Référence de configuration
Une installation sur site de Nadigit IMS est décrite par son fichier .env, que l'installateur
(install.sh ou install.ps1) écrit à partir de .env.template. Cette page décrit ses 69 variables :
ce que fait chacune, d'où vient sa valeur, quels services la lisent, et ce qui se passe quand elle est fausse.
Chaque variable a une nature, qui dit qui décide de sa valeur :
| Nature | Qui fixe la valeur | La modifier |
|---|---|---|
| Demandée à l'installation | l'opérateur, pendant l'installation | relancer l'installateur et répondre autrement |
| Dérivée | l'installateur, à partir des valeurs demandées | jamais à la main : relancer l'installateur |
| Secret généré | l'installateur, une seule fois | jamais : voir l'avertissement ci-dessous |
| Fixée par la version | la version installée | uniquement sur indication du support Nadigit |
PostgreSQL n'initialise un volume qu'une seule fois. Une nouvelle valeur de POSTGRES_NADIGIT_IMS_PASSWORD
ou de POSTGRES_KC_PASSWORD n'est pas appliquée à la base existante : l'application ou Keycloak se retrouve
privé de ses propres données. L'installateur réutilise toujours les secrets déjà présents dans .env.
Lorsque le paquet d'installation fournit le diagnostic, install.sh --doctor (ou install.ps1 -Doctor) compare
le .env en service à cette référence ; chaque contrôle qu'il signale est expliqué dans TROUBLESHOOTING.md,
livré avec l'installation.
Sommaire
- Valeurs de base — 3 variables
- Plusieurs installations sur un serveur — 9 variables
- Images — 5 variables
- Console web — 5 variables
- Keycloak — 6 variables
- Provisionnement de Keycloak au premier démarrage — 25 variables
- Bases de données — 8 variables
- Application — 5 variables
- Licence — 3 variables
Valeurs de base
PUBLIC_PROTOCOL
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par :
keycloak, l'installateur
Rôle. Schéma utilisé par les navigateurs pour joindre l'installation : https, ou http uniquement derrière un terminateur TLS géré par le client.
Si elle est fausse. Toutes les URL dérivées en dépendent. Fausse, les redirections de Keycloak et la vérification de l'émetteur échouent ensemble, et plus personne ne peut se connecter.
PUBLIC_HOST
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par :
keycloak, l'installateur,nginx(vhost)
Rôle. Nom d'hôte (éventuellement hôte:port) utilisé par les navigateurs pour joindre l'installation. Il doit résoudre vers ce serveur depuis les postes clients.
Si elle est fausse. La valeur la plus couplée de toutes : l'émetteur, le JWKS, le CORS, l'hôte d'API de la console, le server_name de nginx et le chemin du certificat en dérivent. Une incohérence se manifeste par un 401 sur UserInfo à la connexion, loin de sa cause.
TZ
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par :
certbot,keycloak,nadigit-ims-console,nadigit-ims-services,postgres_kc_db,postgres_nadigit_ims_db,reverse-proxy
Rôle. Fuseau horaire IANA appliqué à tous les conteneurs, par exemple Africa/Casablanca.
Si elle est fausse. Les dates des documents, les périodes des rapports et les tâches planifiées sont décalées d'autant. La validation des jetons n'est pas affectée : elle se fait en UTC.
Plusieurs installations sur un serveur
IMS_INSTANCE
- Nature : Demandée à l'installation
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
certbot,keycloak,nadigit-ims-console,nadigit-ims-services,postgres_kc_db,postgres_nadigit_ims_db,reverse-proxy, l'installateur
Rôle. Nom court de l'installation lorsque plusieurs partagent un même serveur (lettres minuscules et chiffres, commençant par une lettre). Préfixe le nom de chaque conteneur et des deux volumes de base de données. Vide pour une installation unique.
