Configuratie
Elke dienst leest zijn instellingen uit omgevingsvariabelen die beginnen met BL_; alleen het logniveau
staat in RUST_LOG (zie monitoring). Deze lijst komt
rechtstreeks uit de code: een test faalt zodra een dienst een variabele leest die hier niet staat, of
als hier een variabele staat die niemand meer leest.
Omgeving en versie
De omgeving waarin de dienst draait. Het gedrag hangt er niet van af: de omgeving bepaalt alleen welke versoepelingen aan mogen. In production en acceptance start de dienst niet zolang er een aan staat, en noemt hij ze allemaal. Elke omgeving heeft een eigen dataspace-id in de credentials.
- Standaard
production- Vorm
- production, acceptance, development of tck
BL_REVISIONConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde backend (alleen simulatie)Gesimuleerde QTSP (alleen simulatie)Opdrachtregel blDe commit waaruit de dienst gebouwd is. Het image zet hem; de dienst toont hem achter het versienummer (0.2.0+4ecb134). Bij bl leest de build hem in plaats van Git, bijvoorbeeld in een Docker-build.
- Vorm
- Git-commit
BL_REVISION_TIMEOpdrachtregel blTijdstip van de commit in BL_REVISION. Alleen bij het bouwen van bl; daarmee herkent bl sim start images van een andere commit.
- Vorm
- tijdstip (RFC 3339)
Map met de gebouwde beheer-UI. Zonder deze map toont de dienst een korte pagina dat de UI ontbreekt; de API werkt gewoon.
- Vorm
- pad
Identiteit
BL_AUTHORITY_NAMETrust AuthorityNaam van de Trust Authority, zoals de UI en /api/v1/self hem tonen.
- Standaard
Buildinglinks Trust Authority- Vorm
- tekst
Vaste DID van de dienst. Zonder deze instelling is het de did:web van de host en poort in BL_INTERNAL_URL.
- Standaard
- did:web van BL_INTERNAL_URL
- Vorm
- DID
BL_PARTICIPANT_COLORConnector (control plane)Huiskleur van de deelnemer in de UI. Een opgeslagen profiel gaat voor.
- Standaard
#1198BD- Vorm
- kleur (#RRGGBB)
BL_PARTICIPANT_KVKConnector (control plane)KvK-nummer van de organisatie, voor het profiel en de automatische aanmelding.
- Standaard
00000000- Vorm
- KvK-nummer (8 cijfers)
BL_PARTICIPANT_LEGAL_NAMEConnector (control plane)Statutaire naam van de organisatie, voor het profiel en de automatische aanmelding.
- Standaard
- de waarde van BL_PARTICIPANT_SLUG
- Vorm
- tekst
BL_PARTICIPANT_NAMEConnector (control plane)Naam van de organisatie in de UI. Een profiel dat in de beheer-UI is opgeslagen gaat voor. Staat deze instelling er, dan telt het profiel als ingevuld.
- Standaard
Nieuwe connector- Vorm
- tekst
BL_PARTICIPANT_ROLEConnector (control plane)Rol in het profiel: datahouder (provider), dataontvanger (consumer) of allebei. Een opgeslagen profiel gaat voor.
- Standaard
both- Vorm
- provider, consumer of both
BL_PARTICIPANT_SLUGConnector (control plane)Korte naam van de deelnemer. Komt terug in de sessiecookie, het Redis-prefix, de catalogus-id en de kop X-BL-Participant naar de gebouwdienst.
- Standaard
connector- Vorm
- korte naam (a-z, 0-9, -)
Netwerk en adressen
BL_AUTHORITY_URLConnector (control plane)Adres van de Trust Authority voor aanmelding, credentials, getuige en notary.
- Standaard
http://authority:8080- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_BINDConnector (control plane)Data planeTrust AuthorityGesimuleerde backend (alleen simulatie)Gesimuleerde QTSP (alleen simulatie)Adres en poort waarop de dienst luistert.
