Ga naar inhoud

Configuratie

Elke dienst leest zijn instellingen uit omgevingsvariabelen die beginnen met BL_; alleen het logniveau staat in RUST_LOG (zie monitoring). Deze lijst komt rechtstreeks uit de code: een test faalt zodra een dienst een variabele leest die hier niet staat, of als hier een variabele staat die niemand meer leest.

Omgeving en versie

BL_ENVIRONMENTConnector (control plane)Data planeTrust Authority

De omgeving waarin de dienst draait. Het gedrag hangt er niet van af: de omgeving bepaalt alleen welke versoepelingen aan mogen. In production en acceptance start de dienst niet zolang er een aan staat, en noemt hij ze allemaal. Elke omgeving heeft een eigen dataspace-id in de credentials.

Standaard
production
Vorm
production, acceptance, development of tck
BL_REVISIONConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde backend (alleen simulatie)Gesimuleerde QTSP (alleen simulatie)Opdrachtregel bl

De commit waaruit de dienst gebouwd is. Het image zet hem; de dienst toont hem achter het versienummer (0.2.0+4ecb134). Bij bl leest de build hem in plaats van Git, bijvoorbeeld in een Docker-build.

Vorm
Git-commit
BL_REVISION_TIMEOpdrachtregel bl

Tijdstip van de commit in BL_REVISION. Alleen bij het bouwen van bl; daarmee herkent bl sim start images van een andere commit.

Vorm
tijdstip (RFC 3339)
BL_UI_DIRConnector (control plane)Trust Authority

Map met de gebouwde beheer-UI. Zonder deze map toont de dienst een korte pagina dat de UI ontbreekt; de API werkt gewoon.

Vorm
pad

Identiteit

BL_AUTHORITY_NAMETrust Authority

Naam van de Trust Authority, zoals de UI en /api/v1/self hem tonen.

Standaard
Buildinglinks Trust Authority
Vorm
tekst
BL_DIDConnector (control plane)Trust Authority

Vaste DID van de dienst. Zonder deze instelling is het de did:web van de host en poort in BL_INTERNAL_URL.

Standaard
did:web van BL_INTERNAL_URL
Vorm
DID
BL_PARTICIPANT_COLORConnector (control plane)

Huiskleur van de deelnemer in de UI. Een opgeslagen profiel gaat voor.

Standaard
#1198BD
Vorm
kleur (#RRGGBB)
BL_PARTICIPANT_KVKConnector (control plane)

KvK-nummer van de organisatie, voor het profiel en de automatische aanmelding.

Standaard
00000000
Vorm
KvK-nummer (8 cijfers)
BL_PARTICIPANT_NAMEConnector (control plane)

Naam van de organisatie in de UI. Een profiel dat in de beheer-UI is opgeslagen gaat voor. Staat deze instelling er, dan telt het profiel als ingevuld.

Standaard
Nieuwe connector
Vorm
tekst
BL_PARTICIPANT_ROLEConnector (control plane)

Rol in het profiel: datahouder (provider), dataontvanger (consumer) of allebei. Een opgeslagen profiel gaat voor.

Standaard
both
Vorm
provider, consumer of both
BL_PARTICIPANT_SLUGConnector (control plane)

Korte naam van de deelnemer. Komt terug in de sessiecookie, het Redis-prefix, de catalogus-id en de kop X-BL-Participant naar de gebouwdienst.

Standaard
connector
Vorm
korte naam (a-z, 0-9, -)

Netwerk en adressen

BL_AUTHORITY_URLConnector (control plane)

Adres van de Trust Authority voor aanmelding, credentials, getuige en notary.

Standaard
http://authority:8080
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_BINDConnector (control plane)Data planeTrust AuthorityGesimuleerde backend (alleen simulatie)Gesimuleerde QTSP (alleen simulatie)

Adres en poort waarop de dienst luistert.

Standaard
0.0.0.0:8080 · data plane 0.0.0.0:8090, gesimuleerde backend 0.0.0.0:9000
Vorm
host:poort
BL_BUILDING_URLConnector (control plane)

Adres van de gebouwdienst. Met deze instelling geeft de connector /api/building door aan die dienst; zonder bestaat /api/building niet.

