# =============================================================================
# VAULTWARDEN — configuration NON sensible
# =============================================================================
# Versionné en clair, volontairement : cette configuration doit rester
# relisible et diffable sans déchiffrer quoi que ce soit.
#
# Les deux valeurs sensibles (ADMIN_TOKEN, SSO_CLIENT_SECRET) sont dans
# secrets.env.yaml et injectées par `sops exec-env`.
#
# Ce fichier ne contient QUE ce que le conteneur consomme. Ce qui pilote le
# compose lui-même — version d'image, règles Traefik — est écrit en dur dans
# docker-compose.yml : `env_file:` n'alimente pas l'interpolation ${...}, et
# une version en dur est directement détectée par Renovate.
# =============================================================================

# --- Domaine ---
DOMAIN=https://vault.opytex.org

# --- Inscriptions ---
# false = seuls les comptes invités via admin peuvent s'inscrire
SIGNUPS_ALLOWED=false
SIGNUPS_VERIFY=true

# --- SSO OpenID Connect (Authentik) ---
# SSO_ONLY=true : désactive le login natif Bitwarden, tout passe par Authentik
SSO_ENABLED=true
SSO_ONLY=true
SSO_AUTHORITY=https://sso.opytex.org/application/o/vaultwarden/
SSO_CLIENT_ID=KGGkButSscxfnbo6KDAH5aj7VHMOcvwtELSehGPl
SSO_SCOPES=email profile offline_access
SSO_PKCE=true

# Pour faire marcher avec le sso
SSO_ORGANIZATIONS_INVITE=true
SSO_ORGANIZATIONS_ALL_COLLECTIONS=true

# --- Base de données ---
# SQLite dans le volume vaultwarden_data. Pas de service db, pas de dump :
# la sauvegarde repose entièrement sur celle du volume.
DATABASE_URL=/data/db.sqlite3

# --- SMTP (relais interne, réseau `smtp`) ---
SMTP_HOST=postfix
SMTP_FROM=noreply@opytex.org
SMTP_FROM_NAME=Vaultwarden
SMTP_SECURITY=off
SMTP_PORT=25

# --- Logs & sécurité ---
LOG_LEVEL=warn
EXTENDED_LOGGING=true
IP_HEADER=X-Forwarded-For
LOGIN_RATELIMIT_MAX_BURST=5
LOGIN_RATELIMIT_SECONDS=60
