovuotokannoista |
| Uudelleenkäytetyt salasanat | Sama salasana käytössä useassa eri palvelussa |
| Heikot salasanat | Liian lyhyet tai yksinkertaiset salasanat |
| Puuttuva 2FA | Palvelut, jotka tukevat kaksivaiheista tunnistautumista mutta jota ei ole otettu käyttöön |
| Suojaamattomat sivustot | Kirjautumiset HTTP-osoitteisiin HTTPS:n sijaan |
| Vanhenevat tiedot | Erääntyvät luottokortit, passit ja ajokortit |
Käy löydökset läpi järjestyksessä ja aloita vaarantuneista sivustoista sekä uudelleenkäytetyistä salasanoista, koska ne muodostavat suurimman riskin. Yritystileille on lisäksi saatavilla erillinen Business Watchtower Report, joka kokoaa koko organisaation heikkoudet yhteen näkymään pääkäyttäjälle.
Realistinen tavoite ensimmäiselle Watchtower-siivoukselle on korjata viisi pahinta löydöstä samana päivänä ja jättää loput seuraavan viikon tehtäväksi, sillä kymmenien tai satojen vanhojen tunnusten läpikäyminen kerralla johtaa helposti siihen, että koko tehtävä jää kesken. Monella pitkään käytössä olleella sähköpostiosoitteella löydöksiä on kymmeniä, koska vanhoja, jo unohdettuja palveluita on kertynyt vuosien varrella.
Universaali kirjautuminen: syyskuun 2026 uutuus tarkemmin
1Password julkisti 3.9.2026 blogissaan universaalin kirjautumisen, joka on saatavilla viimeisimmässä selainlaajennuksessa Chromella, Edgellä, Firefoxilla, Safarilla ja muilla tuetuilla selaimilla. Ominaisuuden tavoite on yksinkertaistaa tilannetta, jossa yksi palvelu tukee salasanaa, toinen passkeyta ja kolmas kertakäyttökoodia: sen sijaan, että käyttäjä joutuisi joka kerta miettimään mikä kirjautumistapa on kyseiselle sivustolle oikea, laajennus tunnistaa tallennetun tunnistautumistavan ja tarjoaa sen automaattisesti oikeassa muodossa.
Käytännössä tämä näkyy arjessa siten, että kirjautumispainikkeen klikkaus käynnistää aina oikean prosessin, oli kyse sitten salasanan ja kertakäyttökoodin täytöstä tai passkey-vahvistuksesta, ilman että käyttäjän tarvitsee itse valita oikeaa vaihtoehtoa valikosta. Tämä on pieni mutta konkreettinen parannus arkikäyttöön, sillä aiemmin käyttäjä saattoi joutua kokeilemaan ensin passkeyta ja vasta epäonnistumisen jälkeen palaamaan salasanaan, jos sivusto tuki molempia tapoja rinnakkain. Jos olet päivittänyt selainlaajennuksen viimeisen viikon aikana, kannattaa tarkistaa asetuksista, että ominaisuus on aktivoitu, sillä osalla käyttäjistä se otetaan käyttöön vaiheittain julkaisun jälkeisinä viikkoina.
Vaihe 10-11: Kaksivaiheinen tunnistautuminen ja passkeyt
Vaihe 10: Ota käyttöön kaksivaiheinen tunnistautuminen kriittisiin tileihin
1Password toimii myös todentajasovelluksena, joka tuottaa aikaperusteisia kertakäyttökoodeja (TOTP) suoraan salasanamerkinnän yhteyteen. Kun lisäät uuden kirjautumisen, liitä samalla QR-koodilla saatu salaisuus koodikenttään, jolloin selainlaajennus täyttää sekä salasanan että kertakäyttökoodin automaattisesti. Tämä poistaa tarpeen pitää erillistä todentajasovellusta kuten Google Authenticatoria puhelimessa, mutta kannattaa muistaa, että jos molemmat, salasana ja kertakäyttökoodi, säilyvät samassa 1Password-tilissä, kaksivaiheisen tunnistautumisen suojaava vaikutus heikkenee, jos joku pääsee käsiksi itse 1Password-tiliin. Kriittisimmille tileille, kuten pankki- ja sähköpostitunnuksille, kannattaa siksi harkita erillistä fyysistä todennusavainta. Lue lisää eri menetelmien eroista kaksivaiheisen tunnistautumisen vertailustamme, jos et ole vielä varma mikä tapa sopii mihinkin palveluun.
