Yapılandırma referansı
Arka ucun application.properties dosyasından okunan bütün Keydra yapılandırma özellikleri ve ortam değişkenleri.
Yapılandırma özellikleri#
backend/src/main/resources/application.properties dosyasından okunan bütün keydra.*
özellikleri. Ortam değişkeni bulunan özellikler, kurulumların o yolla ayarlaması beklenen
özelliklerdir.
| Özellik | Ortam değişkeni | Varsayılan | Açıklama |
|---|---|---|---|
|
|
Geçmiş bir pencereyle karşılaştıran bir kuralın, o pencerenin okuduğu değeri ne sıklıkta yeniden hesapladığı. Taban çizgisi geçen haftaya dair bir olgudur; her okumada depoya sormak, kıpırdamayan bir sayı için kural başına okuma başına bir sorgu demek olurdu. |
|
|
|
|
Kirayı elinde tutan örneğin, süresi dolmuş istekleri ne sıklıkla aradığı. Bu, "süresi doldu" ifadesinin çözünürlüğüdür; bir gün bekleyen hiç kimsenin fark etmediği bir incelik. |
|
|
|
Bir işlemin, yanıtlanabilir olmaktan çıkmadan önce ikinci bir kişiyi ne kadar beklediği. Bir gün: başka bir zaman diliminden bir meslektaşın görmesine yetecek kadar uzun, kimsenin üç hafta önce baktığı bir anahtar uzayında toplu silmeyi onaylamayacağı kadar kısa. Süresi dolduğunda satır silinmez, durumunu söyler — çünkü önlenen hata, hiç gerçekleşmeyecek bir işlemi ayarlanmış sanmaktır. |
|
|
|
Yerel bir yedek hedefinin içine yazdığı dizin. Hedefler dizini buna göreli olarak adlandırır; böylece hiçbir hedef makinedeki rastgele bir yola yönlendirilemez. |
|
|
Örneğin kendine verdiği ad. Hakkında sayfasında, her günlük satırında ve ürettiği her ölçümde görünür. Ayarlanmadığında kendiliğinden üretilir. |
|
|
|
|
Lider kirasının yenilenmeden önce ne kadar tutulduğu. Yenilemeyi bırakan örnek, kirayı sonraki isteyene kaptırır; dolayısıyla bu aynı zamanda bir çökmenin işi ne kadar kesintiye uğratabileceğidir. |
|
|
|
Örneğin, lider işlerini üstlenip üstlenmemesi gerektiğini hangi sıklıkta denetlediği. Kirayı kimse tutmuyorsa alır; kaybettiyse zamanlanmış işleri bırakır. |
|
|
İzlenen bir hedefin ne sıklıkta yoklandığı. Durum değişikliği arayüz tarafından sorgulanmaz, bildirim hattı üzerinden itilir. |
|
|
|
Hâlâ okunabilen ama artık yazma yapmayan anahtarlar. Anahtar değişimini kesintiden ayıran özellik budur: yeni anahtar yazar, eskiler kendi yazdıklarını çözmeyi sürdürür ve yeniden şifreleme bütün kayıtları kurulum ayaktayken taşır. |
|
|
|
Saklanan bütün kimlik bilgilerini şifreleyen anahtar. Varsayılanı ve yedeği yoktur: bu anahtar olmadan hedef parolaları, tünel kimlik bilgileri, sağlayıcı sırları ve yedek hedefi kimlik bilgileri çözülemez. |
|
|
|
|
Birinin yazdığı bir adresin Keydra’nın çalıştığı makineyi gösterip gösteremeyeceği. Geliştirme dışında kapalı. |
|
|
|
Birinin yazdığı bir adresin özel bir ağda olup olamayacağı. Genelde evet: iç bir sohbet aktarıcısına giden webhook ve aynı alt ağdaki S3 uyumlu depo olağan durumlardır. Link-local her hâlükârda reddedilir ve ayarı yoktur. |
