Watchflare docs
Sur cette page

Variables d'environnement du Hub

Tableau de référence rapide de toutes les variables d'environnement du Hub Watchflare, avec types et valeurs par défaut. Pour les explications complètes et le contexte d'usage, voir le guide de configuration.

Toute la configuration du Hub se fait via des variables d’environnement. Lorsque vous utilisez Docker Compose, placez-les dans un fichier .env à côté de docker-compose.yml.

Pour les explications complètes et les indications d’usage, voir Configuration.


Obligatoires

VariableLongueur min.Description
POSTGRES_PASSWORDAucuneMot de passe de la base. Le binaire se rabat sur watchflare_dev si elle n’est pas définie, donc définissez-la toujours en production. Docker Compose l’impose via :?.
JWT_SECRET32 caractèresSigne les cookies de session utilisateur et chiffre les secrets TOTP pour le 2FA. Le Hub s’arrête au démarrage si elle est absente ou trop courte. Changer cette valeur invalide toutes les sessions actives et désactive le 2FA pour les utilisateurs qui l’ont activé.
NOTIFICATION_ENCRYPTION_KEY32 caractèresChiffre au repos les identifiants SMTP et les URL des canaux de notification (Discord, Slack, etc.). Facultative pour le binaire Hub : si elle n’est pas définie, le stockage des notifications est désactivé. Exigée par le fichier Docker Compose (définie via la syntaxe :?) afin d’être toujours générée dès le départ, même si vous ne prévoyez pas encore d’utiliser les notifications. Si elle est définie, elle doit faire au moins 32 caractères (sinon le Hub s’arrête).

Base de données

VariableDéfautDescription
POSTGRES_HOSTlocalhostNom d’hôte PostgreSQL. Docker Compose définit cette valeur à postgres.
POSTGRES_PORT5432Port PostgreSQL
POSTGRES_USERwatchflareUtilisateur de la base
POSTGRES_PASSWORDwatchflare_devMot de passe de la base
POSTGRES_DBwatchflareNom de la base
POSTGRES_SSLMODEdisableMode SSL PostgreSQL

Ports

VariableDéfautDescription
HUB_PORT8080Docker uniquement. Port externe du serveur HTTP. Le port interne du conteneur est toujours 8080.
GRPC_PORT50051Port gRPC pour les connexions des agents

TLS

VariableDéfautDescription
TLS_MODEautoauto : le Hub génère sa propre CA et son certificat serveur. custom : fournissez vos propres fichiers.
TLS_PKI_DIR/var/lib/watchflare/pkiRépertoire des certificats auto-générés (mode auto uniquement)
TLS_CERT_FILEAucunChemin du certificat serveur (mode custom uniquement)
TLS_KEY_FILEAucunChemin de la clé privée serveur (mode custom uniquement)
TLS_CA_FILEAucunChemin du certificat CA, envoyé aux agents à l’enrôlement (mode custom uniquement)

Sécurité des cookies

VariableDéfautDescription
COOKIE_SECURE(auto)Force le flag Secure : true ou false. Omettez-la pour utiliser la détection automatique (recommandé).
COOKIE_DOMAIN(vide)Domaine du cookie, définissez-le à votre domaine lorsque vous utilisez un reverse proxy
TRUSTED_PROXIES127.0.0.1,::1IP autorisées à définir X-Forwarded-Proto, séparées par des virgules

Sécurité gRPC

VariableDéfautDescription
GRPC_TIMESTAMP_WINDOW300Fenêtre d’horodatage HMAC en secondes (±fenêtre). Les requêtes hors de cette plage sont rejetées.

Environnement

VariableDéfautDescription
ENVdevelopmentDéfinissez-la à production sur les instances déployées. Passe Gin en mode release. Docker Compose la définit automatiquement.
CORS_ORIGINShttp://localhost:5173Origines CORS autorisées, séparées par des virgules. Inutile pour Docker ou les installations binaires.

.env de démarrage rapide

.env bash
POSTGRES_PASSWORD=$(openssl rand -base64 32)
JWT_SECRET=$(openssl rand -base64 32)
NOTIFICATION_ENCRYPTION_KEY=$(openssl rand -base64 32)

Toutes les autres variables ont des valeurs par défaut raisonnables pour un déploiement Docker Compose standard.