Configuration

Afficher en Markdown

Configuration

Configuration de l’application

La configuration de l’application peut être modifiée via des propriétés de configuration. Vous pouvez spécifier les propriétés de configuration à l’aide d’arguments de ligne de commande commençant par -- comme décrit précédemment.

CléValeur par défautDescription
resourceFolderPath${user.home}/sgs-wm-data/resources/Dossier où sont stockées les ressources du tenant. En cluster, ce dossier DOIT être partagé entre les nœuds.
requestFolderPath${user.home}/sgs-wm-data/requests/Dossier où sont stockés les fichiers de requêtes. En cluster, ce dossier DOIT être partagé entre les nœuds.
exportFolderPath${user.home}/sgs-wm-data/exports/Dossier où sont stockés les exports. En cluster, ce dossier DOIT être partagé entre les nœuds.
bulkFolderPath${user.home}/sgs-wm-data/bulks/Dossier où sont stockés les traitements en masse (bulks). En cluster, ce dossier DOIT être partagé entre les nœuds.
tempFolderPath${user.home}/sgs-wm-data/temp/Dossier temporaire. Ce dossier NE DOIT PAS être partagé entre les nœuds d’un cluster.
signedDataFolderPathsigned_data/Dossier utilisé pour stocker les données signées dans une archive ZIP
logMaxAge2592000000Âge maximal des entrées de journal (30 jours par défaut).
garbageMaxAge43200000Délai après lequel les fichiers planifiés pour suppression sont effectivement supprimés du disque (12 heures par défaut).
webhookEventMaxAge2592000000Âge maximal des événements webhook (30 jours par défaut).
accessTokenHashIterations10000Nombre d’itérations lors du hachage des jetons d’accès.
rgaaUrlhttps://goodflag.com/accessibiliteURL RGAA
wmUrlURL du Workflow Manager, pour le développement. Laisser vide pour permettre la résolution du tenant en fonction du nom de domaine via l’en-tête X-Forwarded-Host. Seules les URLs localhost sont autorisées.
uiUrlURL vers les fichiers statiques de l’interface, pour le développement. Seules les URLs localhost sont autorisées.
adminsPasswdPath${user.home}/sgs-wm-data/admins.passwdChemin vers le fichier admins.passwd.
confScanRate30000Fréquence de détection des changements de configuration (toutes les 30 secondes par défaut).
logging.file.name${user.home}/sgs-wm-data/logs/wm.logChemin vers le fichier de log.
server.port8885Port d’écoute du serveur.
smtpServerNamelocalhostNom d’hôte du serveur de messagerie
smtpServerPort25Port du serveur de messagerie
smtpServerUsernameNom d’utilisateur pour l’authentification au serveur de messagerie
smtpServerPasswordMot de passe pour l’authentification au serveur de messagerie
smtpServerStartTlsfalseIndique si le serveur de messagerie prend en charge StartTLS
smtpSenderEmailno-reply@sunnystamp.comL’adresse e-mail à utiliser comme expéditeur pour tous les e-mails
clamavServerNamelocalhostNom d’hôte du serveur ClamAV
clamavServerPort3310Port du serveur ClamAV
proxyHostLe nom d’hôte du serveur proxy, le cas échéant.
proxyPort80Le numéro de port du serveur proxy.
proxyUserLe nom d’utilisateur pour l’authentification au proxy.
proxyPasswordLe mot de passe utilisateur pour l’authentification au proxy.
server.ssl.enabledfalseIndique s’il faut activer HTTPS.
server.ssl.keyStoreTypeJKSType de keystore à utiliser pour configurer HTTPS. Valeurs possibles : JKS, PKCS12.
server.ssl.key-storeChemin vers le keystore à utiliser pour configurer HTTPS
server.ssl.key-store-passwordMot de passe du keystore à utiliser pour configurer HTTPS
server.ssl.key-aliasAlias de la clé à utiliser pour configurer HTTPS
server.ssl.key-passwordMot de passe de la clé à utiliser pour configurer HTTPS
spring.codec.max-in-memory-size2000000Taille maximale des buffers en RAM
elasticsearchUrlshttp://localhost:9200Liste d’URLs de endpoints séparées par des virgules pour se connecter à Elasticsearch
helios.namespaceXADES_122Namespace de configuration Helios
helios.policy.digestAlgorithmSHA256L’algorithme d’empreinte de la politique de signature XAdES détachée
helios.policy.id1.2.250.1.131.1.5.18.21.1.7L’OID de la politique de signature Helios
helios.policy.digestValueGbP1WjbTrHp6h9zlsz5RN7AqkJbnDNDOAQzgm1qzIJ4=L’empreinte encodée en base64 de la politique de signature Helios
helios.policy.urihttps://www.collectivites-locales.gouv.fr/files/files/2.%20G%C3%A9rer%20les%20finances%20publiques%20locales/6.%20La%20d%C3%A9mat%C3%A9rialisation%20des%20comptes%20locaux%20et%20l%27open%20data/D%C3%A9mat%20comptable/Le%20PES/ps\_helios\_dgfip.pdfL’URL de la politique de signature Helios
helios.canonicalizationMethod.keyInfoEXCLUSIVECanonicalisations
xadesDetached.namespaceXADES_132Namespace de configuration XAdES détachée
xadesDetached.policy.digestAlgorithmSHA256L’algorithme d’empreinte de la politique de signature XAdES détachée
xadesDetached.policy.id1.2.250.1.115.200.300.4L’OID de la politique de signature XAdES détachée
xadesDetached.policy.digestValuelLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=L’empreinte encodée en base64 de la politique de signature XAdES détachée
xadesDetached.policy.urihttps://sites.banque-france.fr/igc/signature/ps/ps\_1\_2\_250\_1\_115\_200\_300\_4.pdfL’URL de la politique de signature XAdES détachée
xadesDetached.canonicalizationMethod.keyInfoEXCLUSIVECanonicalisations
cades.policy.digestAlgorithmSHA256Configuration CAdES : l’algorithme d’empreinte de la politique de signature CAdES
cades.policy.id1.2.250.1.115.200.300.4L’OID de la politique de signature CAdES
cades.policy.digestValuelLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=L’empreinte encodée en base64 de la politique de signature CAdES
cades.policy.urihttps://sites.banque-france.fr/igc/signature/ps/ps\_1\_2\_250\_1\_115\_200\_300\_4.pdfL’URL de la politique de signature CAdES
cadesDetached.policy.digestAlgorithmSHA256Configuration CAdES détachée : l’algorithme d’empreinte de la politique de signature CAdES détachée
cadesDetached.policy.id1.2.250.1.115.200.300.4L’OID de la politique de signature CAdES détachée
cadesDetached.policy.digestValuelLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=L’empreinte encodée en base64 de la politique de signature CAdES détachée
cadesDetached.policy.urihttps://sites.banque-france.fr/igc/signature/ps/ps\_1\_2\_250\_1\_115\_200\_300\_4.pdfL’URL de la politique de signature CAdES détachée
logging.level.co.elastic.clients.transport.rest5_client.low_level.Rest5ClientERRORSupprime les avertissements du client REST Elasticsearch (concernant les accès non authentifiés)
logging.level.eu.europa.esig.dss.crl.stream.impl.CRLUtilsStreamImplERRORSupprime les traces/avertissements CRL concernant une signature CRL incorrecte
pdftronCustomKeyClé de licence PDFTron personnalisée, pour le développement
tsaUrlQualifiedhttps://tsa.sunnystamp.com/tsaServeur d’horodatage conforme à la RFC 3161.
tsaUserNameNom d’utilisateur du serveur d’horodatage.
tsaPasswordMot de passe du serveur d’horodatage.
validateDocumenttrueValide le document signé
email.validation.patternCette propriété définit l’expression régulière (regex) utilisée pour valider les adresses e-mail. Si elle n’est pas spécifiée, l’application utilise une regex par défaut pour la validation des e-mails
spring.elasticsearch.evolution.locations[0]classpath:db/migrationConfiguration de migration de base de données
groupedInvitations.slots2Définit le nombre de créneaux horaires disponibles pour les invitations groupées
allowExternalArchivefalsePermet d’activer l’archivage externe des preuves pour les parapheurs archivés
externalArchivingExponentialBackoff1 2 5 45Valeur temporelle pour le backoff exponentiel
allowSingleSignertruePermet de créer et modifier des parapheurs en mode signataire unique
brevoApiKeyClé API Brevo
defaultNewTenantValueForAPIActivationfalseValeur par défaut pour un nouveau tenant (activation de l’API activée)
defaultNewTenantValueForIdpAllowEditionfalseValeur par défaut pour un nouveau tenant (autoriser la modification de la valeur du fournisseur d’identité)

