> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.goodflag.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.goodflag.com/_mcp/server.

# Configuration

> Paramétrer votre instance

# Configuration

## Configuration de l'application

La configuration de l'application peut être modifiée via des propriétés de configuration.
Vous pouvez spécifier les propriétés de configuration à l'aide d'arguments de ligne de commande commençant par `--` comme décrit précédemment.

| Clé                                                                             | Valeur par défaut                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | Description                                                                                                                                                                                                      |
| ------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `resourceFolderPath`                                                            | `${user.home}/sgs-wm-data/resources/`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Dossier où sont stockées les ressources du tenant. En cluster, **ce dossier DOIT être partagé entre les nœuds**.                                                                                                 |
| `requestFolderPath`                                                             | `${user.home}/sgs-wm-data/requests/`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Dossier où sont stockés les fichiers de requêtes. En cluster, **ce dossier DOIT être partagé entre les nœuds**.                                                                                                  |
| `exportFolderPath`                                                              | `${user.home}/sgs-wm-data/exports/`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Dossier où sont stockés les exports. En cluster, **ce dossier DOIT être partagé entre les nœuds**.                                                                                                               |
| `bulkFolderPath`                                                                | `${user.home}/sgs-wm-data/bulks/`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | Dossier où sont stockés les traitements en masse (bulks). En cluster, **ce dossier DOIT être partagé entre les nœuds**.                                                                                          |
| `tempFolderPath`                                                                | `${user.home}/sgs-wm-data/temp/`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Dossier temporaire. Ce dossier *NE DOIT PAS* être partagé entre les nœuds d'un cluster.                                                                                                                          |
| `signedDataFolderPath`                                                          | signed\_data/                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | Dossier utilisé pour stocker les données signées dans une archive ZIP                                                                                                                                            |
| `logMaxAge`                                                                     | 2592000000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Âge maximal des entrées de journal (30 jours par défaut).                                                                                                                                                        |
| `garbageMaxAge`                                                                 | 43200000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | Délai après lequel les fichiers planifiés pour suppression sont effectivement supprimés du disque (12 heures par défaut).                                                                                        |
| `webhookEventMaxAge`                                                            | 2592000000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Âge maximal des événements webhook (30 jours par défaut).                                                                                                                                                        |
| `accessTokenHashIterations`                                                     | 10000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Nombre d'itérations lors du hachage des jetons d'accès.                                                                                                                                                          |
| `rgaaUrl`                                                                       | [https://goodflag.com/accessibilite](https://goodflag.com/accessibilite)                                                                                                                                                                                                                                                                                                                                                                                                                                                   | URL RGAA                                                                                                                                                                                                         |
| `wmUrl`                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | URL du Workflow Manager, pour le développement. Laisser vide pour permettre la résolution du tenant en fonction du nom de domaine via l'en-tête X-Forwarded-Host. **Seules les URLs localhost sont autorisées.** |
| `uiUrl`                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | URL vers les fichiers statiques de l'interface, pour le développement. **Seules les URLs localhost sont autorisées.**                                                                                            |
| `adminsPasswdPath`                                                              | `${user.home}/sgs-wm-data/admins.passwd`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | Chemin vers le fichier admins.passwd.                                                                                                                                                                            |
| `confScanRate`                                                                  | 30000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Fréquence de détection des changements de configuration (toutes les 30 secondes par défaut).                                                                                                                     |
| `logging.file.name`                                                             | `${user.home}/sgs-wm-data/logs/wm.log`                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Chemin vers le fichier de log.                                                                                                                                                                                   |
| `server.port`                                                                   | 8885                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Port d'écoute du serveur.                                                                                                                                                                                        |
| `smtpServerName`                                                                | localhost                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Nom d'hôte du serveur de messagerie                                                                                                                                                                              |
| `smtpServerPort`                                                                | 25                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Port du serveur de messagerie                                                                                                                                                                                    |
| `smtpServerUsername`                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Nom d'utilisateur pour l'authentification au serveur de messagerie                                                                                                                                               |
| `smtpServerPassword`                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Mot de passe pour l'authentification au serveur de messagerie                                                                                                                                                    |
| `smtpServerStartTls`                                                            | false                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Indique si le serveur de messagerie prend en charge StartTLS                                                                                                                                                     |
| `smtpSenderEmail`                                                               | [no-reply@sunnystamp.com](mailto:no-reply@sunnystamp.com)                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | L'adresse e-mail à utiliser comme expéditeur pour tous les e-mails                                                                                                                                               |