Vorm
URL
BL_CA_BUNDLEConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde QTSP (alleen simulatie)

Extra rootcertificaten voor uitgaand HTTPS, voor diensten achter een interne CA. De verbinding met Vault vertrouwt dan alleen deze bundel. Een onleesbaar bestand stopt de dienst.

Vorm
pad naar PEM-bestand
BL_CONNECTOR_URLGebouwdienst

Adres van de eigen connector, voor de beheer-API.

Verplicht
Verplicht voor Gebouwdienst
Vorm
URL

Adres van de eigen control plane. De data plane stuurt er zijn signaling-berichten heen (/signaling/v1).

Standaard
http://localhost:8080
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_DATAPLANE_BROWSER_URLConnector (control plane)

Adres van de gateway van de data plane zoals de browser het ziet, voor de koppelingen in de beheer-UI.

Standaard
http://localhost:8090
Vorm
URL
BL_DATAPLANE_PUBLIC_URLConnector (control plane)Data plane

Adres van de data plane zoals andere deelnemers en apps het zien. Staat in het DID-document en in de data-adressen (/public, /token) en gateway-adressen die de connector uitgeeft.

Standaard
http://localhost:8090
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_DATAPLANE_SIGNALING_URLConnector (control plane)

Signaling-endpoint (DPS) van de eigen data plane.

Standaard
BL_DATAPLANE_URL met /signaling/v1
Vorm
URL
BL_DATAPLANE_URLConnector (control plane)

Intern adres van de eigen data plane. De connector controleert er de gezondheid mee en roept er de gateway mee aan als hij zelf data ophaalt.

Standaard
http://localhost:8090
Vorm
URL
BL_DID_HTTP_HOSTSConnector (control plane)Data planeTrust Authority

Hosts waarvan een did:web over http in plaats van https wordt opgehaald, ook voor signaling; * staat elke host toe. Alleen voor de simulatie en de TCK.

Vorm
kommagescheiden lijst
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_INTERNAL_URLConnector (control plane)Trust Authority

Adres van de dienst zoals andere deelnemers het zien: DSP, DCP en het DID-document. Host en poort vormen de did:web, tenzij BL_DID iets anders zegt.

Standaard
http://localhost:8080 · authority http://authority:8080
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_LISTENGebouwdienst

Adres en poort waarop de gebouwdienst luistert (bij de andere diensten heet dit BL_BIND).

Standaard
0.0.0.0:8080
Vorm
host:poort
BL_PRIVATE_NETWORKSConnector (control plane)Data planeTrust Authority

Privé-netwerken waarop tegenpartijen mogen staan. Zonder deze instelling belt de dienst een adres dat een tegenpartij opgeeft (data-adres, callback, diensten in een DID-document) alleen op het publieke internet; * staat elk adres toe (decisions #59).

Vorm
kommagescheiden netwerken (10.20.0.0/16), adressen of *
Versoepeling
Alleen toegestaan in development en tck, als bevat *. In production en acceptance start de dienst dan niet.
BL_PUBLIC_URLConnector (control plane)Trust Authority

Adres van de dienst zoals de browser het ziet: de beheer-UI en de redirect na het inloggen bij de identity provider.

Standaard
de waarde van BL_INTERNAL_URL
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.

Database en opslag

BL_DATABASE_URLgeheimConnector (control plane)Data planeTrust AuthorityGebouwdienst

Postgres-database. Bestaat de database nog niet, dan maakt de dienst hem aan en voert hij de migraties uit. Control plane, data plane en gebouwdienst van een deelnemer delen een database; de gebouwdienst gebruikt het schema building.

Verplicht
Verplicht voor Connector (control plane), Data plane, Trust Authority, Gebouwdienst
Vorm
postgres://-URL
BL_DB_MAX_CONNECTIONSConnector (control plane)Data planeTrust AuthorityGebouwdienst

Grootte van de databasepool. Houd max_connections van Postgres hoger dan de som van alle pools.

Standaard
10 · data plane 50, gebouwdienst 5
Vorm
geheel getal
BL_LOG_STORE_ACCESS_KEYConnector (control plane)

Access key voor de logopslag; geef een sleutel die alleen het prefix van deze deelnemer mag lezen.

Verplicht
Verplicht als BL_LOG_STORE_URL is ingesteld
Vorm
tekst
BL_LOG_STORE_ENDPOINTConnector (control plane)

S3-endpoint van de logopslag.