- Standaard
0.0.0.0:8080· data plane 0.0.0.0:8090, gesimuleerde backend 0.0.0.0:9000- Vorm
- host:poort
BL_BUILDING_URLConnector (control plane)Adres van de gebouwdienst. Met deze instelling geeft de connector /api/building door aan die dienst; zonder bestaat /api/building niet.
- Vorm
- URL
BL_CA_BUNDLEConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde QTSP (alleen simulatie)Extra rootcertificaten voor uitgaand HTTPS, voor diensten achter een interne CA. De verbinding met Vault vertrouwt dan alleen deze bundel. Een onleesbaar bestand stopt de dienst.
- Vorm
- pad naar PEM-bestand
BL_CONNECTOR_URLGebouwdienstAdres van de eigen connector, voor de beheer-API.
- Verplicht
- Verplicht voor Gebouwdienst
- Vorm
- URL
BL_CONTROL_PLANE_URLData planeAdres van de eigen control plane. De data plane stuurt er zijn signaling-berichten heen (/signaling/v1).
- Standaard
http://localhost:8080- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_DATAPLANE_BROWSER_URLConnector (control plane)Adres van de gateway van de data plane zoals de browser het ziet, voor de koppelingen in de beheer-UI.
- Standaard
http://localhost:8090- Vorm
- URL
Adres van de data plane zoals andere deelnemers en apps het zien. Staat in het DID-document en in de data-adressen (/public, /token) en gateway-adressen die de connector uitgeeft.
- Standaard
http://localhost:8090- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_DATAPLANE_SIGNALING_URLConnector (control plane)Signaling-endpoint (DPS) van de eigen data plane.
- Standaard
- BL_DATAPLANE_URL met /signaling/v1
- Vorm
- URL
BL_DATAPLANE_URLConnector (control plane)Intern adres van de eigen data plane. De connector controleert er de gezondheid mee en roept er de gateway mee aan als hij zelf data ophaalt.
- Standaard
http://localhost:8090- Vorm
- URL
Hosts waarvan een did:web over http in plaats van https wordt opgehaald, ook voor signaling; * staat elke host toe. Alleen voor de simulatie en de TCK.
- Vorm
- kommagescheiden lijst
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
Adres van de dienst zoals andere deelnemers het zien: DSP, DCP en het DID-document. Host en poort vormen de did:web, tenzij BL_DID iets anders zegt.
- Standaard
http://localhost:8080· authority http://authority:8080- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_LISTENGebouwdienstAdres en poort waarop de gebouwdienst luistert (bij de andere diensten heet dit BL_BIND).
- Standaard
0.0.0.0:8080- Vorm
- host:poort
Privé-netwerken waarop tegenpartijen mogen staan. Zonder deze instelling belt de dienst een adres dat een tegenpartij opgeeft (data-adres, callback, diensten in een DID-document) alleen op het publieke internet; * staat elk adres toe (decisions #59).
- Vorm
- kommagescheiden netwerken (10.20.0.0/16), adressen of *
- Versoepeling
- Alleen toegestaan in development en tck, als bevat *. In production en acceptance start de dienst dan niet.
Adres van de dienst zoals de browser het ziet: de beheer-UI en de redirect na het inloggen bij de identity provider.
- Standaard
- de waarde van BL_INTERNAL_URL
- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
Database en opslag
Postgres-database. Bestaat de database nog niet, dan maakt de dienst hem aan en voert hij de migraties uit. Control plane, data plane en gebouwdienst van een deelnemer delen een database; de gebouwdienst gebruikt het schema building.
- Verplicht
- Verplicht voor Connector (control plane), Data plane, Trust Authority, Gebouwdienst
- Vorm
- postgres://-URL
Grootte van de databasepool. Houd max_connections van Postgres hoger dan de som van alle pools.
- Standaard
10· data plane 50, gebouwdienst 5- Vorm
- geheel getal
BL_LOG_STORE_ACCESS_KEYConnector (control plane)Access key voor de logopslag; geef een sleutel die alleen het prefix van deze deelnemer mag lezen.