|
|
Yukarıdaki kurallardan bağımsız olarak izin verilen sunucular. Bir kurulumun erişmek zorunda olduğu tek bir iç adres için kaçış kapağı. |
|
|
|
|
Tarayıcıya uygulatılan içerik güvenliği politikası. Sabit metin yerine bir özellik olması, varlıkları başka yerden sunan bir kurulumun başlığı kapatmak yerine ihtiyaç duyduğu tek yönergeyi genişletebilmesi içindir. Birini genişletmek hepsini yeniden yazmak demektir; asıl nokta da budur: politika ya bütündür ya hiçtir. |
|
|
|
Davet ve parola sıfırlama bağlantılarının geçerlilik süresi. Süresiz bir bağlantı, adım sayısı fazla bir paroladır. |
|
|
|
Bir taşımanın, her anahtara ne olacağına karar veren bir Lua betiği taşıyıp taşıyamayacağı. Öntanımlı olarak kapalı ve ilginç olan da bu: Keydra’nın yaptığı her şey birinin sunucusunda çalışır, betik ise Keydra’nın içinde — her hedefin kimlik bilgilerini tutan sürecin içinde — çalışır. Kapatmak, kim isterse istesin isteği doğrudan reddeder. |
|
|
|
Birikmiş anahtar uzayı değişikliklerinin ne sıklıkla gönderildiği. Her değişiklik için bir mesaj, saniyede binlerce yazma yapan bir sunucuda her yazma başına bir yayın demektir — hem de o hedefi izleyen her sekmeye. Küçük değer daha çabuk güncellenen bir liste, büyük değer aynı haber için daha az mesaj demektir. |
|
|
|
Bir anahtar uzayı izleme kirasının ne kadar geçerli olduğu. Tarayıcı yok olabilir — kapanan bir dizüstü, kopan bir ağ — bu yüzden izleme, veda etmeyebilecek bir sayfaya değil, birileri bakarken yenilenen bir kiraya bağlıdır. |
|
|
Giden postanın gönderildiği adres. Çoğu aktarıcı bu olmadan bir mesajı reddeder. |
|
|
|
Giden postanın geçtiği SMTP aktarıcısı — davetler, parola sıfırlamaları ve e-posta uyarı gönderimleri. |
|
|
|
|
Gönderilecek iletinin, muhatabı hiçbir şey söylememişse hangi dilde yazılacağı. Keydra’yı kullanmış bir hesabın dil tercihi vardır ve o cevap kazanır; yeni açılmış bir hesap hiçbir şey belirtmemiştir ve bir e-posta adresi dil taşımaz. |
|
|
Aktarıcı parolası ya da API anahtarı. |
|
|
|
|
Aktarıcı portu. |
|
|
|
Aktarıcıya TLS ile bağlanılıp bağlanılmayacağı. |
|
|
Keydra’nın aktarıcıya kimliğini doğrularken kullandığı hesap. |
|
|
|
Okumaların ayrıca yeniden başlatmaya dayanan bir yere yazılıp yazılmayacağı. Varsayılan olarak kapalı: bir kuruluma ikinci bir servis eklemek gerçek bir maliyettir ve bunu istemeyen bir örneğe gerekli olduğu söylenmemelidir. |
|
|
|
ClickHouse parolası. |
|
|
|
Okumaların ne kadar saklandığı. Keydra’nın uydurduğu bir politikayla değil, ClickHouse’un kendi TTL’iyle uygulanır. |
|
|
|
ClickHouse’un HTTP arabirimi. JDBC sürücüsü yerine HTTP, çünkü sürücü bloklayıcıdır — bu uygulama ise değildir. |
|
|
|
|
ClickHouse kullanıcısı. |
|
|
Tarayıcının gördüğü biçimiyle Keydra’nın adresi. Sağlayıcı yönlendirmeleri ve giden postadaki bağlantılar bu adresten üretilir; sürecin bağlandığı adres değil, kullanıcıların gerçekten yazdığı adres olmalıdır. |
