# ============================================================================= # VAULTWARDEN — configuration NON sensible # ============================================================================= # Versionné en clair, volontairement : cette configuration doit rester # relisible et diffable sans déchiffrer quoi que ce soit. # # Les deux valeurs sensibles (ADMIN_TOKEN, SSO_CLIENT_SECRET) sont dans # secrets.env.yaml et injectées par `sops exec-env`. # # Ce fichier ne contient QUE ce que le conteneur consomme. Ce qui pilote le # compose lui-même — version d'image, règles Traefik — est écrit en dur dans # docker-compose.yml : `env_file:` n'alimente pas l'interpolation ${...}, et # une version en dur est directement détectée par Renovate. # ============================================================================= # --- Domaine --- DOMAIN=https://vault.opytex.org # --- Inscriptions --- # false = seuls les comptes invités via admin peuvent s'inscrire SIGNUPS_ALLOWED=false SIGNUPS_VERIFY=true # --- SSO OpenID Connect (Authentik) --- # SSO_ONLY=true : désactive le login natif Bitwarden, tout passe par Authentik SSO_ENABLED=true SSO_ONLY=true SSO_AUTHORITY=https://sso.opytex.org/application/o/vaultwarden/ SSO_CLIENT_ID=KGGkButSscxfnbo6KDAH5aj7VHMOcvwtELSehGPl SSO_SCOPES=email profile offline_access SSO_PKCE=true # Pour faire marcher avec le sso SSO_ORGANIZATIONS_INVITE=true SSO_ORGANIZATIONS_ALL_COLLECTIONS=true # --- Base de données --- # SQLite dans le volume vaultwarden_data. Pas de service db, pas de dump : # la sauvegarde repose entièrement sur celle du volume. DATABASE_URL=/data/db.sqlite3 # --- SMTP (relais interne, réseau `smtp`) --- SMTP_HOST=postfix SMTP_FROM=noreply@opytex.org SMTP_FROM_NAME=Vaultwarden SMTP_SECURITY=off SMTP_PORT=25 # --- Logs & sécurité --- LOG_LEVEL=warn EXTENDED_LOGGING=true IP_HEADER=X-Forwarded-For LOGIN_RATELIMIT_MAX_BURST=5 LOGIN_RATELIMIT_SECONDS=60