- Verplicht
- Verplicht als BL_LOG_STORE_URL is ingesteld
- Vorm
- tekst
BL_LOG_STORE_ENDPOINTConnector (control plane)S3-endpoint van de logopslag.
- Verplicht
- Verplicht als BL_LOG_STORE_URL is ingesteld
- Vorm
- URL
Secret key bij BL_LOG_STORE_ACCESS_KEY.
- Verplicht
- Verplicht als BL_LOG_STORE_URL is ingesteld
- Vorm
- tekst
BL_LOG_STORE_URLConnector (control plane)Waar de logverzamelaar het request-log van deze deelnemer schrijft. Met deze instelling toont de connector dat log (GET /api/v1/request-log); zonder is er geen request-log in de UI.
- Vorm
- s3://bucket/prefix
BL_LOG_STORE_VIRTUAL_HOSTEDConnector (control plane)Zet de bucket in de hostnaam (bucket.endpoint) in plaats van in het pad.
- Standaard
false- Vorm
- boolean: 1, true, yes of on is aan; elke andere waarde is uit
Voorvoegsel van de Redis-sleutels, zodat meerdere diensten één Redis kunnen delen.
- Standaard
- connector <BL_PARTICIPANT_SLUG>:cp:, authority authority:
- Vorm
- tekst
Redis voor sessies en caches. Kan een wachtwoord bevatten.
- Standaard
redis://localhost:6379/0- Vorm
- redis://-URL
Toegang en sessies
Break-glass-token. Wie het als bearer-token meestuurt, is beheerder (connector, authority) of mag de gateway van de data plane gebruiken. Bedoeld voor de simulatie en het seeden.
- Vorm
- tekst
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
Gedeeld geheim tussen connector en gebouwdienst. De connector stuurt het mee in X-BL-Proxy-Secret; de gebouwdienst accepteert alleen verzoeken die het hebben.
- Verplicht
- Verplicht voor Gebouwdienst
- Vorm
- tekst (minstens 16 tekens)
API-sleutel van de beheer-API van de eigen connector (Authorization: Bearer).
- Verplicht
- Verplicht voor Gebouwdienst
- Vorm
- tekst
Sleutel die de refresh token van de identity provider in elke sessie versleutelt (bl key session maakt er een). Zonder deze instelling kiest de dienst bij elke start een nieuwe sleutel, en log je na een herstart opnieuw in.
- Vorm
- 32 bytes, base64 of base64url
- Versoepeling
- Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.
Vaste setup-code voor de installatiemodus. Zonder deze instelling maakt de connector er een en zet hij die in het log. De installatiemodus eindigt zodra een beheerder via de gekoppelde identity provider inlogt.
- Vorm
- tekst
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
Identity provider
Client-id bij de identity provider.
- Standaard
connector- Vorm
- tekst
Client-secret bij de identity provider.
- Vorm
- tekst
Intern adres van de identity provider, als de dienst hem anders bereikt dan de browser. Verzoeken naar de issuer gaan dan naar dit adres.
- Vorm
- URL
Publieke issuer van de identity provider (OIDC). Bij de connector gaat een identity provider die in de beheer-UI is gekoppeld voor. Zonder issuer is er geen inloggen via een identity provider.
- Vorm
- URL
Sleutels
Bij BL_KEY_SOURCE=env: de sleutel zelf, per naam in hoofdletters. BL_IDENTITY_KEY (connector, authority), BL_DATAPLANE_KEY (data plane; de connector leest alleen het publieke deel), BL_ISSUER_KEY, BL_NOTARY_KEY en BL_WITNESS_KEY (authority). De did:webvh-update-sleutels heten BL_DID-UPDATE_KEY en BL_DID-UPDATE-NEXT_KEY, met een streepje in de naam.