Verplicht
Verplicht als BL_LOG_STORE_URL is ingesteld
Vorm
URL
BL_LOG_STORE_REGIONConnector (control plane)

Regio van de logopslag.

Standaard
us-east-1
Vorm
tekst
BL_LOG_STORE_SECRET_KEYgeheimConnector (control plane)

Secret key bij BL_LOG_STORE_ACCESS_KEY.

Verplicht
Verplicht als BL_LOG_STORE_URL is ingesteld
Vorm
tekst
BL_LOG_STORE_URLConnector (control plane)

Waar de logverzamelaar het request-log van deze deelnemer schrijft. Met deze instelling toont de connector dat log (GET /api/v1/request-log); zonder is er geen request-log in de UI.

Vorm
s3://bucket/prefix
BL_LOG_STORE_VIRTUAL_HOSTEDConnector (control plane)

Zet de bucket in de hostnaam (bucket.endpoint) in plaats van in het pad.

Standaard
false
Vorm
boolean: 1, true, yes of on is aan; elke andere waarde is uit
BL_REDIS_PREFIXConnector (control plane)Trust Authority

Voorvoegsel van de Redis-sleutels, zodat meerdere diensten één Redis kunnen delen.

Standaard
connector <BL_PARTICIPANT_SLUG>:cp:, authority authority:
Vorm
tekst
BL_REDIS_URLgeheimConnector (control plane)Trust Authority

Redis voor sessies en caches. Kan een wachtwoord bevatten.

Standaard
redis://localhost:6379/0
Vorm
redis://-URL

Toegang en sessies

BL_ADMIN_TOKENgeheimConnector (control plane)Data planeTrust Authority

Break-glass-token. Wie het als bearer-token meestuurt, is beheerder (connector, authority) of mag de gateway van de data plane gebruiken. Bedoeld voor de simulatie en het seeden.

Vorm
tekst
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_BUILDING_PROXY_SECRETgeheimConnector (control plane)Gebouwdienst

Gedeeld geheim tussen connector en gebouwdienst. De connector stuurt het mee in X-BL-Proxy-Secret; de gebouwdienst accepteert alleen verzoeken die het hebben.

Verplicht
Verplicht voor Gebouwdienst
Vorm
tekst (minstens 16 tekens)
BL_CONNECTOR_API_KEYgeheimGebouwdienst

API-sleutel van de beheer-API van de eigen connector (Authorization: Bearer).

Verplicht
Verplicht voor Gebouwdienst
Vorm
tekst
BL_SESSION_KEYgeheimConnector (control plane)Trust Authority

Sleutel die de refresh token van de identity provider in elke sessie versleutelt (bl key session maakt er een). Zonder deze instelling kiest de dienst bij elke start een nieuwe sleutel, en log je na een herstart opnieuw in.

Vorm
32 bytes, base64 of base64url
Versoepeling
Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.
BL_SETUP_CODEgeheimConnector (control plane)

Vaste setup-code voor de installatiemodus. Zonder deze instelling maakt de connector er een en zet hij die in het log. De installatiemodus eindigt zodra een beheerder via de gekoppelde identity provider inlogt.

Vorm
tekst
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.

Identity provider

BL_OIDC_CLIENT_IDConnector (control plane)Trust Authority

Client-id bij de identity provider.

Standaard
connector
Vorm
tekst
BL_OIDC_CLIENT_SECRETgeheimConnector (control plane)Trust Authority

Client-secret bij de identity provider.

Vorm
tekst
BL_OIDC_INTERNAL_URLConnector (control plane)Trust Authority

Intern adres van de identity provider, als de dienst hem anders bereikt dan de browser. Verzoeken naar de issuer gaan dan naar dit adres.

Vorm
URL
BL_OIDC_ISSUERConnector (control plane)Trust Authority

Publieke issuer van de identity provider (OIDC). Bij de connector gaat een identity provider die in de beheer-UI is gekoppeld voor. Zonder issuer is er geen inloggen via een identity provider.

Vorm
URL

Sleutels

BL_<NAAM>_KEYgeheimConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=env: de sleutel zelf, per naam in hoofdletters. BL_IDENTITY_KEY (connector, authority), BL_DATAPLANE_KEY (data plane; de connector leest alleen het publieke deel), BL_ISSUER_KEY, BL_NOTARY_KEY en BL_WITNESS_KEY (authority). De did:webvh-update-sleutels heten BL_DID-UPDATE_KEY en BL_DID-UPDATE-NEXT_KEY, met een streepje in de naam.