|
|
|
Yapılandırılmış bir adres yokken genel adresin istekten çıkarılıp çıkarılamayacağı. Geliştirmede kullanışlı, üretimde başkasının denetimindeki bir başlık. |
|
|
|
|
Erişilebilirlik değişikliği kaydının ne kadar saklandığı. Yanıtlar değil değişiklikler tutulduğu için, çalışan bir şey yılda birkaç satır eder. Sonsuza kadar değil: iki kez değiştirilmiş bir hedefe üç yıl önce ne olduğu, hiçbir şeyin kanıtı değildir. |
|
|
|
Düzenli işleri üstlenen sunucunun, kimlik sağlayıcılara ve yedek hedeflerine cevap verip vermediklerini ne sıklıkla sorduğu. Sayfa açılışında değil: durum sayfasını izleyen on kişi, bir kişinin dışa giden trafiğinin on katı demek olurdu ve bu trafik başkasının hizmetine gider. Sıfır, sormayı kapatır. |
|
|
|
Bir cevabın ardından sayfadaki Şimdi denetle düğmesinin ne kadar sonra yeniden sorabileceği. Basılı tutulabilen bir düğme, Keydra’ya başkasının hizmetini dövdürmenin yoludur. |
|
|
|
Oturum çerezinin Secure olarak işaretlenip işaretlenmediği. Üretimde açık: düz HTTP üzerinden giden bir oturum çerezi, hat üzerindeki bir oturum çerezidir. |
|
|
O geliştirme yöneticisinin parolası. |
|
|
|
Başlangıçta oluşturulan bir yönetici; yalnızca geliştirme için. Üretimde asla ayarlamayın: parolası yapılandırmada duran bir hesaptır. |
|
|
|
|
Keydra’nın kimin neyi yapabileceğini uygulayıp uygulamadığı. Kapatmak, adrese erişebilen herkesi bütün izinlerle içeri alır ve her sayfa bunu söyler — güvenli görünen açık bir örnek, insanın ifşa olma biçimidir. |
|
|
Varsa bir GeoIP veritabanı. Bir girişin öncekilerle karşılaştırılırken nereden geldiğini söylemek için kullanılır. |
|
|
|
Bir hesaba yapılan girişin dikkat çekici sayılması için hesabın ne kadar süre kullanılmamış olması gerektiği. |
|
|
|
Pencerenin bir hesaba karşı kaç hataya izin verdiği. Bir ret, kendisini üreten sınıra sayılmaz — yoksa kapıyı tekrar tekrar çalmak, adı bilinen bir hesabı kapalı tutardı. |
|
|
|
Pencerenin tek bir ağdan kaç hataya izin verdiği. |
|
|
|
Giriş denemesi kaydının ne kadar saklandığı. |
|
|
|
Tek bir kaynağın, bunun kendisi anormallik sayılmadan önce kaç ayrı hesaba giriş yapabileceği. |
|
|
|
Başarılı bir girişin hemen öncesindeki kaç hatanın o başarıyı işaretlenmeye değer kıldığı. Çalınmış bir parola doğru bir paroladır; bu yüzden karşılaştırılan şey başarılardır. |
|
|
|
Pencere içinde kaç girişin, otomatik bir aracı düşündüren bir hız sayılacağı. |
|
|
|
|
Art arda gelen giriş hatalarının sayılıp reddedilip reddedilmediği. Sınır, parola özetinden önce yanıtlanır; çünkü Argon2id bilerek yavaştır ve sınırsız deneme, parola tahmin etmenin yanında sunucunun belleğini harcamanın da yoludur. |
|
|
İki giriş arasında birinin ne kadar hızlı yol almış olması gerekeceği — çiftin imkânsız sayılması için. Bir anlam ifade etmesi için GeoIP veritabanı gerekir. |
|
|
|
Hataların sayıldığı kayan pencere. |
|
|
|
|