- Verplicht
- Verplicht als BL_KEY_SOURCE=env
- Vorm
- JWK (JSON)
Sleutel die de geheimen in de database van de deelnemer versleutelt (decisions #79): de sleutels van systemen en koppelingen en het client-secret van de IdP-koppeling. Connector en data plane krijgen dezelfde; bl key data maakt er een. Met een KMS of HSM staat hier de sleutel omhuld door die KMS (bl-wrap:v1:vault:… of bl-wrap:v1:pkcs11:…, decisions #82); connector wrap-data-key maakt die waarde, en bij de start opent de KMS hem. Zonder deze instelling maakt de connector een sleutel en bewaart die in de database, naast de gegevens. Maak er een aparte back-up van: zonder deze sleutel zijn de geheimen in een back-up niet terug te halen.
- Vorm
- 32 bytes, base64 of base64url; of omhuld: bl-wrap:v1:…
- Versoepeling
- Alleen toegestaan in development en tck, als niet ingesteld, of niet omhuld terwijl BL_DATA_KEY_WRAP een KMS noemt. In production en acceptance start de dienst dan niet.
Bestand met de sleutel, in plaats van BL_DATA_KEY (bijvoorbeeld een Docker- of Kubernetes-secret).
- Vorm
- pad
Vorige sleutels, alleen om te openen: voor het wisselen van BL_DATA_KEY. Bij de start versleutelt de connector alles opnieuw met BL_DATA_KEY; daarna kan deze instelling weg (connector reencrypt-secrets --check zegt wanneer).
- Vorm
- kommagescheiden lijst van sleutels, leesbaar of omhuld
Bestand met de vorige sleutels, in plaats van BL_DATA_KEY_PREVIOUS.
- Vorm
- pad
Welke KMS de data-sleutel omhult (decisions #82): vault (de Transit-engine, met BL_VAULT_*) of pkcs11 (een AES-sleutel op het token, met BL_PKCS11_*). Is dit vault of pkcs11, dan moeten BL_DATA_KEY en BL_DATA_KEY_PREVIOUS omhuld zijn; een leesbare sleutel is een versoepeling. De omhullende sleutel heet <voorvoegsel>data, dus bl-data. Een omhulde waarde noemt zelf zijn KMS en sleutel, dus openen lukt ook met none, zolang BL_VAULT_* of BL_PKCS11_* er zijn. none: de sleutel mag leesbaar in de configuratie staan, een bewuste keuze naast een KMS die geen AES-sleutels heeft.
- Standaard
- vault of pkcs11 als BL_KEY_SOURCE dat is, anders none
- Vorm
- vault, pkcs11 of none
Bij een andere sleutelbron dan db: de hash van de update-sleutel na de volgende (pre-rotatie van did:webvh). Zonder deze instelling publiceert de dienst een gewijzigd DID-document niet. Met sleutels in de database roteert de update-sleutel vanzelf.
- Verplicht
- Verplicht bij een andere BL_KEY_SOURCE dan db, zodra het DID-document verandert
- Vorm
- hash (bl key hash)
Bij BL_KEY_SOURCE=file: map met <naam>.jwk per sleutel. Wie alleen de publieke sleutel nodig heeft, mag <naam>.pub.jwk krijgen. Sleutels maak je met bl key generate.
- Verplicht
- Verplicht als BL_KEY_SOURCE=file
- Vorm
- pad
Waar de private sleutels vandaan komen (decisions #41). db: de database, aangemaakt bij het eerste gebruik. file: JWK-bestanden in BL_KEY_DIR. env: JWK's in BL_<NAAM>_KEY. pkcs11: een HSM. vault: de Transit-engine van Vault of OpenBao. Met pkcs11 en vault verlaat de sleutel de HSM of KMS nooit.
- Standaard
db- Vorm
- db, file, env, pkcs11 of vault
- Versoepeling
- Alleen toegestaan in development en tck, als db, de standaard. In production en acceptance start de dienst dan niet.
Bij BL_KEY_SOURCE=pkcs11: voorvoegsel van de sleutellabels op het token (bl-identity, bl-dataplane, …; bl-data voor de AES-sleutel die de data-sleutel omhult).
- Standaard
bl-- Vorm
- tekst
Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: pad van de PKCS#11-bibliotheek.