Verplicht
Verplicht als BL_KEY_SOURCE=env
Vorm
JWK (JSON)
BL_DATA_KEYgeheimConnector (control plane)Data plane

Sleutel die de geheimen in de database van de deelnemer versleutelt (decisions #79): de sleutels van systemen en koppelingen en het client-secret van de IdP-koppeling. Connector en data plane krijgen dezelfde; bl key data maakt er een. Met een KMS of HSM staat hier de sleutel omhuld door die KMS (bl-wrap:v1:vault:… of bl-wrap:v1:pkcs11:…, decisions #82); connector wrap-data-key maakt die waarde, en bij de start opent de KMS hem. Zonder deze instelling maakt de connector een sleutel en bewaart die in de database, naast de gegevens. Maak er een aparte back-up van: zonder deze sleutel zijn de geheimen in een back-up niet terug te halen.

Vorm
32 bytes, base64 of base64url; of omhuld: bl-wrap:v1:…
Versoepeling
Alleen toegestaan in development en tck, als niet ingesteld, of niet omhuld terwijl BL_DATA_KEY_WRAP een KMS noemt. In production en acceptance start de dienst dan niet.
BL_DATA_KEY_FILEConnector (control plane)Data plane

Bestand met de sleutel, in plaats van BL_DATA_KEY (bijvoorbeeld een Docker- of Kubernetes-secret).

Vorm
pad
BL_DATA_KEY_PREVIOUSgeheimConnector (control plane)Data plane

Vorige sleutels, alleen om te openen: voor het wisselen van BL_DATA_KEY. Bij de start versleutelt de connector alles opnieuw met BL_DATA_KEY; daarna kan deze instelling weg (connector reencrypt-secrets --check zegt wanneer).

Vorm
kommagescheiden lijst van sleutels, leesbaar of omhuld
BL_DATA_KEY_PREVIOUS_FILEConnector (control plane)Data plane

Bestand met de vorige sleutels, in plaats van BL_DATA_KEY_PREVIOUS.

Vorm
pad
BL_DATA_KEY_WRAPConnector (control plane)Data plane

Welke KMS de data-sleutel omhult (decisions #82): vault (de Transit-engine, met BL_VAULT_*) of pkcs11 (een AES-sleutel op het token, met BL_PKCS11_*). Is dit vault of pkcs11, dan moeten BL_DATA_KEY en BL_DATA_KEY_PREVIOUS omhuld zijn; een leesbare sleutel is een versoepeling. De omhullende sleutel heet <voorvoegsel>data, dus bl-data. Een omhulde waarde noemt zelf zijn KMS en sleutel, dus openen lukt ook met none, zolang BL_VAULT_* of BL_PKCS11_* er zijn. none: de sleutel mag leesbaar in de configuratie staan, een bewuste keuze naast een KMS die geen AES-sleutels heeft.

Standaard
vault of pkcs11 als BL_KEY_SOURCE dat is, anders none
Vorm
vault, pkcs11 of none
BL_DID_NEXT_KEY_HASHConnector (control plane)Trust Authority

Bij een andere sleutelbron dan db: de hash van de update-sleutel na de volgende (pre-rotatie van did:webvh). Zonder deze instelling publiceert de dienst een gewijzigd DID-document niet. Met sleutels in de database roteert de update-sleutel vanzelf.

Verplicht
Verplicht bij een andere BL_KEY_SOURCE dan db, zodra het DID-document verandert
Vorm
hash (bl key hash)
BL_KEY_DIRConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=file: map met <naam>.jwk per sleutel. Wie alleen de publieke sleutel nodig heeft, mag <naam>.pub.jwk krijgen. Sleutels maak je met bl key generate.

Verplicht
Verplicht als BL_KEY_SOURCE=file
Vorm
pad
BL_KEY_SOURCEConnector (control plane)Data planeTrust Authority

Waar de private sleutels vandaan komen (decisions #41). db: de database, aangemaakt bij het eerste gebruik. file: JWK-bestanden in BL_KEY_DIR. env: JWK's in BL_<NAAM>_KEY. pkcs11: een HSM. vault: de Transit-engine van Vault of OpenBao. Met pkcs11 en vault verlaat de sleutel de HSM of KMS nooit.