Vaihe 11: Luo ensimmäinen passkey
Heinäkuusta 2025 lähtien passkeyn koko elinkaari, luonti, hallinta ja kirjautuminen, on onnistunut suoraan selainlaajennuksesta ilman erillistä työpöytäsovellusta. Kun sivusto tarjoaa passkey-vaihtoehtoa, valitse tallenna 1Passwordiin -vaihtoehto biometrisen vahvistuksen jälkeen. 2026 päivityksen myötä passkeyta voi myös muokata, siirtää toiseen holviin, poistaa ja jakaa muiden käyttäjien kanssa kaikilla tuetuilla laitteilla, mikä poisti aiemman rajoituksen, jossa passkey oli sidottu vain yhteen laitteeseen.
Vaihe 12-13: CLI, SSH-agentti ja Travel Mode kehittäjille
Vaihe 12: Asenna 1Password CLI ja käytä salaisuuksia komentoriviltä
Kehittäjille suunnattu komentorivityökalu op mahdollistaa salaisuuksien lukemisen holvista suoraan skripteihin, ilman että API-avaimia tai tunnuksia kirjoitetaan koskaan tiedostoihin selkokielisenä. Tämä ratkaisee yleisen ongelman, jossa kehittäjä kopioi tuotanto-API-avaimen paikalliseen .env-tiedostoon testausta varten ja unohtaa sen sinne, jolloin avain voi päätyä vahingossa versionhallintaan tai varmuuskopioon.
# macOS
brew install --cask 1password-cli
# Kirjaudu ja tarkista versio
op signin
op --version
# Lue yksittäinen salaisuus holvista
op read "op://Tunnistetiedot/Tuotanto-API/avain"
# Listaa kaikki holvit joihin sinulla on pääsy
op vault list
# Luo uusi kirjautumismerkintä suoraan komentoriviltä
op item create --category=login --title="Sisäinen admin-paneeli" \
--vault="Tiimi" username="ylläpitäjä" password="$(op read "op://Tiimi/Generaattori/salasana")"
Vielä käytännöllisempi tapa on injektoida salaisuudet suoraan ympäristömuuttujiksi ajon ajaksi op run -komennolla, jolloin salaisuudet eivät jää edes komentohistoriaan tai .env-tiedostoon levylle. Tämä on erityisen hyödyllistä, jos ylläpidät useita projekteja, joissa jokaisella on omat tuotanto- ja testiympäristön avaimensa: yksi holvirakenne riittää kaikille projekteille, eikä avaimia tarvitse enää kopioida käsin palvelimelta toiselle.
# .env.template-tiedosto viittaa holviin, ei oikeaan arvoon
DATABASE_URL="op://Tuotanto/Postgres/connection-string"
# Aja sovellus salaisuudet ladattuna vain muistiin
op run --env-file=.env.template -- npm start
Vaihe 13: Ota käyttöön SSH-agentti ja jaa holvi tiimin kanssa
1Passwordin SSH-agentti on ollut saatavilla maaliskuusta 2022 lähtien, ja se on kehittynyt siitä lähtien kattamaan Macin, Windowsin ja Linuxin. Agentti säilyttää SSH-avaimet salattuina holvissa ja vaatii biometrisen tai laitekohtaisen vahvistuksen jokaiselle käyttökerralle, jolloin yksityinen avain ei koskaan poistu 1Passwordin hallinnasta edes Git-komentojen aikana.
# ~/.ssh/config
Host github.com
IdentityAgent "~/Library/Group Containers/2BUA8C4S2C.com.1password/t/agent.sock"
# Testaa yhteys
ssh -T [email protected]
Jaa lopuksi perheholvi tai tiimiholvi kutsumalla muut käyttäjät sähköpostitse verkkokäyttöliittymästä. Family-tilaus sisältää tyypillisesti viisi jäsentä, ja Teams Starter Pack kattaa jopa kymmenen käyttäjää yhdellä kiinteällä kuukausihinnalla, mikä tekee jaosta selvästi halvempaa kuin erillisten yksilötilausten ostaminen jokaiselle perheenjäsenelle.
Kutsun lähettämisen jälkeen kannattaa sopia perheen tai tiimin kesken selkeä käytäntö siitä, kuka luo uudet jaetut tunnukset ja mihin holviin. Ilman sovittua käytäntöä jaetut tunnukset päätyvät helposti hajanaisesti eri holveihin, jolloin kukaan ei enää tiedä mistä tietty tunnus löytyy. Yksinkertaisin ratkaisu on nimetä yksi henkilö holvien ylläpitäjäksi, joka hyväksyy uudet jäsenet ja siivoaa vanhentuneet kutsut säännöllisesti.