- Verplicht
- Verplicht als BL_KEY_SOURCE=pkcs11, of BL_DATA_KEY omhuld is met pkcs11
- Vorm
- pad
Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: pincode van het token, of gebruik BL_PKCS11_PIN_FILE.
- Verplicht
- Verplicht als BL_KEY_SOURCE=pkcs11 of BL_DATA_KEY omhuld is met pkcs11, tenzij BL_PKCS11_PIN_FILE is ingesteld
- Vorm
- tekst
Bestand met de pincode, in plaats van BL_PKCS11_PIN (bijvoorbeeld een Docker- of Kubernetes-secret).
- Vorm
- pad
Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: label van het token.
- Verplicht
- Verplicht als BL_KEY_SOURCE=pkcs11, of BL_DATA_KEY omhuld is met pkcs11
- Vorm
- tekst
Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: adres van Vault of OpenBao.
- Verplicht
- Verplicht als BL_KEY_SOURCE=vault, of BL_DATA_KEY omhuld is met vault
- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
Bij BL_KEY_SOURCE=vault: voorvoegsel van de sleutelnamen in de Transit-engine (bl-identity, …; bl-data voor de sleutel die de data-sleutel omhult).
- Standaard
bl-- Vorm
- tekst
Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: pad van de Transit-engine.
- Standaard
transit- Vorm
- tekst
Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: token voor Vault, of gebruik BL_VAULT_TOKEN_FILE.
- Verplicht
- Verplicht als BL_KEY_SOURCE=vault of BL_DATA_KEY omhuld is met vault, tenzij BL_VAULT_TOKEN_FILE is ingesteld
- Vorm
- tekst
Bestand met het Vault-token, in plaats van BL_VAULT_TOKEN.
- Vorm
- pad
Trust Authority en credentials
BL_AUTHORITY_DIDConnector (control plane)DID van de Trust Authority. Haar credentials worden altijd vertrouwd, en haar did:webvh-historie gaat mee in bewijspakketten.
- Standaard
did:web:authority%3A8080- Vorm
- DID
BL_DCP_AUTO_REQUESTConnector (control plane)Credentialtypes die de connector meteen aanvraagt als een uitgever ze aanbiedt.
- Standaard
MembershipCredential· leeg met BL_TCK_MODE- Vorm
- kommagescheiden credentialtypes
BL_DCP_SCOPESConnector (control plane)Scopes die de connector als verifier van een tegenpartij vraagt (DCP).
- Standaard
org.eclipse.dspace.dcp.vc.type:MembershipCredential:read- Vorm
- kommagescheiden lijst
BL_STS_CLIENT_IDConnector (control plane)Met BL_STS_CLIENT_SECRET: zet het STS-endpoint (POST /dcp/sts/token, client credentials) van de connector aan. Alleen nodig voor de DCP-TCK.
- Vorm
- tekst
BL_TRUSTED_ISSUERSConnector (control plane)Extra uitgevers van credentials die de connector vertrouwt, naast BL_AUTHORITY_DID.
- Vorm
- kommagescheiden DID's
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
Aanmelding en ondertekening
BL_CSC_CLIENT_IDTrust AuthorityClient-id van de Trust Authority bij de QTSP.
- Standaard
buildinglinks-authority- Vorm
- tekst
Client-secret van de Trust Authority bij de QTSP.
- Standaard
(leeg)- Vorm
- tekst
BL_CSC_INTERNAL_URLTrust AuthorityIntern adres van de QTSP, als de Trust Authority hem anders bereikt dan de browser.
- Standaard
- de waarde van BL_CSC_URL
- Vorm
- URL
BL_CSC_URLTrust AuthorityQTSP voor ondertekenen op afstand (CSC API), zoals de browser hem ziet. Zonder BL_CSC_URL of BL_DSS_URL kan een aanmelding niet worden ondertekend.
- Vorm
- URL
BL_DSS_URLTrust AuthorityREST-adres van de EU Digital Signature Service, die de ondertekende documenten valideert.