Standaard
db
Vorm
db, file, env, pkcs11 of vault
Versoepeling
Alleen toegestaan in development en tck, als db, de standaard. In production en acceptance start de dienst dan niet.
BL_PKCS11_LABEL_PREFIXConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=pkcs11: voorvoegsel van de sleutellabels op het token (bl-identity, bl-dataplane, …; bl-data voor de AES-sleutel die de data-sleutel omhult).

Standaard
bl-
Vorm
tekst
BL_PKCS11_MODULEConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: pad van de PKCS#11-bibliotheek.

Verplicht
Verplicht als BL_KEY_SOURCE=pkcs11, of BL_DATA_KEY omhuld is met pkcs11
Vorm
pad
BL_PKCS11_PINgeheimConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: pincode van het token, of gebruik BL_PKCS11_PIN_FILE.

Verplicht
Verplicht als BL_KEY_SOURCE=pkcs11 of BL_DATA_KEY omhuld is met pkcs11, tenzij BL_PKCS11_PIN_FILE is ingesteld
Vorm
tekst
BL_PKCS11_PIN_FILEConnector (control plane)Data planeTrust Authority

Bestand met de pincode, in plaats van BL_PKCS11_PIN (bijvoorbeeld een Docker- of Kubernetes-secret).

Vorm
pad
BL_PKCS11_TOKENConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=pkcs11, of een data-sleutel omhuld met pkcs11: label van het token.

Verplicht
Verplicht als BL_KEY_SOURCE=pkcs11, of BL_DATA_KEY omhuld is met pkcs11
Vorm
tekst
BL_VAULT_ADDRConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: adres van Vault of OpenBao.

Verplicht
Verplicht als BL_KEY_SOURCE=vault, of BL_DATA_KEY omhuld is met vault
Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als het adres begint met http://. In production en acceptance start de dienst dan niet.
BL_VAULT_KEY_PREFIXConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=vault: voorvoegsel van de sleutelnamen in de Transit-engine (bl-identity, …; bl-data voor de sleutel die de data-sleutel omhult).

Standaard
bl-
Vorm
tekst
BL_VAULT_MOUNTConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: pad van de Transit-engine.

Standaard
transit
Vorm
tekst
BL_VAULT_TOKENgeheimConnector (control plane)Data planeTrust Authority

Bij BL_KEY_SOURCE=vault, of een data-sleutel omhuld met vault: token voor Vault, of gebruik BL_VAULT_TOKEN_FILE.

Verplicht
Verplicht als BL_KEY_SOURCE=vault of BL_DATA_KEY omhuld is met vault, tenzij BL_VAULT_TOKEN_FILE is ingesteld
Vorm
tekst
BL_VAULT_TOKEN_FILEConnector (control plane)Data planeTrust Authority

Bestand met het Vault-token, in plaats van BL_VAULT_TOKEN.

Vorm
pad

Trust Authority en credentials

BL_AUTHORITY_DIDConnector (control plane)

DID van de Trust Authority. Haar credentials worden altijd vertrouwd, en haar did:webvh-historie gaat mee in bewijspakketten.

Standaard
did:web:authority%3A8080
Vorm
DID
BL_DCP_AUTO_REQUESTConnector (control plane)

Credentialtypes die de connector meteen aanvraagt als een uitgever ze aanbiedt.

Standaard
MembershipCredential · leeg met BL_TCK_MODE
Vorm
kommagescheiden credentialtypes
BL_DCP_SCOPESConnector (control plane)

Scopes die de connector als verifier van een tegenpartij vraagt (DCP).

Standaard
org.eclipse.dspace.dcp.vc.type:MembershipCredential:read
Vorm
kommagescheiden lijst
BL_STS_CLIENT_IDConnector (control plane)

Met BL_STS_CLIENT_SECRET: zet het STS-endpoint (POST /dcp/sts/token, client credentials) van de connector aan. Alleen nodig voor de DCP-TCK.

Vorm
tekst
BL_STS_CLIENT_SECRETgeheimConnector (control plane)

Client-secret bij BL_STS_CLIENT_ID.

Vorm
tekst
BL_TRUSTED_ISSUERSConnector (control plane)

Extra uitgevers van credentials die de connector vertrouwt, naast BL_AUTHORITY_DID.

Vorm
kommagescheiden DID's
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.