1Password Business: SCIM-provisiointi ja pakotetut käytännöt
Jos vastuullasi on koko organisaation salasananhallinta, pelkkä Teams Starter Pack ei yleensä riitä, etenkään kun yritys kasvaa kymmenen käyttäjän rajan yli tai tarvitsee tarkempaa hallintaa käyttöoikeuksista. Business-tilaus tuo mukaan SCIM-provisioinnin, jonka avulla käyttäjätilit ja niiden poistaminen synkronoituvat automaattisesti Entra ID:stä, Google Workspacesta tai Oktasta. Kun työntekijä poistuu organisaatiosta HR-järjestelmässä, hänen 1Password-tilinsä ja pääsynsä holveihin sulkeutuu samassa yhteydessä ilman erillistä manuaalista vaihetta IT-tiimiltä.
Pääkäyttäjä voi lisäksi pakottaa koko organisaatiolle yhteisiä käytäntöjä: vähimmäispituuden tilisalasanalle, pakollisen kaksivaiheisen tunnistautumisen kirjautumiseen, sekä listan sallituista laitteista, joilla holveihin pääsee käsiksi. Business Watchtower Report kokoaa nämä havainnot yhteen näkymään, josta näkee suoraan kuinka moni työntekijä käyttää yhä samaa salasanaa useassa palvelussa tai ei ole vielä ottanut kaksivaiheista tunnistautumista käyttöön. Tämä muuttaa salasanahygienian yksittäisen työntekijän vastuulta koko organisaation mitattavaksi tunnusluvuksi, jota tietoturvatiimi voi seurata kuukausittain.
Business-tilaus tuo lisäksi mukanaan käyttöoikeuslokit, joista näkee kuka avasi minkäkin kohteen ja milloin. Tämä on erityisen hyödyllinen ominaisuus tietomurtoepäilyn tutkinnassa, koska tiimin pääkäyttäjä voi jälkikäteen selvittää, mistä koneesta ja mihin kellonaikaan tietty salasana avattiin. Monelle Nordics-alueen yritykselle tämä lokitieto on myös osa NIS2- ja GDPR-vaatimusten täyttämistä, sillä molemmat edellyttävät kykyä osoittaa, kuka pääsi käsiksi mihinkin tietoon tietomurron sattuessa.
Travel Mode: suojaa data rajanylityksillä
Travel Mode poikkeaa muista suojauksista siinä, että se ei vain piilota holveja, vaan poistaa ne kokonaan laitteen paikallisesta tallennustilasta. Kun merkitset holvin matkustusturvalliseksi verkkokäyttöliittymässä ja aktivoit Travel Moden ennen matkaa, kaikki muut holvit katoavat laitteesta fyysisesti eivätkä ole palautettavissa edes pakotetulla laitteen avaamisella rajalla. Kun kytket toiminnon pois päältä matkan jälkeen, poistetut holvit ladataan takaisin salatun yhteyden yli.
Toiminto on käytössä kaikilla tilaustasoilla, myös yksittäisellä Individual-tilillä, eikä vaadi lisämaksua. Käytännön vinkki: aktivoi Travel Mode aina vähintään päivää ennen lentoa, koska poistetut holvit vaativat ensin synkronoinnin pilveen ennen kuin ne voi turvallisesti poistaa paikallisesti.
Hinnat 2026: 1Password vertailussa Bitwardeniin ja KeePassXC:hen
1Password nosti hintojaan maailmanlaajuisesti 27.3.2026. EU-alueella Individual-tilauksen vuosihinta nousi 31,80 eurosta 43,80 euroon (ilman alv:tä), ja Families-tilaus nousi 57,00 eurosta 69,00 euroon. Kuukausittain laskutettuna Individual maksaa nyt 4,39 euroa kuukaudessa ja Families 6,99 euroa kuukaudessa. Myös kilpailija Bitwarden nosti hintojaan tammikuussa 2026: Premium-tilaus lähes tuplaantui 9,99 dollarista vuodessa 19,80 dollariin, ja Families-tilaus maksaa nyt 47,88 dollaria vuodessa kuudelle käyttäjälle asti.