Si elle est fausse. Modifié sur une installation existante, Compose crée de nouveaux volumes de base de données vides et l'application démarre sur une base vierge. Deux installations avec la même valeur sur un même serveur partagent leurs bases.
IMS_HTTP_PORT
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par :
reverse-proxy, l'installateur
Rôle. Côté serveur du port HTTP du proxy inverse : 80 pour une installation unique, une adresse et un port de bouclage comme 127.0.0.1:8081 derrière le proxy d'entrée.
Si elle est fausse. Déjà occupé, la pile ne démarre pas. Injoignable depuis le proxy d'entrée, l'émission et le renouvellement du certificat échouent pour cette installation.
IMS_HTTPS_PORT
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par :
reverse-proxy, l'installateur
Rôle. Côté serveur du port HTTPS du proxy inverse : 443 pour une installation unique, une adresse et un port de bouclage comme 127.0.0.1:8444 derrière le proxy d'entrée.
Si elle est fausse. Déjà occupé, la pile ne démarre pas. Publié sur toutes les adresses derrière le proxy d'entrée, des clients peuvent contourner ce proxy et joindre un port qui attend le protocole PROXY : leur connexion échoue.
IMS_BEHIND_EDGE
- Nature : Demandée à l'installation
- Emplacement :
.env - Lue par : l'installateur,
nginx(vhost)
Rôle. true lorsque le proxy d'entrée du serveur (deploy/edge) détient les ports 80 et 443 et transmet le nom d'hôte de cette installation vers elle. Le port HTTPS attend alors le protocole PROXY.
Si elle est fausse. true sans proxy d'entrée devant, toutes les connexions HTTPS échouent. false derrière lui, elles échouent aussi, et la liste d'accès administrateur voit l'adresse du proxy au lieu de celle du client.
IMS_KEYCLOAK_CPUS
- Nature : Dérivée
- Calculée à partir de : le nombre de processeurs de l'hôte, plafonné à 1,5
- Emplacement :
.env - Lue par :
keycloak, l'installateur
Rôle. Part de processeur que Keycloak peut utiliser. Docker refuse une valeur supérieure au nombre de processeurs de l'hôte : l'installateur écrit donc ce nombre, plafonné à 1,5.
Si elle est fausse. Supérieure au nombre de processeurs de l'hôte, Keycloak ne peut pas être créé et la pile ne démarre pas. Très basse, les connexions ralentissent en charge.
IMS_SERVICES_MEM
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Plafond mémoire du conteneur de l'application. Le tas en est un pourcentage (IMS_JAVA_OPTS) : le baisser baisse le tas d'autant. 1536m convient à une installation seule sur un hôte de 4 Go ; 1024m est le plancher sur un hôte partagé.
Si elle est fausse. Trop bas, la JVM est arrêtée en pleine requête et le conteneur redémarre. Trop haut sur un hôte partagé, le noyau arrête plutôt la base d'une autre installation.
IMS_KEYCLOAK_MEM
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak, l'installateur
Rôle. Plafond mémoire de Keycloak. 768m convient à une installation seule ; 512m fonctionne sur un hôte partagé, avec des premiers démarrages plus lents.
Si elle est fausse. Trop bas, Keycloak est arrêté pendant son premier démarrage et plus personne ne peut se connecter.
IMS_POSTGRES_MEM
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
postgres_kc_db,postgres_nadigit_ims_db, l'installateur
Rôle. Plafond mémoire de chacune des deux bases. 512m convient à une installation seule ; 256m fonctionne sur un hôte partagé avec ce volume de données.
Si elle est fausse. Trop bas, la base est arrêtée lors d'un gros rapport ou import et l'application perd sa connexion.
IMS_CONSOLE_MEM
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-console, l'installateur
Rôle. Plafond mémoire du serveur web de la console. Il ne sert que des fichiers statiques ; 64m suffit sur un hôte partagé.
Si elle est fausse. Trop bas, la console répond 502 alors que l'application est saine.