| `clamavServerName`                                                              | localhost                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Nom d'hôte du serveur ClamAV                                                                                                                                                                                     |
| `clamavServerPort`                                                              | 3310                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Port du serveur ClamAV                                                                                                                                                                                           |
| `proxyHost`                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Le nom d'hôte du serveur proxy, le cas échéant.                                                                                                                                                                  |
| `proxyPort`                                                                     | 80                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Le numéro de port du serveur proxy.                                                                                                                                                                              |
| `proxyUser`                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Le nom d'utilisateur pour l'authentification au proxy.                                                                                                                                                           |
| `proxyPassword`                                                                 |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Le mot de passe utilisateur pour l'authentification au proxy.                                                                                                                                                    |
| `server.ssl.enabled`                                                            | false                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Indique s'il faut activer HTTPS.                                                                                                                                                                                 |
| `server.ssl.keyStoreType`                                                       | JKS                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Type de keystore à utiliser pour configurer HTTPS. Valeurs possibles : `JKS`, `PKCS12`.                                                                                                                          |
| `server.ssl.key-store`                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Chemin vers le keystore à utiliser pour configurer HTTPS                                                                                                                                                         |
| `server.ssl.key-store-password`                                                 |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Mot de passe du keystore à utiliser pour configurer HTTPS                                                                                                                                                        |
| `server.ssl.key-alias`                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Alias de la clé à utiliser pour configurer HTTPS                                                                                                                                                                 |
| `server.ssl.key-password`                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Mot de passe de la clé à utiliser pour configurer HTTPS                                                                                                                                                          |
| `spring.codec.max-in-memory-size`                                               | 2000000                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | Taille maximale des buffers en RAM                                                                                                                                                                               |
| `elasticsearchUrls`                                                             | [http://localhost:9200](http://localhost:9200)                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Liste d'URLs de endpoints séparées par des virgules pour se connecter à Elasticsearch                                                                                                                            |
| `helios.namespace`                                                              | XADES\_122                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Namespace de configuration Helios                                                                                                                                                                                |
| `helios.policy.digestAlgorithm`                                                 | SHA256                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | L'algorithme d'empreinte de la politique de signature XAdES détachée                                                                                                                                             |
| `helios.policy.id`                                                              | 1.2.250.1.131.1.5.18.21.1.7                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | L'OID de la politique de signature Helios                                                                                                                                                                        |
| `helios.policy.digestValue`                                                     | GbP1WjbTrHp6h9zlsz5RN7AqkJbnDNDOAQzgm1qzIJ4=                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | L'empreinte encodée en base64 de la politique de signature Helios                                                                                                                                                |
| `helios.policy.uri`                                                             | [https://www.collectivites-locales.gouv.fr/files/files/2.%20G%C3%A9rer%20les%20finances%20publiques%20locales/6.%20La%20d%C3%A9mat%C3%A9rialisation%20des%20comptes%20locaux%20et%20l%27open%20data/D%C3%A9mat%20comptable/Le%20PES/ps\\\_helios\\\_dgfip.pdf](https://www.collectivites-locales.gouv.fr/files/files/2.%20G%C3%A9rer%20les%20finances%20publiques%20locales/6.%20La%20d%C3%A9mat%C3%A9rialisation%20des%20comptes%20locaux%20et%20l%27open%20data/D%C3%A9mat%20comptable/Le%20PES/ps\\_helios\\_dgfip.pdf) | L'URL de la politique de signature Helios                                                                                                                                                                        |
| `helios.canonicalizationMethod.keyInfo`                                         | EXCLUSIVE                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Canonicalisations                                                                                                                                                                                                |
| `xadesDetached.namespace`                                                       | XADES\_132                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Namespace de configuration XAdES détachée                                                                                                                                                                        |
| `xadesDetached.policy.digestAlgorithm`                                          | SHA256                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | L'algorithme d'empreinte de la politique de signature XAdES détachée                                                                                                                                             |
| `xadesDetached.policy.id`                                                       | 1.2.250.1.115.200.300.4                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | L'OID de la politique de signature XAdES détachée                                                                                                                                                                |
| `xadesDetached.policy.digestValue`                                              | lLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | L'empreinte encodée en base64 de la politique de signature XAdES détachée                                                                                                                                        |
| `xadesDetached.policy.uri`                                                      | [https://sites.banque-france.fr/igc/signature/ps/ps\\\_1\\\_2\\\_250\\\_1\\\_115\\\_200\\\_300\\\_4.pdf](https://sites.banque-france.fr/igc/signature/ps/ps\\_1\\_2\\_250\\_1\\_115\\_200\\_300\\_4.pdf)                                                                                                                                                                                                                                                                                                                   | L'URL de la politique de signature XAdES détachée                                                                                                                                                                |
