Reference : variables d’environnement
Les variables CRAFT_FILE_GATE_* remplacent une cle du fichier, apres sa
lecture. Elles servent surtout en conteneur.
Celles qui remplacent une cle
| Variable | Cle remplacee | Valeur |
|---|---|---|
CRAFT_FILE_GATE_LISTEN | sftp.listen | ip:port ; avec [sftp] |
CRAFT_FILE_GATE_PROBES_LISTEN | server.probes_listen | ip:port |
CRAFT_FILE_GATE_ADMIN_LISTEN | admin.listen | ip:port |
CRAFT_FILE_GATE_ADMIN_CONTROL_LISTEN | admin.control_listen | ip:port |
CRAFT_FILE_GATE_ADMIN_HEADER_READ_TIMEOUT_SECS | admin.header_read_timeout_secs | entier, 1 a 300 |
CRAFT_FILE_GATE_ADMIN_BEARER_TOKEN | admin.bearer_token | le jeton |
CRAFT_FILE_GATE_ADMIN_BEARER_TOKEN_FILE | admin.bearer_token | un fichier qui contient le jeton |
CRAFT_FILE_GATE_ADMIN_TLS_CERT | admin.tls.cert_file | chemin ; cree [admin.tls] s’il manque |
CRAFT_FILE_GATE_ADMIN_TLS_KEY | admin.tls.key_file | chemin ; cree [admin.tls] s’il manque |
CRAFT_FILE_GATE_ADMIN_SESSION_SECRET_NAME | admin.session.secret_name | le nom du Secret ; le chart la pose |
CRAFT_FILE_GATE_ADMIN_SESSION_BACKEND | admin.session.backend | file ou configmap ; le chart la pose a cote du Secret partage |
CRAFT_FILE_GATE_ADMIN_SESSION_REVOCATION_CONFIGMAP_NAME | admin.session.revocation_configmap_name | le nom de la ConfigMap des revocations ; le chart la pose |
CRAFT_FILE_GATE_ADMIN_GRANTS_BACKEND | admin.grants.backend | file ou configmap ; le chart la pose |
CRAFT_FILE_GATE_ADMIN_GRANTS_GRANT_CONFIGMAP_NAME | admin.grants.grant_configmap_name | le nom de la ConfigMap des acces temporaires ; le chart la pose |
CRAFT_FILE_GATE_SFTP_BAN_CONFIGMAP_NAME | sftp.ban.ban_configmap_name | le nom de la ConfigMap des bans ; le chart la pose |
CRAFT_FILE_GATE_API_BAN_CONFIGMAP_NAME | api.ban.ban_configmap_name | de meme |
CRAFT_FILE_GATE_ADMIN_BAN_CONFIGMAP_NAME | admin.ban.ban_configmap_name | de meme |
CRAFT_FILE_GATE_CLUSTER_LISTEN | cluster.listen | ip:port ; cree [cluster] s’il manque ; le chart la pose |
CRAFT_FILE_GATE_CLUSTER_PEERS | cluster.peers | dns:<nom>:<port>, ou des <hote>:<port> separes par des virgules ; le chart la pose |
CRAFT_FILE_GATE_CLUSTER_SECRET_NAME | cluster.secret_name | le nom du Secret ; le chart la pose |
CRAFT_FILE_GATE_CLUSTER_MIN_PEERS | cluster.min_peers | entier ; le chart la pose (cluster.minPeers) |
CRAFT_FILE_GATE_CLUSTER_UNREADY_WHEN | cluster.unready_when | detecteurs separes par des virgules ; le chart la pose avec cluster.unreadyWhen |
CRAFT_FILE_GATE_JWT_SECRET | auth.jwt.secret | le secret HMAC |
CRAFT_FILE_GATE_JWT_SECRET_FILE | auth.jwt.secret | un fichier qui contient le secret |
CRAFT_FILE_GATE_HASH_WORKERS | auth.hash_workers | entier, 1 a 1024 |
CRAFT_FILE_GATE_HASH_QUEUE | auth.hash_queue | entier, 1 a 65536 |
CRAFT_FILE_GATE_LOG_LEVEL | log.level | trace … off |
CRAFT_FILE_GATE_LOG_DIR | log.dir | chemin |
CRAFT_FILE_GATE_UPLOAD_IDLE_TIMEOUT_SECS | uploads.idle_timeout_secs | entier, 1 a 86400 |
Une variable vaut pour la cle qu’elle remplace, la ou cette cle a un effet
(CRAFT_FILE_GATE_ADMIN_* avec [admin], CRAFT_FILE_GATE_JWT_SECRET avec
un algorithm HMAC). CRAFT_FILE_GATE_LOG_LEVEL posee, le fichier ne regle
plus le niveau. La ligne de demarrage config override from env nomme chaque
variable appliquee, sans jamais afficher un secret.
Les secrets : la forme _FILE
CRAFT_FILE_GATE_ADMIN_BEARER_TOKEN_FILE et CRAFT_FILE_GATE_JWT_SECRET_FILE
nomment un fichier lu une fois, au demarrage. Preferez-les : une variable
reste lisible dans /proc/<pid>/environ.
| Regle | Effet |
|---|---|
| le fichier | un fichier de confiance, en UTF-8, non vide ; une seule des deux formes X et X_FILE |
| un saut de ligne final | retire |
| fichier modifie | pris au prochain redemarrage |
Un Secret Kubernetes monte en lecture seule convient tel quel : voir Secrets.
Les autres variables lues
| Variable | Effet |
|---|---|
RUST_LOG | remplace le filtre de log ; gardez audit=info dedans, sinon la piste d’audit s’eteint (WARN au demarrage) |
OTEL_EXPORTER_OTLP_PROTOCOL, OTEL_EXPORTER_OTLP_TRACES_PROTOCOL | lues pour dire en WARN qu’elles contredisent [telemetry] protocol ; le fichier decide |
SSL_CERT_FILE, SSL_CERT_DIR | les racines TLS, si l’image n’en porte pas (:scratch) |
TOKIO_WORKER_THREADS | fils du runtime principal ; cite sur la ligne de demarrage |
HOSTNAME | le pod_name des sessions dans l’API d’administration |