Bir WebSocket el sıkışmasının, Keydra’nın tanıdığı bir kaynaktan gelmesinin zorunlu olup olmadığı. Bir soket, bir fetch gibi aynı köken politikasının kapsamında değildir; bu, onun yerine geçen kontroldür. |
|
|
Genel adresin dışında, bir WebSocket’in açılabileceği kaynaklar. Arayüzün başka bir yerden sunulduğu kurulumlar için. |
|
|
|
|
Süresi dolmuş oturum satırlarının ne sıklıkta silindiği. Kimsenin budamadığı bir oturum tablosu, uygulama çalıştığı sürece büyüyen bir tablodur. |
|
|
Bir çerezin arkasındaki kimliğin ve taşıdığı izinlerin ne kadar önbelleklendiği. Mekanizma değil, emniyet ağı: kimin neyi yapabileceğini değiştiren her şey bir geçersizleştirme yayımlar; TTL yalnızca kimsenin duymadığı mesajı karşılar. |
|
|
|
|
Ortak önbellek ve örnekler arası bildirim yayını için Keydra’nın kendi Redis adresi. Hedeflerinizden biri olmamalıdır: birinin göz attığı bir sunucuda duran önbellek, birinin toplu silme yaparken boşalttığı önbellek olur. Tek örnekli kurulumlarda boş bırakın. |
Ortam değişkenleri#
Keydra’nın yapılandırmasının okuduğu bütün ortam değişkenleri ve ayarladıkları özellikler.
| Ortam değişkeni | Özellik | Varsayılan | Açıklama |
|---|---|---|---|
|
|
|
Her isteğin günlüğe yazılıp yazılmayacağı. Bir istek satırı bir yol taşır ve buradaki bir yol bir anahtarı adlandırabilir. |
|
|
|
Kirayı elinde tutan örneğin, süresi dolmuş istekleri ne sıklıkla aradığı. Bu, "süresi doldu" ifadesinin çözünürlüğüdür; bir gün bekleyen hiç kimsenin fark etmediği bir incelik. |
|
|
|
Bir işlemin, yanıtlanabilir olmaktan çıkmadan önce ikinci bir kişiyi ne kadar beklediği. Bir gün: başka bir zaman diliminden bir meslektaşın görmesine yetecek kadar uzun, kimsenin üç hafta önce baktığı bir anahtar uzayında toplu silmeyi onaylamayacağı kadar kısa. Süresi dolduğunda satır silinmez, durumunu söyler — çünkü önlenen hata, hiç gerçekleşmeyecek bir işlemi ayarlanmış sanmaktır. |
|
|
|
Yerel bir yedek hedefinin içine yazdığı dizin. Hedefler dizini buna göreli olarak adlandırır; böylece hiçbir hedef makinedeki rastgele bir yola yönlendirilemez. |
|
|
|
|
|
|
|
Okumaların ayrıca yeniden başlatmaya dayanan bir yere yazılıp yazılmayacağı. Varsayılan olarak kapalı: bir kuruluma ikinci bir servis eklemek gerçek bir maliyettir ve bunu istemeyen bir örneğe gerekli olduğu söylenmemelidir. |
|
|
ClickHouse parolası. |
|
|
|
ClickHouse’un HTTP arabirimi. JDBC sürücüsü yerine HTTP, çünkü sürücü bloklayıcıdır — bu uygulama ise değildir. |
|
|
|
|
ClickHouse kullanıcısı. |
|
|
|
Oturum çerezinin Secure olarak işaretlenip işaretlenmediği. Üretimde açık: düz HTTP üzerinden giden bir oturum çerezi, hat üzerindeki bir oturum çerezidir. |
|
|
|
Tarayıcıya uygulatılan içerik güvenliği politikası. Sabit metin yerine bir özellik olması, varlıkları başka yerden sunan bir kurulumun başlığı kapatmak yerine ihtiyaç duyduğu tek yönergeyi genişletebilmesi içindir. Birini genişletmek hepsini yeniden yazmak demektir; asıl nokta da budur: politika ya bütündür ya hiçtir. |