Aanmelding en ondertekening

BL_CSC_CLIENT_IDTrust Authority

Client-id van de Trust Authority bij de QTSP.

Standaard
buildinglinks-authority
Vorm
tekst
BL_CSC_CLIENT_SECRETgeheimTrust Authority

Client-secret van de Trust Authority bij de QTSP.

Standaard
(leeg)
Vorm
tekst
BL_CSC_INTERNAL_URLTrust Authority

Intern adres van de QTSP, als de Trust Authority hem anders bereikt dan de browser.

Standaard
de waarde van BL_CSC_URL
Vorm
URL
BL_CSC_URLTrust Authority

QTSP voor ondertekenen op afstand (CSC API), zoals de browser hem ziet. Zonder BL_CSC_URL of BL_DSS_URL kan een aanmelding niet worden ondertekend.

Vorm
URL
BL_DSS_URLTrust Authority

REST-adres van de EU Digital Signature Service, die de ondertekende documenten valideert.

Vorm
URL
BL_INVITESgeheimTrust Authority

Invites die de Trust Authority bij de start aanmaakt, als ze nog niet bestaan. Voor de simulatie en voor het aanmelden van veel deelnemers tegelijk.

Vorm
JSON: [{"code", "name", "roles"}]
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_INVITE_CODEgeheimConnector (control plane)

Invite-code voor een automatische aanmelding bij de Trust Authority, samen met BL_SIGNATORY_NAME en BL_SIGNATORY_EMAIL. Voor de simulatie.

Vorm
tekst
Versoepeling
Alleen toegestaan in development en tck, als ingesteld. In production en acceptance start de dienst dan niet.
BL_MAIL_FROMTrust Authority

Afzender van de e-mail van de Trust Authority.

Standaard
Buildinglinks Trust Authority <onboarding@buildinglinks.example>
Vorm
naam <e-mailadres>
BL_MANDATE_DAYSTrust Authority

Looptijd van de machtiging in de documenten die de ondertekenaar tekent.

Standaard
730
Vorm
geheel getal (dagen)
BL_REQUESTED_ROLESConnector (control plane)

Rollen die de connector aanvraagt bij de automatische aanmelding met BL_INVITE_CODE (bijvoorbeeld bms_provider).

Vorm
kommagescheiden lijst
BL_SIGNATORY_EMAILConnector (control plane)

E-mailadres van de ondertekenaar bij de automatische aanmelding met BL_INVITE_CODE.

Vorm
e-mailadres
BL_SIGNATORY_NAMEConnector (control plane)

Naam van de ondertekenaar bij de automatische aanmelding met BL_INVITE_CODE.

Vorm
tekst

Eis een gekwalificeerde handtekening op de aanmelding. Met false volstaat een geavanceerde.

Standaard
true
Vorm
boolean: 1, true, yes of on is aan; elke andere waarde is uit
Versoepeling
Alleen toegestaan in development en tck, als false. In production en acceptance start de dienst dan niet.
BL_SMTP_URLgeheimTrust Authority

Mailserver voor de e-mail van de Trust Authority, zoals ondertekenverzoeken. Zonder deze instelling komt de mail alleen in het log, met de ondertekenlinks erin.

Vorm
smtp:// of smtps://-URL
Versoepeling
Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.

Gekwalificeerde tijdstempels

BL_TSA_AUTH_HEADERgeheimTrust Authority

Kop die de Trust Authority meestuurt naar de TSA, als die dat vraagt.

Vorm
Naam: waarde
BL_TSA_INTERVAL_SECSTrust Authority

Zo vaak zet de Trust Authority tijdstempels op nieuwe receipts en vernieuwt ze tijdstempels die bijna verlopen.

Standaard
3600
Vorm
geheel getal (seconden)
BL_TSA_RENEW_DAYSTrust Authority

Zo lang voordat het certificaat van een TSA verloopt, komt er een archieftijdstempel over de oude.

Standaard
90
Vorm
geheel getal (dagen)
BL_TSA_TRUST_FILEConnector (control plane)Trust Authority

Certificaten van de vertrouwde TSA's. De Trust Authority controleert er haar tijdstempels mee; de connector die in bewijspakketten. Of gebruik BL_TSA_TRUST_URL.