| Palvelu ja tilaus | Vuosihinta 2026 | Käyttäjiä | Avoin lähdekoodi |
|---|---|---|---|
| 1Password Individual | 43,80 € / vuosi (ilman alv:tä) | 1 | Ei |
| 1Password Families | 69,00 € / vuosi (ilman alv:tä) | Jopa 5 | Ei |
| 1Password Teams Starter Pack | 19,95 $ / kk kiinteä | Jopa 10 | Ei |
| Bitwarden Premium | noin 19,80 $ / vuosi | 1 | Kyllä |
| Bitwarden Families | noin 47,88 $ / vuosi | Jopa 6 | Kyllä |
| KeePassXC | 0 € | Rajaton (paikallinen) | Kyllä |
Hinnasta huolimatta valinta ei ole yksiselitteinen. Bitwarden on avoimen lähdekoodin ratkaisu, mikä tekee siitä läpinäkyvämmän auditointien kannalta, kun taas KeePassXC on täysin ilmainen mutta vaatii itse hoidetun pilvisynkronoinnin esimerkiksi Dropboxin tai itse ylläpidetyn Vaultwardenin kautta. 1Password puolestaan panostaa valmiiseen käyttökokemukseen, kehittäjätyökaluihin ja perheen hallintaan, mikä oikeuttaa korkeamman hinnan monelle käyttäjälle, joka ei halua itse ylläpitää infrastruktuuria.
Suomessa hintoihin lisätään lisäksi 24 prosentin arvonlisävero, joten taulukon EU-hinnat eivät ole lopullisia kuluttajahintoja vaan laskutuspohja ennen veroa. Käytännössä tämä tarkoittaa, että 43,80 euron Individual-tilaus maksaa suomalaiselle kuluttajalle verollisena noin 54 euroa vuodessa. Tarkista aina tilausta tehdessäsi lopullinen, alv:n sisältävä hinta maksusivulta ennen vahvistusta, sillä laskutuskausi ja mahdolliset kampanjahinnat voivat vaihdella tilausajankohdan mukaan. Kuukausilaskutus on kalliimpi vaihtoehto molemmilla palveluilla verrattuna vuosilaskutukseen, joten jos aiot käyttää palvelua pidempään kuin muutaman kuukauden, vuosisopimus maksaa itsensä nopeasti takaisin.
Mobiilikäyttö: autofill Androidilla ja iOS:llä
Suurin osa päivittäisestä käytöstä tapahtuu nykyään puhelimella, joten mobiilisovelluksen asetukset kannattaa käydä läpi yhtä huolellisesti kuin työpöytäversion. Androidilla mene Asetukset, Järjestelmä, Kielet ja syöttö, Automaattinen täyttö -palvelu ja valitse 1Password oletukseksi Googlen oman salasanahallinnan sijaan. iOS:llä vastaava asetus löytyy kohdasta Asetukset, Salasanat, Salasanan täyttö, jossa 1Password pitää erikseen rastittaa päälle, koska Apple ei automaattisesti korvaa omaa Avainnippuaan kolmannen osapuolen sovelluksella.
Kun autofill on käytössä, sovellus tunnistaa kirjautumiskentät myös muissa sovelluksissa, ei vain selaimessa, mikä on erityisen hyödyllistä pankki- ja viranomaissovelluksissa, joissa erillistä selainlaajennusta ei ole saatavilla. Biometrinen lukitus, sormenjälki tai kasvotunnistus, kannattaa ottaa käyttöön heti mobiilisovelluksessa, sillä ilman sitä jokainen täyttö vaatii tilisalasanan syöttämisen pienellä näppäimistöllä, mikä käytännössä johtaa siihen, että käyttäjä alkaa välttää sovelluksen käyttöä.
Kannettavan tietokoneen ja puhelimen väliseen työnkulkuun kannattaa lisäksi ottaa käyttöön Apple Watchin tai Android Wear -kellon pikavahvistus, jos laite tukee sitä: monilla malleilla holvin voi avata ranteen napautuksella ilman että puhelinta tarvitsee edes ottaa taskusta. Tabletilla, esimerkiksi iPadilla, kannattaa erikseen tarkistaa, että selainlaajennus on aktivoitu myös Safarin asetuksista, sillä tabletin oma asetusvalikko on usein piilotettu syvemmälle kuin puhelimen vastaava.
Yleisimmät sudonvirheet käyttöönotossa
- Secret Keyn tallentaminen vain kuvakaappauksena. Jos puhelin varastetaan tai kuvakaappaus päätyy vahingossa pilvivarmuuskopioon, koko suojauksen etu menetetään, koska hyökkääjä voi tällöin yhdistää kuvakaappauksen ja mahdollisesti erikseen vuotaneen tilisalasanan. Tulosta Emergency Kit paperille ja säilytä se lukitussa paikassa, esimerkiksi kassakaapissa tai pankin tallelokerossa.