Images
IMS_SERVICES_IMAGE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Tag de l'image de l'application. Aligné sur la version du paquet d'installation par make-bundle.sh ; jamais modifié à la main, jamais :latest.
Si elle est fausse. Un tag absent de l'hôte fait échouer le premier démarrage. Un nom sans tag rend le retour arrière impossible et laisse docker load remplacer sans bruit une version en service.
IMS_CONSOLE_IMAGE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-console, l'installateur
Rôle. Tag de l'image de la console. Aligné sur la version du paquet d'installation par make-bundle.sh ; jamais modifié à la main, jamais :latest.
Si elle est fausse. Comme pour l'image de l'application : un tag absent fait échouer le premier démarrage, un nom sans tag rend le retour arrière impossible.
KEYCLOAK_IMAGE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak
Rôle. Image de Keycloak, à version figée.
Si elle est fausse. Keycloak refuse de démarrer sur une base migrée par une version plus récente : monter cette version est irréversible sans sauvegarde.
NGINX_IMAGE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
reverse-proxy
Rôle. Image du proxy inverse, à version figée.
Si elle est fausse. Faible. Une autre version majeure de nginx peut changer le comportement de directives dont dépend le vhost.
CERTBOT_IMAGE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
certbot
Rôle. Image de renouvellement des certificats, à version figée.
Si elle est fausse. Si son conteneur ne démarre pas, les renouvellements s'arrêtent sans bruit et le certificat expire 90 jours après son émission (contrôle TLS-05).
Console web
ANGULAR_API_PROTOCOL
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_PROTOCOL - Emplacement :
.env - Lue par :
nadigit-ims-console,nadigit-ims-services
Rôle. Schéma utilisé par la console pour ses appels d'API.
Si elle est fausse. Blocage du contenu mixte : la console s'affiche mais le navigateur refuse tous les appels d'API.
ANGULAR_API_HOST
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_HOST - Emplacement :
.env - Lue par :
nadigit-ims-console,nadigit-ims-services
Rôle. Hôte par lequel le navigateur joint l'API. Il doit être accessible depuis les postes clients ; localhost ne fonctionne que si le navigateur tourne sur le serveur.
Si elle est fausse. La console s'affiche mais tous les appels d'API échouent.
ANGULAR_API_PORT
- Nature : Dérivée
- Calculée à partir de : 443 si
PUBLIC_PROTOCOLvaut https, sinon 80 - Emplacement :
.env - Lue par :
nadigit-ims-console,nadigit-ims-services
Rôle. Port utilisé par la console pour ses appels d'API. À garder explicite derrière un proxy.
Si elle est fausse. Une valeur VIDE devient 8090 par la valeur par défaut du point d'entrée de la console : la console appelle alors https://hôte:8090/api et rien ne répond.
ANGULAR_KC_HOST
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_HOST - Emplacement :
.env - Lue par :
nadigit-ims-console
Rôle. Hôte vers lequel la console envoie les utilisateurs pour se connecter.
Si elle est fausse. La connexion redirige vers un hôte que les utilisateurs ne peuvent pas joindre.
ANGULAR_KC_PORT
- Nature : Dérivée
- Calculée à partir de : 443 si
PUBLIC_PROTOCOLvaut https, sinon 80 - Emplacement :
.env - Lue par :
nadigit-ims-console
Rôle. Port vers lequel la console envoie les utilisateurs pour se connecter.
Si elle est fausse. La connexion redirige vers un port sur lequel rien n'écoute.
Keycloak
KEYCLOAK_REALM_NAME
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-console, l'installateur
Rôle. Realm Keycloak auprès duquel l'application authentifie les utilisateurs. Créé au premier démarrage s'il n'existe pas.
Si elle est fausse. Modifié après l'installation, l'application consulte un realm vide et tous les utilisateurs existants disparaissent de sa vue.