| `xadesDetached.canonicalizationMethod.keyInfo`                                  | EXCLUSIVE                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Canonicalisations                                                                                                                                                                                                |
| `cades.policy.digestAlgorithm`                                                  | SHA256                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Configuration CAdES : l'algorithme d'empreinte de la politique de signature CAdES                                                                                                                                |
| `cades.policy.id`                                                               | 1.2.250.1.115.200.300.4                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | L'OID de la politique de signature CAdES                                                                                                                                                                         |
| `cades.policy.digestValue`                                                      | lLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | L'empreinte encodée en base64 de la politique de signature CAdES                                                                                                                                                 |
| `cades.policy.uri`                                                              | [https://sites.banque-france.fr/igc/signature/ps/ps\\\_1\\\_2\\\_250\\\_1\\\_115\\\_200\\\_300\\\_4.pdf](https://sites.banque-france.fr/igc/signature/ps/ps\\_1\\_2\\_250\\_1\\_115\\_200\\_300\\_4.pdf)                                                                                                                                                                                                                                                                                                                   | L'URL de la politique de signature CAdES                                                                                                                                                                         |
| `cadesDetached.policy.digestAlgorithm`                                          | SHA256                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Configuration CAdES détachée : l'algorithme d'empreinte de la politique de signature CAdES détachée                                                                                                              |
| `cadesDetached.policy.id`                                                       | 1.2.250.1.115.200.300.4                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | L'OID de la politique de signature CAdES détachée                                                                                                                                                                |
| `cadesDetached.policy.digestValue`                                              | lLKFDAaR8NxNtrf1cIlmULQgp1GS+7igKN8p7pqy3G0=                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | L'empreinte encodée en base64 de la politique de signature CAdES détachée                                                                                                                                        |
| `cadesDetached.policy.uri`                                                      | [https://sites.banque-france.fr/igc/signature/ps/ps\\\_1\\\_2\\\_250\\\_1\\\_115\\\_200\\\_300\\\_4.pdf](https://sites.banque-france.fr/igc/signature/ps/ps\\_1\\_2\\_250\\_1\\_115\\_200\\_300\\_4.pdf)                                                                                                                                                                                                                                                                                                                   | L'URL de la politique de signature CAdES détachée                                                                                                                                                                |
| `logging.level.co.elastic.clients.transport.rest5_client.low_level.Rest5Client` | ERROR                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Supprime les avertissements du client REST Elasticsearch (concernant les accès non authentifiés)                                                                                                                 |
| `logging.level.eu.europa.esig.dss.crl.stream.impl.CRLUtilsStreamImpl`           | ERROR                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Supprime les traces/avertissements CRL concernant une signature CRL incorrecte                                                                                                                                   |
| `pdftronCustomKey`                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Clé de licence PDFTron personnalisée, pour le développement                                                                                                                                                      |
| `tsaUrlQualified`                                                               | [https://tsa.sunnystamp.com/tsa](https://tsa.sunnystamp.com/tsa)                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Serveur d'horodatage conforme à la RFC 3161.                                                                                                                                                                     |
| `tsaUserName`                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Nom d'utilisateur du serveur d'horodatage.                                                                                                                                                                       |
| `tsaPassword`                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Mot de passe du serveur d'horodatage.                                                                                                                                                                            |
| `validateDocument`                                                              | true                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Valide le document signé                                                                                                                                                                                         |
| `email.validation.pattern`                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Cette propriété définit l'expression régulière (regex) utilisée pour valider les adresses e-mail. Si elle n'est pas spécifiée, l'application utilise une regex par défaut pour la validation des e-mails         |
| `spring.elasticsearch.evolution.locations[0]`                                   | classpath:db/migration                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Configuration de migration de base de données                                                                                                                                                                    |
| `groupedInvitations.slots`                                                      | 2                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | Définit le nombre de créneaux horaires disponibles pour les invitations groupées                                                                                                                                 |
| `allowExternalArchive`                                                          | false                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Permet d'activer l'archivage externe des preuves pour les parapheurs archivés                                                                                                                                    |
| `externalArchivingExponentialBackoff`                                           | 1 2 5 45                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | Valeur temporelle pour le backoff exponentiel                                                                                                                                                                    |
| `allowSingleSigner`                                                             | true                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Permet de créer et modifier des parapheurs en mode signataire unique                                                                                                                                             |
| `brevoApiKey`                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | Clé API Brevo                                                                                                                                                                                                    |
| `defaultNewTenantValueForAPIActivation`                                         | false                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Valeur par défaut pour un nouveau tenant (activation de l'API activée)                                                                                                                                           |
| `defaultNewTenantValueForIdpAllowEdition`                                       | false                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Valeur par défaut pour un nouveau tenant (autoriser la modification de la valeur du fournisseur d'identité)                                                                                                      |