- Vanhan CSV-tuontitiedoston unohtaminen roskakoriin. Tuonnin jälkeen tiedosto sisältää kaikki vanhat salasanat selkokielisenä, ja se pitää poistaa pysyvästi, ei vain siirtää roskakoriin, sillä tavallinen roskakori säilyttää tiedoston levyllä siihen asti, kunnes se tyhjennetään erikseen.
- Watchtower-hälytysten sivuuttaminen. Moni käyttäjä asentaa palvelun mutta ei koskaan avaa Watchtower-näkymää, jolloin vuotaneet ja uudelleenkäytetyt salasanat jäävät korjaamatta kuukausiksi. Kalenteroi muistutus kerran kuukaudessa, kunnes tarkistus on osa rutiinia.
- Kaikkien holvien jakaminen kaikille perheenjäsenille. Jos et erottele henkilökohtaisia ja jaettuja holveja, puoliso tai lapsi näkee myös työtunnuksesi tai pankkitietosi vahingossa. Käytä erillistä jaettua holvia vain niille tunnuksille, jotka oikeasti tarvitaan yhteiskäyttöön, kuten suoratoistopalveluihin tai kotivakuutukseen.
- Automaattisen lukituksen jättäminen liian pitkäksi. Oletusarvoinen tunnin lukitusaika on liian pitkä kannettavalle, joka voi jäädä lukitsematta kahvilaan. Aseta lukitus myös laitteen mennessä lepotilaan, ei pelkästään ajastimen mukaan.
- Travel Moden aktivointi liian myöhään. Jos aktivoit toiminnon lentokentällä juuri ennen turvatarkastusta, holvit eivät ehdi synkronoitua pilveen ennen poistoa, jolloin osa tiedoista voi jäädä laitteelle. Aktivoi toiminto sen sijaan jo kotona edellisenä iltana.
Vianmääritys: 8 yleisintä ongelmaa ja ratkaisut
1. Selainlaajennus ei täytä lomakkeita automaattisesti. Tarkista, että laajennus on lukituksesta avattu ja että sivusto ei estä automaattista täyttöä JavaScript-suojauksellaan. Kokeile manuaalista täyttöä laajennuksen kuvakkeesta. Jos ongelma toistuu vain tietyllä sivustolla, syynä on usein sivuston oma lomakekehys, joka renderöityy iframe-elementin sisään, jolloin selainlaajennus ei tunnista kenttiä oikein. Tällöin kopioi salasana leikepöydälle laajennuksen valikosta ja liitä se käsin.
2. Secret Key on kadonnut eikä kirjautuminen onnistu uudella laitteella. Kirjaudu ensin sisään laitteella, joka on jo aiemmin rekisteröity ja hae Secret Key uudelleen tililtäsi kohdasta Tilin asetukset, tai käytä tallennettua Emergency Kit -tiedostoa. Jos et löydä kumpaakaan, ainoa vaihtoehto on ottaa yhteyttä 1Passwordin tukeen ja aloittaa tilin palautusprosessi, joka voi viedä useita päiviä identiteetin varmistamisen vuoksi.
3. SSH-agentti ei löydy Git-komentojen aikana. Varmista, että ~/.ssh/config-tiedoston IdentityAgent-polku vastaa käyttöjärjestelmääsi, sillä Linuxilla ja Windowsilla socket-polku poikkeaa macOS-esimerkistä. Tarkista myös, että SSH-agentti-integraatio on erikseen kytketty päälle 1Password-sovelluksen kehittäjäasetuksista, sillä se ei ole oletuksena käytössä uudessa asennuksessa.
4. CLI-komento op signin epäonnistuu toistuvasti. Tarkista, että työpöytäsovellus on käynnissä ja että CLI-integraatio on hyväksytty sovelluksen asetuksista kohdasta Kehittäjä. Jos virhe koskee nimenomaan palvelutiliä (Service Account), tarkista lisäksi, että OP_SERVICE_ACCOUNT_TOKEN-ympäristömuuttuja on asetettu oikein eikä se ole vanhentunut, sillä palvelutilien tokenit voidaan asettaa umpeutumaan tietyn ajan kuluttua.
5. Watchtower näyttää väärän palvelun vaarantuneeksi. Tietovuototietokannat päivittyvät jatkuvasti, joten hälytys voi koskea vanhaa, jo korjattua murtoa. Vaihda salasana joka tapauksessa, jos et ole täysin varma milloin se on viimeksi vaihdettu, sillä hälytys ei koskaan synny ilman, että osoite on esiintynyt jossain tunnetussa tietovuodossa.