KEYCLOAK_CLIENT_ID
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-console
Rôle. Client public par lequel la console connecte les utilisateurs. Provisionné au premier démarrage.
Si elle est fausse. La connexion échoue avec l'erreur client not found.
KEYCLOAK_ADMIN
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak,nadigit-ims-services, l'installateur
Rôle. Nom de l'administrateur du realm master de Keycloak : kcadmin, sauf si un .env existant en nomme un autre, que l'installateur conserve.
Si elle est fausse. Modifié après le premier démarrage, il ne renomme pas l'administrateur existant : le provisionnement perd l'accès à l'API d'administration.
KEYCLOAK_ADMIN_PASSWORD
- Nature : Secret généré
- Emplacement :
.env - Lue par :
keycloak,nadigit-ims-services, l'installateur
Rôle. Mot de passe de l'administrateur du realm master de Keycloak. Généré une fois et réutilisé à chaque relance de l'installateur.
Si elle est fausse. Le changer dans .env ne le change pas dans Keycloak : le provisionnement ne peut plus joindre l'API d'administration.
KEYCLOAK_ISSUER_URI
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_PROTOCOL://PUBLIC_HOST/realms/KEYCLOAK_REALM_NAME - Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Émetteur des jetons tel que le NAVIGATEUR le voit. L'API compare la revendication iss de chaque jeton à cette valeur.
Si elle est fausse. Le moindre écart avec ce qu'annonce Keycloak rejette toutes les connexions : le classique 401 sur UserInfo (contrôles KC-01 et CFG-07).
KEYCLOAK_JWKS_URI
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_PROTOCOL://PUBLIC_HOST/realms/KEYCLOAK_REALM_NAME/protocol/openid-connect/certs - Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Adresse à laquelle l'API récupère les clés de signature de Keycloak, depuis son propre conteneur.
Si elle est fausse. Si le nom d'hôte public ne résout pas depuis le conteneur (DNS à double vue, NAT sans hairpin), la récupération des clés échoue et tout appel authentifié répond 401 alors que les pages s'affichent. La pile de tests de bout en bout la fait pointer vers http://keycloak:8080 pour cette raison.
Provisionnement de Keycloak au premier démarrage
IMS_KEYCLOAK_BOOTSTRAP_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Interrupteur général du provisionnement Keycloak au premier démarrage : realm, clients, profil utilisateur, premier administrateur.
Si elle est fausse. Désactivé sur une nouvelle installation : pas de realm, pas de clients, personne ne peut se connecter.
IMS_KEYCLOAK_USER_PROVISIONING_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Permet à l'application de créer les utilisateurs Keycloak quand du personnel est ajouté dans la console.
Si elle est fausse. Désactivé : le personnel créé dans la console ne peut pas se connecter.
IMS_KEYCLOAK_BOOTSTRAP_FORCE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Rejoue toutes les phases du provisionnement, même celles déjà marquées comme appliquées. À laisser à false une fois le provisionnement fait.
Si elle est fausse. Laissé à true, chaque redémarrage réapplique clients, thème et profil utilisateur par-dessus les modifications faites dans la console d'administration de Keycloak.
IMS_KEYCLOAK_BOOTSTRAP_REALM_CREATE_IF_MISSING
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Crée le realm désigné par l'émetteur quand Keycloak n'en a pas.
Si elle est fausse. Désactivé sur une nouvelle installation : le provisionnement s'arrête dès sa première phase.
IMS_KEYCLOAK_ADMIN_CLIENT_ID
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Client confidentiel qu'utilise l'application pour appeler l'API d'administration de Keycloak.
Si elle est fausse. La création des utilisateurs et la gestion des rôles échouent avec un 401 renvoyé par Keycloak.
KEYCLOAK_IMS_ADMIN_CLIENT_SECRET
- Nature : Secret généré
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Secret du client d'administration confidentiel. Généré une fois et réutilisé à chaque relance de l'installateur.