> `${user.home}` est le dossier personnel de l'utilisateur exécutant l'application, généralement `/home/sunnystamp` si vous avez créé un service systemd.
>
> Veuillez noter que les modifications de la configuration de l'application ne peuvent *PAS* être appliquées sans redémarrer l'application.

## Interfaces d'administration

Les interfaces d'administration (API et interface graphique) peuvent être activées simplement en déclarant au moins un utilisateur administrateur dans le fichier de configuration `admins.passwd`. Le chemin du fichier `admins.passwd` est défini dans la configuration de l'application.

Le fichier `admins.passwd` permet de déclarer des utilisateurs administrateurs avec leurs hachages de mot de passe respectifs, à la manière Unix. Par exemple, voici comment déclarer deux utilisateurs administrateurs (`john` et `jack`) dans le fichier `admins.passwd` :

```
john:$6$rounds=100000$GAOcXXTBkR0OcaQk$bnCMTTOWc5jw5fQ7VziaHQEpUVM/KHWKs5RUcA8blRtehYKanOS311GeGdo6TEa9okLw2xF4jw.3doxUPPY6o0
jack:$6$rounds=100000$4DUwSzeHJRevBuKW$3vfincGEEAMCRVfQwRACWgUwTQjokUQcMiCsmxtXlvsQAVApka.GJ8xkfARXQzsjxITUQ16j6YzrdUvMyJcNz/
```

> Utilisez l'une des commandes Unix suivantes pour produire votre hachage de mot de passe :
>
> ```bash
> # Avec mkpasswd :
> mkpasswd -m sha-512
> # Ou avec openssl :
> openssl passwd -6 -salt rounds=100000\$`head -c12 /dev/urandom | openssl base64`
> ```

Une fois les utilisateurs administrateurs déclarés, l'interface graphique d'administration est accessible depuis un navigateur web à l'URL suivante :

```
https://{hostname}:{port}/admin
```

> Notez qu'il est fortement recommandé de :
>
> * désactiver les interfaces d'administration sur les instances accessibles aux utilisateurs standards,
> * activer les interfaces d'administration sur les instances restreintes aux administrateurs, dans un réseau à accès limité.
>   Veuillez consulter les prérequis de clustering pour un déploiement multi-instances.