6. Passkey ei tallennu vaikka sivusto tukee sitä. Varmista, että selainlaajennus on asetettu oletusarvoiseksi passkey-hallinnaksi käyttöjärjestelmän asetuksista, sillä muuten selaimen oma passkey-hallinta voi kaapata pyynnön. Macilla tämä tarkoittaa yleensä sitä, että Safarin tai Chromen omat asetukset ohjaavat passkey-pyynnöt Avainnippuun 1Passwordin sijaan, ja asetus pitää vaihtaa erikseen käyttöjärjestelmän tasolla.
7. Perheholvin jäsen ei näe jaettuja tunnuksia. Tarkista, että jäsen on hyväksynyt kutsun sähköpostista ja että holvi on erikseen jaettu hänelle, sillä pelkkä perheeseen liittyminen ei automaattisesti anna oikeuksia kaikkiin holveihin. Muista myös, että uuden jäsenen laitteen pitää synkronoitua kertaalleen verkkoyhteydellä ennen kuin jaetut kohteet näkyvät paikallisesti.
8. Travel Mode ei palauta kaikkia holveja matkan jälkeen. Odota, että laite on verkkoyhteydessä muutaman minuutin ajan ennen kuin kytket toiminnon pois päältä, jotta synkronointi ehtii ladata holvit kokonaan takaisin. Jos jokin holvi jää yhä puuttumaan, kirjaudu ulos ja takaisin sisään sovelluksesta, mikä pakottaa täyden uudelleensynkronoinnin palvelimelta.
Edistyneet vinkit tehokäyttäjille
Kun perusasennus on kunnossa, kannattaa hyödyntää muutama vähemmän tunnettu ominaisuus. Ensinnäkin op run -komennon voi liittää suoraan CI/CD-putkeen, jolloin tuotantosalaisuudet eivät koskaan tallennu GitHub Actionsin tai GitLab CI:n omiin salaisuuksien hallintanäkymiin, vaan haetaan ajon aikana suoraan 1Passwordin holvista palvelutilin kautta. Toiseksi kannattaa luoda erillinen palvelutili (Service Account) tuotantoympäristöjä varten, jotta henkilökohtainen tili ei ole koskaan osana automaatiota.
# GitHub Actions -esimerkki: lataa salaisuudet vain kyseiseen ajoon
- name: Lataa 1Password-salaisuudet
uses: 1password/load-secrets-action@v2
with:
export-env: true
env:
OP_SERVICE_ACCOUNT_TOKEN: ${{ secrets.OP_SERVICE_ACCOUNT_TOKEN }}
DATABASE_URL: "op://Tuotanto/Postgres/connection-string"
Kolmanneksi, jos ylläpidät useita asiakasympäristöjä konsulttina tai IT-tukena, kannattaa hyödyntää Vault-tason käyttöoikeuksia niin, että jokainen asiakas näkee vain oman holvinsa yhden tilin sisällä sen sijaan, että jokaiselle asiakkaalle luodaan erillinen 1Password-tili. Neljänneksi, ota käyttöön ilmoitukset uusista laitteista ja epäilyttävistä kirjautumisista heti tilin luonnin yhteydessä, älä vasta ongelman ilmettyä, sillä jälkikäteen tarkistetut lokit eivät auta estämään jo tapahtunutta murtoa.
Viidenneksi, jos organisaatiossasi on kehittäjiä, jotka jo käyttävät Dockeria paikallisessa kehitystyössä, kannattaa korvata perinteinen .env-tiedosto op run -kutsulla myös paikallisissa konttiympäristöissä. Näin salaisuudet eivät päädy vahingossa Git-historiaan silloinkaan, kun kehittäjä unohtaa lisätä .env-tiedoston .gitignore-listalle, mikä on yksi yleisimmistä tavoista, joilla tuotantosalaisuudet vuotavat julkisiin koodivarastoihin.
Kuudenneksi, hyödynnä holvien nimeämiskäytäntöä johdonmukaisesti heti alusta lähtien, esimerkiksi etuliitteillä Tuotanto-, Testi- ja Kehitys-, jotta op read- ja op run -komennoissa käytettävät polut pysyvät ennustettavina koko tiimille. Kun uusi kehittäjä liittyy projektiin, hän oppii holvirakenteen muutamassa minuutissa pelkän nimeämiskäytännön perusteella ilman erillistä dokumentaatiota.