Si elle est fausse. Désynchronisé avec Keycloak, la création des utilisateurs et la gestion des rôles échouent.
IMS_KEYCLOAK_BOOTSTRAP_USER_PROFILE_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Applique le profil utilisateur déclaratif, y compris les attributs personnalisés que lit l'application.
Si elle est fausse. Désactivé : Keycloak rejette les attributs utilisateur que l'application écrit.
IMS_KEYCLOAK_BOOTSTRAP_USER_PROFILE_APPLY_ONCE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. N'applique le profil utilisateur que tant que son marqueur est absent.
Si elle est fausse. À false : chaque redémarrage le réapplique par-dessus les modifications manuelles.
IMS_KEYCLOAK_BOOTSTRAP_LOGIN_THEME_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Applique au realm le thème de connexion aux couleurs du produit.
Si elle est fausse. Désactivé : les utilisateurs voient la page de connexion standard de Keycloak.
IMS_KEYCLOAK_BOOTSTRAP_LOGIN_THEME_NAME
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Nom du répertoire de thème livré dans keycloak-theme/.
Si elle est fausse. Un nom sans répertoire correspondant fait revenir Keycloak à son thème par défaut.
IMS_KEYCLOAK_BOOTSTRAP_SPA_CLIENT_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Provisionne le client public de la console, avec ses URI de redirection et ses origines web.
Si elle est fausse. Désactivé sur une nouvelle installation : la connexion échoue avec une URI de redirection invalide.
IMS_KEYCLOAK_BOOTSTRAP_SPA_CLIENT_ORIGINS
- Nature : Fixée par la version
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
nadigit-ims-services
Rôle. Origines supplémentaires pour le client de la console. Vide signifie CORS_ALLOWED_ORIGINS ; ne la renseigner que pour élargir, par exemple à un second nom d'hôte pendant une migration DNS.
Si elle est fausse. Un nom d'hôte servi mais absent à la fois de cette liste et de CORS_ALLOWED_ORIGINS ne peut pas se connecter. Une origine en trop que personne ne sert est sans effet.
IMS_KEYCLOAK_BOOTSTRAP_SPA_CLIENT_APPLY_ONCE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. N'applique le client de la console que tant que son marqueur est absent.
Si elle est fausse. À false : chaque redémarrage réinitialise les URI de redirection modifiées dans la console d'administration.
IMS_KEYCLOAK_BOOTSTRAP_SPA_CLIENT_FORCE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Réapplique le client de la console pour un démarrage, même si son marqueur existe.
Si elle est fausse. Laissé à true, il écrase les URI de redirection à chaque redémarrage.
IMS_KEYCLOAK_BOOTSTRAP_INITIAL_ADMIN_ENABLED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Crée le premier administrateur de l'application s'il n'en existe aucun.
Si elle est fausse. Désactivé sur une nouvelle installation : le realm n'a aucun utilisateur capable de se connecter à la console.
IMS_BOOTSTRAP_ADMIN_USERNAME
- Nature : Demandée à l'installation
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
nadigit-ims-services, l'installateur
Rôle. Identifiant du premier administrateur. Vide, la création est ignorée ; une installation qui a déjà un administrateur n'est jamais modifiée.
Si elle est fausse. Vide sur une nouvelle installation, personne ne peut se connecter tant qu'un utilisateur n'a pas été créé dans la console d'administration de Keycloak.
IMS_BOOTSTRAP_ADMIN_EMAIL
- Nature : Demandée à l'installation
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
nadigit-ims-services
Rôle. Adresse e-mail du premier administrateur.
Si elle est fausse. Invalide, Keycloak refuse l'utilisateur et le premier administrateur n'est pas créé.
IMS_BOOTSTRAP_ADMIN_FIRST_NAME
- Nature : Demandée à l'installation
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
nadigit-ims-services
Rôle. Prénom du premier administrateur.
Si elle est fausse. Purement cosmétique.