Vorm
pad naar PEM-bestand
Versoepeling
Alleen toegestaan in development en tck, als BL_TSA_URL is ingesteld, maar BL_TSA_TRUST_FILE en BL_TSA_TRUST_URL niet. In production en acceptance start de dienst dan niet.
BL_TSA_TRUST_URLConnector (control plane)Trust Authority

Adres waar de certificaten van de vertrouwde TSA's (PEM) staan, in plaats van BL_TSA_TRUST_FILE.

Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als BL_TSA_URL is ingesteld, maar BL_TSA_TRUST_FILE en BL_TSA_TRUST_URL niet. In production en acceptance start de dienst dan niet.
BL_TSA_URLTrust Authority

RFC 3161-endpoint van een gekwalificeerde TSA. De Trust Authority zet er tijdstempels mee op de receipts van de notary (decisions #45). Zonder deze instelling krijgen ze geen tijdstempel.

Vorm
URL
Versoepeling
Alleen toegestaan in development en tck, als niet ingesteld. In production en acceptance start de dienst dan niet.

Leveringen en bewijs

BL_ANCHOR_STALE_AFTERConnector (control plane)

Zo lang mag nieuw bewijs wachten op een anker bij de notaris. Duurt het langer, bijvoorbeeld omdat de Trust Authority onbereikbaar is, dan staat anchoring in /healthz op degraded.

Standaard
10m
Vorm
duur: 10m, 1h of een aantal seconden
BL_APPROVAL_TTL_SECSConnector (control plane)

Zo lang mag een aanvraag wachten op goedkeuring door de datahouder.

Standaard
604800
Vorm
geheel getal (seconden)

Zo lang blijft het bewijs van een request snel opvraagbaar; daarna gaat het gecomprimeerd naar koude opslag (decisions #44).

Standaard
90
Vorm
geheel getal (dagen)

Zo lang bewaart de data plane het bewijs van requests. Het rulebook eist minstens 5 jaar.

Standaard
5
Vorm
geheel getal (jaren)
Versoepeling
Alleen toegestaan in development en tck, als minder dan 5. In production en acceptance start de dienst dan niet.

Zo vaak sluit de data plane een venster: het bewijs van de requests sindsdien gaat als één Merkle-root in de hashketen.

Standaard
10000
Vorm
geheel getal (milliseconden)

Aantal schrijvers dat bewijs in groepen vastlegt (decisions #49). 0 legt elk request in een eigen commit vast. Groepen helpen alleen bij trage opslag, zoals netwerkschijven; probeer dan 32.

Standaard
0
Vorm
geheel getal
BL_OUTBOX_MAX_AGEConnector (control plane)

Zo lang blijft de outbox proberen een bericht aan een tegenpartij af te leveren (decisions #56).

Standaard
24h
Vorm
duur: 24h, 90m, 2d of een aantal seconden

Logging

BL_LOG_JSONConnector (control plane)Data planeTrust AuthorityGebouwdienstGesimuleerde QTSP (alleen simulatie)

Schrijf elke logregel als JSON, voor een logverzamelaar. Logs gaan altijd naar stdout. Het logniveau zet je met RUST_LOG.

Standaard
false
Vorm
boolean: 1, true, yes of on is aan; elke andere waarde is uit

Zo lang bewaart de data plane de tellers per minuut voor de grafieken in de UI (decisions #53).

Standaard
90
Vorm
geheel getal (dagen)
BL_REQUEST_LOGData plane

Welke requests de data plane logt, zolang de beheerder dat niet in de beheer-UI heeft ingesteld (decisions #57).

Standaard
warnings
Vorm
off, errors, warnings of all

Een request dat langer duurt, logt de data plane als traag. De instelling in de beheer-UI gaat voor.

Standaard
1000
Vorm
geheel getal (milliseconden)

Gebouwdienst

Gegevens van gebouwen die de gebouwdienst gebruikt voordat hij PDOK en EP-online vraagt. Voor de simulatie.

Vorm
pad naar JSON-bestand

Zo vaak vraagt de gebouwdienst de connector per product wat opnieuw bepalen van de punten zou veranderen. Een verschil wordt een melding.

Standaard
300
Vorm
geheel getal (seconden, minstens 10)
BL_EP_ONLINE_KEYgeheimGebouwdienst

API-sleutel van EP-online. Zonder sleutel toont de gebouwdienst geen energielabel en roept hij EP-online niet aan. De sleutel komt nooit in het log.