- Vorm
- URL
Invites die de Trust Authority bij de start aanmaakt, als ze nog niet bestaan. Voor de simulatie en voor het aanmelden van veel deelnemers tegelijk.
- Vorm
- JSON: [{"code", "name", "roles"}]
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
Invite-code voor een automatische aanmelding bij de Trust Authority, samen met BL_SIGNATORY_NAME en BL_SIGNATORY_EMAIL. Voor de simulatie.
- Vorm
- tekst
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_MAIL_FROMTrust AuthorityAfzender van de e-mail van de Trust Authority.
- Standaard
Buildinglinks Trust Authority <onboarding@buildinglinks.example>- Vorm
- naam <e-mailadres>
BL_MANDATE_DAYSTrust AuthorityLooptijd van de machtiging in de documenten die de ondertekenaar tekent.
- Standaard
730- Vorm
- geheel getal (dagen)
BL_REQUESTED_ROLESConnector (control plane)Rollen die de connector aanvraagt bij de automatische aanmelding met BL_INVITE_CODE (bijvoorbeeld bms_provider).
- Vorm
- kommagescheiden lijst
BL_SIGNATORY_EMAILConnector (control plane)E-mailadres van de ondertekenaar bij de automatische aanmelding met BL_INVITE_CODE.
- Vorm
- e-mailadres
BL_SIGNATORY_NAMEConnector (control plane)Naam van de ondertekenaar bij de automatische aanmelding met BL_INVITE_CODE.
- Vorm
- tekst
BL_SIGNING_LINK_DAYSTrust AuthorityZo lang blijft een ondertekenlink geldig.
- Standaard
14- Vorm
- geheel getal (dagen)
BL_SIGNING_REQUIRE_QUALIFIEDTrust AuthorityEis een gekwalificeerde handtekening op de aanmelding. Met false volstaat een geavanceerde.
- Standaard
true- Vorm
- boolean: 1, true, yes of on is aan; elke andere waarde is uit
- Versoepeling
- Alleen toegestaan in development en tck, als false. In production en acceptance start de dienst dan niet.
Mailserver voor de e-mail van de Trust Authority, zoals ondertekenverzoeken. Zonder deze instelling komt de mail alleen in het log, met de ondertekenlinks erin.
- Vorm
- smtp:// of smtps://-URL
- Versoepeling
- Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.
Gekwalificeerde tijdstempels
Kop die de Trust Authority meestuurt naar de TSA, als die dat vraagt.
- Vorm
- Naam: waarde
BL_TSA_INTERVAL_SECSTrust AuthorityZo vaak zet de Trust Authority tijdstempels op nieuwe receipts en vernieuwt ze tijdstempels die bijna verlopen.
- Standaard
3600- Vorm
- geheel getal (seconden)
BL_TSA_RENEW_DAYSTrust AuthorityZo lang voordat het certificaat van een TSA verloopt, komt er een archieftijdstempel over de oude.
- Standaard
90- Vorm
- geheel getal (dagen)
Certificaten van de vertrouwde TSA's. De Trust Authority controleert er haar tijdstempels mee; de connector die in bewijspakketten. Of gebruik BL_TSA_TRUST_URL.
- Vorm
- pad naar PEM-bestand
- Versoepeling
- Alleen toegestaan in development en tck, als BL_TSA_URL is ingesteld, maar BL_TSA_TRUST_FILE en BL_TSA_TRUST_URL niet. In production en acceptance start de dienst dan niet.
Adres waar de certificaten van de vertrouwde TSA's (PEM) staan, in plaats van BL_TSA_TRUST_FILE.
- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als BL_TSA_URL is ingesteld, maar BL_TSA_TRUST_FILE en BL_TSA_TRUST_URL niet. In production en acceptance start de dienst dan niet.
BL_TSA_URLTrust AuthorityRFC 3161-endpoint van een gekwalificeerde TSA. De Trust Authority zet er tijdstempels mee op de receipts van de notary (decisions #45). Zonder deze instelling krijgen ze geen tijdstempel.
- Vorm
- URL
- Versoepeling
- Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.