IMS_BOOTSTRAP_ADMIN_LAST_NAME
- Nature : Demandée à l'installation
- Emplacement :
.env - Facultative : oui, une valeur vide est admise
- Lue par :
nadigit-ims-services
Rôle. Nom du premier administrateur.
Si elle est fausse. Purement cosmétique.
IMS_BOOTSTRAP_ADMIN_PASSWORD
- Nature : Secret généré
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Mot de passe temporaire du premier administrateur, inscrit dans install-summary.txt. Keycloak impose de le changer à la première connexion.
Si elle est fausse. Aucun après cette première connexion. Avant, perdre install-summary.txt oblige à réinitialiser le mot de passe dans Keycloak.
IMS_BOOTSTRAP_ADMIN_ROLES
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Rôles du realm attribués au premier administrateur.
Si elle est fausse. Sans ADMIN, le premier utilisateur se connecte à une console qui n'affiche rien.
IMS_KEYCLOAK_ADMIN_AUGMENT_USER_ATTRIBUTES
- Nature : Fixée par la version
- Emplacement : absente de
.env; valeur par défautfalsedansdocker-compose.prod.yml - Lue par :
nadigit-ims-services
Rôle. Fusionne des attributs utilisateur supplémentaires via l'API d'administration à chaque connexion.
Si elle est fausse. true ajoute un appel à l'API d'administration par connexion. Sans danger, mais plus lent.
IMS_KEYCLOAK_BOOTSTRAP_LOGIN_THEME_APPLY_ONCE
- Nature : Fixée par la version
- Emplacement : absente de
.env; valeur par défauttruedansdocker-compose.prod.yml - Lue par :
nadigit-ims-services
Rôle. N'applique le thème de connexion que tant que son marqueur est absent.
Si elle est fausse. false réapplique le thème à chaque redémarrage et écrase un thème choisi dans la console d'administration.
IMS_KEYCLOAK_BOOTSTRAP_LOGIN_THEME_FORCE
- Nature : Fixée par la version
- Emplacement : absente de
.env; valeur par défautfalsedansdocker-compose.prod.yml - Lue par :
nadigit-ims-services
Rôle. Réapplique le thème de connexion même si son marqueur existe.
Si elle est fausse. Laissé à true, il écrase le thème du realm à chaque redémarrage.
IMS_KEYCLOAK_BOOTSTRAP_USER_PROFILE_FORCE
- Nature : Fixée par la version
- Emplacement : absente de
.env; valeur par défautfalsedansdocker-compose.prod.yml - Lue par :
nadigit-ims-services
Rôle. Réapplique le profil utilisateur même si son marqueur existe.
Si elle est fausse. Laissé à true, il écrase les modifications du profil utilisateur à chaque redémarrage.
Bases de données
POSTGRES_NADIGIT_IMS_HOST
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services,postgres_nadigit_ims_db, l'installateur
Rôle. Conteneur de la base de l'application sur le réseau interne. Aucun port publié, volontairement.
Si elle est fausse. L'application ne joint pas sa base et ne devient jamais opérationnelle.
POSTGRES_NADIGIT_IMS_USER
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services,postgres_nadigit_ims_db, l'installateur
Rôle. Utilisateur de la base de l'application, fixé à la première initialisation du volume.
Si elle est fausse. initdb ne se relance pas : le modifier après le premier démarrage prive l'application de ses propres données.
POSTGRES_NADIGIT_IMS_PASSWORD
- Nature : Secret généré
- Emplacement :
.env - Lue par :
nadigit-ims-services,postgres_nadigit_ims_db, l'installateur
Rôle. Mot de passe de la base de l'application. Généré une fois, jamais renouvelé par l'installateur.
Si elle est fausse. initdb ne se relance pas sur un volume déjà rempli : une nouvelle valeur prive l'application de ses propres données.