${user.home} est le dossier personnel de l’utilisateur exécutant l’application, généralement /home/sunnystamp si vous avez créé un service systemd.

Veuillez noter que les modifications de la configuration de l’application ne peuvent PAS être appliquées sans redémarrer l’application.

Interfaces d’administration

Les interfaces d’administration (API et interface graphique) peuvent être activées simplement en déclarant au moins un utilisateur administrateur dans le fichier de configuration admins.passwd. Le chemin du fichier admins.passwd est défini dans la configuration de l’application.

Le fichier admins.passwd permet de déclarer des utilisateurs administrateurs avec leurs hachages de mot de passe respectifs, à la manière Unix. Par exemple, voici comment déclarer deux utilisateurs administrateurs (john et jack) dans le fichier admins.passwd :

john:$6$rounds=100000$GAOcXXTBkR0OcaQk$bnCMTTOWc5jw5fQ7VziaHQEpUVM/KHWKs5RUcA8blRtehYKanOS311GeGdo6TEa9okLw2xF4jw.3doxUPPY6o0
jack:$6$rounds=100000$4DUwSzeHJRevBuKW$3vfincGEEAMCRVfQwRACWgUwTQjokUQcMiCsmxtXlvsQAVApka.GJ8xkfARXQzsjxITUQ16j6YzrdUvMyJcNz/

Utilisez l’une des commandes Unix suivantes pour produire votre hachage de mot de passe :

# Avec mkpasswd :
mkpasswd -m sha-512
# Ou avec openssl :
openssl passwd -6 -salt rounds=100000\$`head -c12 /dev/urandom | openssl base64`

Une fois les utilisateurs administrateurs déclarés, l’interface graphique d’administration est accessible depuis un navigateur web à l’URL suivante :

https://{hostname}:{port}/admin

Notez qu’il est fortement recommandé de :

  • désactiver les interfaces d’administration sur les instances accessibles aux utilisateurs standards,
  • activer les interfaces d’administration sur les instances restreintes aux administrateurs, dans un réseau à accès limité. Veuillez consulter les prérequis de clustering pour un déploiement multi-instances.