Leveringen en bewijs
BL_ANCHOR_STALE_AFTERConnector (control plane)Zo lang mag nieuw bewijs wachten op een anker bij de notaris. Duurt het langer, bijvoorbeeld omdat de Trust Authority onbereikbaar is, dan staat anchoring in /healthz op degraded.
- Standaard
10m- Vorm
- duur: 10m, 1h of een aantal seconden
BL_APPROVAL_TTL_SECSConnector (control plane)Zo lang mag een aanvraag wachten op goedkeuring door de datahouder.
- Standaard
604800- Vorm
- geheel getal (seconden)
BL_EVIDENCE_HOT_DAYSData planeZo lang blijft het bewijs van een request snel opvraagbaar; daarna gaat het gecomprimeerd naar koude opslag (decisions #44).
- Standaard
90- Vorm
- geheel getal (dagen)
BL_EVIDENCE_RETENTION_YEARSData planeZo lang bewaart de data plane het bewijs van requests. Het rulebook eist minstens 5 jaar.
- Standaard
5- Vorm
- geheel getal (jaren)
- Versoepeling
- Alleen toegestaan in development en tck, als minder dan 5. In production en acceptance start de dienst dan niet.
BL_EVIDENCE_SEAL_MSData planeZo vaak sluit de data plane een venster: het bewijs van de requests sindsdien gaat als één Merkle-root in de hashketen.
- Standaard
10000- Vorm
- geheel getal (milliseconden)
BL_EVIDENCE_WRITERSData planeAantal schrijvers dat bewijs in groepen vastlegt (decisions #49). 0 legt elk request in een eigen commit vast. Groepen helpen alleen bij trage opslag, zoals netwerkschijven; probeer dan 32.
- Standaard
0- Vorm
- geheel getal
BL_OUTBOX_MAX_AGEConnector (control plane)Zo lang blijft de outbox proberen een bericht aan een tegenpartij af te leveren (decisions #56).
- Standaard
24h- Vorm
- duur: 24h, 90m, 2d of een aantal seconden
Logging
BL_LOG_JSONConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde QTSP (alleen simulatie)Schrijf elke logregel als JSON, voor een logverzamelaar. Logs gaan altijd naar stdout. Het logniveau zet je met RUST_LOG.
- Standaard
false- Vorm
- boolean: 1, true, yes of on is aan; elke andere waarde is uit
BL_REQUEST_COUNTS_DAYSData planeZo lang bewaart de data plane de tellers per minuut voor de grafieken in de UI (decisions #53).
- Standaard
90- Vorm
- geheel getal (dagen)
BL_REQUEST_LOGData planeWelke requests de data plane logt, zolang de beheerder dat niet in de beheer-UI heeft ingesteld (decisions #57).
- Standaard
warnings- Vorm
- off, errors, warnings of all
BL_REQUEST_SLOW_MSData planeEen request dat langer duurt, logt de data plane als traag. De instelling in de beheer-UI gaat voor.
- Standaard
1000- Vorm
- geheel getal (milliseconden)
Gebouwdienst
BL_BUILDING_FIXTURESGebouwdienstGegevens van gebouwen die de gebouwdienst gebruikt voordat hij PDOK en EP-online vraagt. Voor de simulatie.
- Vorm
- pad naar JSON-bestand
BL_BUILDING_POLL_SECSGebouwdienstZo vaak vraagt de gebouwdienst de connector per product wat opnieuw bepalen van de punten zou veranderen. Een verschil wordt een melding.
- Standaard
300- Vorm
- geheel getal (seconden, minstens 10)
API-sleutel van EP-online. Zonder sleutel toont de gebouwdienst geen energielabel en roept hij EP-online niet aan. De sleutel komt nooit in het log.
- Vorm
- tekst
BL_EP_ONLINE_URLGebouwdienstBasisadres van de publieke API van EP-online, voor het energielabel.
- Standaard
https://public.ep-online.nl- Vorm
- URL
BL_MAPGebouwdienstAchtergrondkaart: de BRT-Achtergrondkaart van PDOK, of geen kaart.