POSTGRES_NADIGIT_IMS_DB
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services,postgres_nadigit_ims_db, l'installateur
Rôle. Nom de la base de l'application.
Si elle est fausse. Fixé à la première initialisation, comme l'utilisateur.
POSTGRES_KC_HOST
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak,postgres_kc_db, l'installateur
Rôle. Conteneur de la base de Keycloak sur le réseau interne.
Si elle est fausse. Keycloak ne peut pas démarrer, donc personne ne peut se connecter.
POSTGRES_KC_USER
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak,postgres_kc_db
Rôle. Utilisateur de la base de Keycloak, fixé à la première initialisation de son volume.
Si elle est fausse. Modifié après le premier démarrage, Keycloak n'accède plus à ses données. Un ancien volume de démonstration a été initialisé avec postgres et non kc_user : à vérifier avant d'en reprendre un.
POSTGRES_KC_PASSWORD
- Nature : Secret généré
- Emplacement :
.env - Lue par :
keycloak,postgres_kc_db, l'installateur
Rôle. Mot de passe de la base de Keycloak. Généré une fois, jamais renouvelé par l'installateur.
Si elle est fausse. Même piège que pour la base de l'application : une nouvelle valeur prive Keycloak de ses données.
POSTGRES_KC_DB
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
keycloak,postgres_kc_db
Rôle. Nom de la base de Keycloak.
Si elle est fausse. Fixé à la première initialisation.
Application
NADIGIT_IMS_SERVICES_HOST
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur
Rôle. Nom du conteneur de l'application sur le réseau interne. nginx et l'installateur s'adressent à lui par ce nom.
Si elle est fausse. nginx ne relaie plus vers rien et tout appel /api/ répond 502.
NADIGIT_IMS_SERVICES_PORT
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services, l'installateur,nginx(vhost)
Rôle. Port d'écoute de l'application dans son conteneur. Reporté dans le vhost nginx.
Si elle est fausse. nginx relaie vers un port fermé : 502 sur tous les appels d'API.
SPRING_PROFILES_ACTIVE
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Profil Spring. prod sur toute installation client.
Si elle est fausse. Un profil de développement active des réglages qui ne sont pas faits pour la production.
IMS_JAVA_OPTS
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Options de la JVM. Le tas est une part de la limite mémoire du conteneur, pour suivre mem_limit, et ExitOnOutOfMemoryError redémarre le conteneur au lieu de le laisser bloqué.
Si elle est fausse. Un tas fixe supérieur à mem_limit fait tuer le conteneur en boucle faute de mémoire ; trop peu de metaspace provoque des échecs à la première visite des pages.
CORS_ALLOWED_ORIGINS
- Nature : Dérivée
- Calculée à partir de :
PUBLIC_PROTOCOL://PUBLIC_HOST - Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Origines de navigateur autorisées à appeler l'API. Uniquement des origines de navigateur : le serveur de licences n'en est pas une.
Si elle est fausse. La console s'affiche, puis le navigateur bloque tous les appels d'API (contrôle API-02).
Licence
LICENSE_REMOTE_URL
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. Point d'accès de la vérification en ligne des licences.
Si elle est fausse. Injoignable, la vérification en ligne échoue et l'instance se rabat sur la validation hors ligne de la licence signée.
IMS_LICENSE_ENFORCE_AT_STARTUP
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. true refuse de démarrer sans licence. false démarre en mode restreint où seul /api/license répond, pour qu'une licence puisse être activée depuis la console.
Si elle est fausse. true sans licence : l'application s'arrête au démarrage et la licence ne peut plus être activée depuis la console.
IMS_LICENSE_RESEED
- Nature : Fixée par la version
- Emplacement :
.env - Lue par :
nadigit-ims-services
Rôle. true, pour UN démarrage, remplace la licence active par config/license.json.
Si elle est fausse. Laissé à true, chaque redémarrage réinjecte la licence et écarte un renouvellement activé dans la console.