Vorm
tekst
BL_EP_ONLINE_URLGebouwdienst

Basisadres van de publieke API van EP-online, voor het energielabel.

Standaard
https://public.ep-online.nl
Vorm
URL
BL_MAPGebouwdienst

Achtergrondkaart: de BRT-Achtergrondkaart van PDOK, of geen kaart.

Standaard
pdok-brt
Vorm
pdok-brt of none
BL_MAP_ATTRIBUTIONGebouwdienst

Naamsvermelding bij de tegels uit BL_MAP_TILES.

Vorm
tekst
BL_MAP_LICENSEGebouwdienst

Link naar de licentie van de tegels uit BL_MAP_TILES.

Vorm
URL
BL_MAP_TILESGebouwdienst

Een andere tegeldienst voor de achtergrondkaart, in plaats van BL_MAP.

Vorm
URL-sjabloon met {z}, {x} en {y}

WMS van de luchtfoto's voor Nederlandse objecten (Beeldmateriaal Nederland).

Standaard
https://service.pdok.nl/hwh/luchtfotorgb/wms/v1_0
Vorm
URL
BL_PDOK_URLGebouwdienst

Basisadres van de PDOK-API's voor de gegevens van gebouwen.

Standaard
https://api.pdok.nl
Vorm
URL

Deze instellingen gebruikt alleen de simulatie of de conformiteitstest. Ze horen niet in een productie-installatie.

Simulatie en TCK

BL_SIM_TOOLSTrust Authority

De hulpmiddelen van de simulatie (Mailpit, QTSP, DSS, logopslag), voor de UI van de Trust Authority.

Vorm
JSON
Versoepeling
Alleen toegestaan in development en tck, als ingesteld; de dienst meldt het als BL_SIM_LINKS. In production en acceptance start de dienst dan niet.

Met BL_TCK_MODE: het callback-adres van de DPS-TCK.

Standaard
http://localhost:8083
Vorm
URL
BL_TCK_DPSConnector (control plane)

Maak bij de start de overeenkomsten aan die de DPS-TCK verwacht.

Standaard
false
Vorm
boolean: 1, true, yes of on is aan; elke andere waarde is uit
Versoepeling
Alleen toegestaan in tck, als aan. In production en acceptance start de dienst dan niet.
BL_TCK_DPS_CONSUMER_IDConnector (control plane)

Met BL_TCK_DPS: de dataontvanger in de overeenkomst waarin de connector levert.

Standaard
consumerId
Vorm
tekst
BL_TCK_DPS_PROVIDER_IDConnector (control plane)

Met BL_TCK_DPS: de datahouder in de overeenkomst waarin de connector ontvangt.

Standaard
providerId
Vorm
tekst
BL_TCK_HOLDER_DIDSTrust Authority

Met BL_TCK_MODE: de DID's die de Trust Authority zonder registratie credentials geeft.

Standaard
did:web:localhost%3A8083:holder
Vorm
kommagescheiden DID's
BL_TCK_HOLDER_PIDConnector (control plane)

Met BL_TCK_MODE: de holderPid waaronder de uitgever van de DCP-TCK credentials aflevert. Alleen samen met BL_TCK_ISSUER_DID.

Vorm
tekst
BL_TCK_ISSUER_DIDConnector (control plane)

Met BL_TCK_MODE: de uitgever die onder BL_TCK_HOLDER_PID aflevert.

Vorm
DID
BL_TCK_MODEConnector (control plane)Data planeTrust Authority

TCK-modus voor de conformiteitstests van DSP, DCP en DPS: scenario-adapters aan, geen caches, ongetekende statuslijsten toegestaan. Nooit in productie.

Standaard
false
Vorm
boolean: 1, true, yes of on is aan; elke andere waarde is uit
Versoepeling
Alleen toegestaan in tck, als aan. In production en acceptance start de dienst dan niet.
BL_TCK_SIGNALING_TOKENgeheimData plane

Met BL_TCK_MODE: de Authorization-waarde waarmee de DPS-TCK als control plane signaling stuurt.

Standaard
dummy-authorization
Vorm
tekst
BL_TCK_STATIC_TOKENgeheimConnector (control plane)

Vast token waarmee de DSP-TCK zich bij de connector meldt.

Vorm
tekst
Versoepeling
Alleen toegestaan in tck, als ingesteld. In production en acceptance start de dienst dan niet.