- Standaard
pdok-brt- Vorm
- pdok-brt of none
BL_MAP_TILESGebouwdienstEen andere tegeldienst voor de achtergrondkaart, in plaats van BL_MAP.
- Vorm
- URL-sjabloon met {z}, {x} en {y}
BL_PDOK_LUCHTFOTO_URLGebouwdienstWMS van de luchtfoto's voor Nederlandse objecten (Beeldmateriaal Nederland).
- Standaard
https://service.pdok.nl/hwh/luchtfotorgb/wms/v1_0- Vorm
- URL
BL_PDOK_URLGebouwdienstBasisadres van de PDOK-API's voor de gegevens van gebouwen.
- Standaard
https://api.pdok.nl- Vorm
- URL
Simulatie en tests
Section titled “Simulatie en tests”Deze instellingen gebruikt alleen de simulatie of de conformiteitstest. Ze horen niet in een productie-installatie.
Simulatie en TCK
BL_SIM_LINKSTrust AuthorityDe deelnemers van de simulatie met hun adressen, voor de UI van de Trust Authority (/api/v1/self).
- Vorm
- JSON
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_SIM_TOOLSTrust AuthorityDe hulpmiddelen van de simulatie (Mailpit, QTSP, DSS, logopslag), voor de UI van de Trust Authority.
- Vorm
- JSON
- Versoepeling
- Alleen toegestaan in development en tck, als ingesteld; de dienst meldt het als BL_SIM_LINKS. In production en acceptance start de dienst dan niet.
BL_TCK_CONTROLPLANE_URLData planeMet BL_TCK_MODE: het callback-adres van de DPS-TCK.
- Standaard
http://localhost:8083- Vorm
- URL
BL_TCK_DPSConnector (control plane)Maak bij de start de overeenkomsten aan die de DPS-TCK verwacht.
- Standaard
false- Vorm
- boolean: 1, true, yes of on is aan; elke andere waarde is uit
- Versoepeling
- Alleen toegestaan in tck, als aan. In production en acceptance start de dienst dan niet.
BL_TCK_DPS_CONSUMER_IDConnector (control plane)Met BL_TCK_DPS: de dataontvanger in de overeenkomst waarin de connector levert.
- Standaard
consumerId- Vorm
- tekst
BL_TCK_DPS_PROVIDER_IDConnector (control plane)Met BL_TCK_DPS: de datahouder in de overeenkomst waarin de connector ontvangt.
- Standaard
providerId- Vorm
- tekst
BL_TCK_HOLDER_DIDSTrust AuthorityMet BL_TCK_MODE: de DID's die de Trust Authority zonder registratie credentials geeft.
- Standaard
did:web:localhost%3A8083:holder- Vorm
- kommagescheiden DID's
BL_TCK_HOLDER_PIDConnector (control plane)Met BL_TCK_MODE: de holderPid waaronder de uitgever van de DCP-TCK credentials aflevert. Alleen samen met BL_TCK_ISSUER_DID.
- Vorm
- tekst
BL_TCK_ISSUER_DIDConnector (control plane)Met BL_TCK_MODE: de uitgever die onder BL_TCK_HOLDER_PID aflevert.
- Vorm
- DID
TCK-modus voor de conformiteitstests van DSP, DCP en DPS: scenario-adapters aan, geen caches, ongetekende statuslijsten toegestaan. Nooit in productie.
- Standaard
false- Vorm
- boolean: 1, true, yes of on is aan; elke andere waarde is uit
- Versoepeling
- Alleen toegestaan in tck, als aan. In production en acceptance start de dienst dan niet.
Met BL_TCK_MODE: de Authorization-waarde waarmee de DPS-TCK als control plane signaling stuurt.
- Standaard
dummy-authorization- Vorm
- tekst
Vast token waarmee de DSP-TCK zich bij de connector meldt.
- Vorm
- tekst
- Versoepeling
- Alleen toegestaan in tck, als ingesteld. In production en acceptance start de dienst dan niet.