Digitaalinen perintö: kuka pääsee holveihin hätätilanteessa
Nollatiedon salausmalli on erinomainen suoja hyökkääjää vastaan, mutta se tuo mukanaan myös käytännön ongelman: jos omistaja menehtyy tai joutuu pitkäaikaiseen sairaalahoitoon eikä kukaan muu tiedä Secret Keytä, holvien sisältö voi jäädä pysyvästi tavoittamattomiin. Tähän kannattaa varautua etukäteen, ei jälkikäteen.
Käytännön ratkaisu on jakaa Family-tilauksessa erillinen hätäholvi, johon on koottu vain kriittisimmät tunnukset kuten pankkitunnukset ja sähköpostin pääsalasana, ja antaa pääsy siihen etukäteen luotetulle perheenjäsenelle. Vaihtoehtoisesti Emergency Kit -tiedoston fyysinen kopio voidaan säilyttää notaarin tai lakimiehen hallussa osana perunkirjoitukseen liittyviä asiakirjoja. Yritystileillä pääkäyttäjä voi lisäksi palauttaa työntekijän holvin pääsyn, jos työntekijä on Business-tilaustasolla ja pääkäyttäjän palautusoikeus on ollut käytössä alusta asti, mutta tämä ei koske Individual- tai Families-tilejä, joissa palvelulla itsellään ei ole teknistä mahdollisuutta ohittaa Secret Keytä.
Käytännön ohje: kirjoita talteen kolme asiaa erikseen paperille heti ensimmäisen viikon aikana. Ensiksi Emergency Kit tulostettuna, toiseksi lyhyt ohje siitä, missä sähköpostitilisi palautusasetukset sijaitsevat, koska sähköposti on usein avain kaikkeen muuhun, ja kolmanneksi lista niistä 3-5 kriittisimmästä tilistä, joihin luotettu henkilö tarvitsee pääsyn hätätilanteessa. Tämä kolmen kohdan lista ei korvaa juridista testamenttia, mutta se säästää perheeltäsi viikkojen turhautumisen, jos jotain odottamatonta tapahtuu.
Valmis projekti: koko käyttöönotto yhdellä silmäyksellä
Kun kaikki 13 vaihetta on käyty läpi, sinulla on toimiva kokonaisuus: tili Secret Keyn kanssa turvassa paperikopiona, työpöytäsovellus ja selainlaajennus synkronoituna, vanhat salasanat tuotuna ja siivottuna, Watchtower-hälytykset käyty läpi, kaksivaiheinen tunnistautuminen kriittisillä tileillä, ensimmäinen passkey luotuna, CLI ja SSH-agentti kehitystyötä varten, Travel Mode valmiina seuraavaa matkaa varten sekä holvi jaettuna perheen tai tiimin kanssa. Tämä on realistinen perusta, jonka päälle rakentaa loput digitaalisen turvallisuuden kerrokset, kuten yksityisyyden suojan muut osa-alueet selaimesta VPN:ään.
Realistinen aikataulu koko projektille on noin 50 minuuttia ensimmäisellä kerralla: 10 minuuttia tilin luontiin ja Emergency Kitin tulostamiseen, 10 minuuttia sovellusten ja laajennuksen asennukseen, 15 minuuttia vanhojen salasanojen tuontiin ja Watchtower-tarkistukseen, sekä loput 15 minuuttia kaksivaiheiseen tunnistautumiseen, passkeyhin ja kehittäjätyökaluihin niille, jotka niitä tarvitsevat. Jos ohitat CLI- ja SSH-osiot kokonaan, kuluttajakäyttöön riittävä perusasennus valmistuu noin 25-30 minuutissa.
Usein kysytyt kysymykset
Mitä tapahtuu, jos unohdan sekä tilisalasanan että Secret Keyn?
Ilman kumpaakaan et pääse enää holveihisi käsiksi, sillä 1Password ei tallenna kumpaakaan palvelimelleen selkokielisenä eikä pysty palauttamaan niitä puolestasi. Tämän vuoksi Emergency Kit -tiedoston tallentaminen turvalliseen paikkaan heti tilin luonnin jälkeen on kriittinen askel, ei vapaaehtoinen lisä. Monet käyttäjät säilyttävät kortin kahdessa eri fyysisessä paikassa, esimerkiksi kotona lukitussa laatikossa ja työpaikan kassakaapissa, jotta yksittäinen tulipalo tai vesivahinko ei tuhoa ainoaa kopiota.
Onko 1Password turvallisempi kuin selaimen sisäänrakennettu salasanamuisti?
Kyllä pääsääntöisesti, koska selaimen oma salasanamuisti on sidottu yhteen selaimeen ja usein vain laitekohtaiseen suojaukseen, kun taas 1Password käyttää erillistä Secret Keytä ja SRP-protokollaa tunnistautumiseen eikä ole riippuvainen yksittäisen selaimen suojausmallista.
Voiko 1Password Familiesia käyttää myös työkäyttöön?
Se on mahdollista pienimuotoisesti, mutta virallisesti yrityskäyttöön on olemassa Teams Starter Pack ja Business-tilaukset, jotka tarjoavat keskitetyn hallinnan, käyttöoikeuksien hallinnan ja Business Watchtower Reportin, joita Families-tilaus ei sisällä. Jos yrityksesi käsittelee asiakastietoa tai on NIS2-sääntelyn piirissä, Business-tilauksen käyttöoikeuslokit ja pakotetut tunnistautumiskäytännöt ovat käytännössä välttämättömiä eivätkä vain mukavuustekijä.
Voiko 1Passwordista viedä tiedot pois, jos haluaa vaihtaa toiseen palveluun?
Kyllä, 1Password tukee holvien vientiä 1PIF- ja CSV-muodossa verkkokäyttöliittymän kautta, joten et jää lukkoon palveluun. Huomioi kuitenkin, että vietynä tiedosto sisältää salasanat selkokielisenä, joten se pitää tuonnin jälkeen poistaa pysyvästi samalla tavalla kuin muutkin väliaikaiset CSV-tiedostot.
Toimiiko 1Password ilman internetyhteyttä?
Kyllä, sovellus tallentaa salatun paikallisen kopion holvista laitteelle, joten salasanat ovat käytettävissä myös lentokoneessa tai muualla ilman verkkoa. Muutokset synkronoituvat pilveen heti, kun yhteys palautuu.
Kannattaako vaihtaa Bitwardenista 1Passwordiin?
Se riippuu tarpeista. Jos arvostat avointa lähdekoodia ja matalampaa hintaa, Bitwarden on edelleen perusteltu valinta, ja sen voi lisäksi ajaa täysin itse ylläpidetyllä Vaultwarden-palvelimella nollakustannuksin. Jos taas tarvitset valmiita kehittäjätyökaluja kuten SSH-agentin, sujuvamman perheenhallinnan tai Travel Moden, 1Password tarjoaa niistä valmiin paketin ilman erillistä konfigurointia, mikä säästää aikaa etenkin isommassa tiimissä.
Mitä eroa on Watchtowerilla ja Have I Been Pwned -palvelulla?
Have I Been Pwned on erillinen, ilmainen palvelu, joka kertoo onko sähköpostiosoitteesi esiintynyt tunnetuissa tietovuodoissa. Watchtower hyödyntää samankaltaista tietoa mutta yhdistää sen suoraan omiin holvimerkintöihisi, jolloin näet kertaheitolla mitkä juuri sinun tallentamistasi salasanoista pitää vaihtaa. Kannattaa käyttää molempia: Have I Been Pwned kertoo yleiskuvan sähköpostiosoitteesi altistumisesta, kun taas Watchtower auttaa korjaamaan ongelman käytännössä yksi tunnus kerrallaan.
Onko passkey turvallisempi kuin salasana ja 2FA yhdessä?
Passkey poistaa tietokalastelun riskin kokonaan, koska se on sidottu tiettyyn verkkotunnukseen eikä sitä voi syöttää vahingossa väärälle sivustolle, toisin kuin salasana. Se on siksi monessa tilanteessa käytännöllisempi kuin salasana yhdistettynä erilliseen kertakäyttökoodiin, vaikka molemmat tarjoavat vahvan suojan oikein käytettynä.
Mitä teen, jos matkustan maahan jossa laite voidaan pakottaa avaamaan rajalla?
Aktivoi Travel Mode viimeistään päivää ennen matkaa ja merkitse matkustusturvalliseksi vain se holvi, jossa on välttämättömät tunnukset matkan ajaksi. Loput holvit poistuvat laitteelta fyysisesti eivätkä ole palautettavissa ennen kuin kytket toiminnon pois päältä turvallisessa verkossa matkan jälkeen.
Paljonko 1Password maksaa suomalaiselle käyttäjälle kuukaudessa?
Yksittäiselle käyttäjälle Individual-tilaus maksaa EU-hinnoittelun mukaan 4,39 euroa kuukaudessa ilman arvonlisäveroa, kun laskutus tapahtuu vuosittain. Perheelle Families-tilaus maksaa 6,99 euroa kuukaudessa ja kattaa jopa viisi käyttäjää, jolloin kustannus per henkilö laskee merkittävästi verrattuna siihen, että jokainen perheenjäsen ostaisi oman erillisen tilauksen.