|
|
Veritabanı parolası. |
|
|
|
|
Reaktif PostgreSQL adresi; |
|
|
|
Veritabanı kullanıcısı. |
|
|
|
Birinin yazdığı bir adresin Keydra’nın çalıştığı makineyi gösterip gösteremeyeceği. Geliştirme dışında kapalı. |
|
|
|
Birinin yazdığı bir adresin özel bir ağda olup olamayacağı. Genelde evet: iç bir sohbet aktarıcısına giden webhook ve aynı alt ağdaki S3 uyumlu depo olağan durumlardır. Link-local her hâlükârda reddedilir ve ayarı yoktur. |
|
|
Yukarıdaki kurallardan bağımsız olarak izin verilen sunucular. Bir kurulumun erişmek zorunda olduğu tek bir iç adres için kaçış kapağı. |
|
|
|
Varsa bir GeoIP veritabanı. Bir girişin öncekilerle karşılaştırılırken nereden geldiğini söylemek için kullanılır. |
|
|
|
Örneğin kendine verdiği ad. Hakkında sayfasında, her günlük satırında ve ürettiği her ölçümde görünür. Ayarlanmadığında kendiliğinden üretilir. |
|
|
|
|
Davet ve parola sıfırlama bağlantılarının geçerlilik süresi. Süresiz bir bağlantı, adım sayısı fazla bir paroladır. |
|
|
|
İnsan okuyabilir biçim yerine konsolda JSON; böylece bir günlük toplayıcı, insan için yazılmış bir düzeni ayrıştırmak zorunda kalmaz. |
|
|
|
Bir taşımanın, her anahtara ne olacağına karar veren bir Lua betiği taşıyıp taşıyamayacağı. Öntanımlı olarak kapalı ve ilginç olan da bu: Keydra’nın yaptığı her şey birinin sunucusunda çalışır, betik ise Keydra’nın içinde — her hedefin kimlik bilgilerini tutan sürecin içinde — çalışır. Kapatmak, kim isterse istesin isteği doğrudan reddeder. |
|
|
|
Birikmiş anahtar uzayı değişikliklerinin ne sıklıkla gönderildiği. Her değişiklik için bir mesaj, saniyede binlerce yazma yapan bir sunucuda her yazma başına bir yayın demektir — hem de o hedefi izleyen her sekmeye. Küçük değer daha çabuk güncellenen bir liste, büyük değer aynı haber için daha az mesaj demektir. |
|
|
|
Bir anahtar uzayı izleme kirasının ne kadar geçerli olduğu. Tarayıcı yok olabilir — kapanan bir dizüstü, kopan bir ağ — bu yüzden izleme, veda etmeyebilecek bir sayfaya değil, birileri bakarken yenilenen bir kiraya bağlıdır. |
|
|
|
Lider kirasının yenilenmeden önce ne kadar tutulduğu. Yenilemeyi bırakan örnek, kirayı sonraki isteyene kaptırır; dolayısıyla bu aynı zamanda bir çökmenin işi ne kadar kesintiye uğratabileceğidir. |
|
|
Aktarıcı parolası ya da API anahtarı. |
|
|
|
Giden postanın gönderildiği adres. Çoğu aktarıcı bu olmadan bir mesajı reddeder. |
|
|
|
Giden postanın geçtiği SMTP aktarıcısı — davetler, parola sıfırlamaları ve e-posta uyarı gönderimleri. |
|
|
|
|
Muhatabı hangi dilde okuduğunu hiç söylememişse davetin hangi dilde yazılacağı. |
|
|
|
Aktarıcı portu. |
|
|
|
Aktarıcıya TLS ile bağlanılıp bağlanılmayacağı. |
|
|
Keydra’nın aktarıcıya kimliğini doğrularken kullandığı hesap. |
|
|
|
|
Kabul edilen en büyük istek gövdesi. Bir anahtar içe aktarımını ve bir yedek geri yüklemesini sınırlayan budur. |
|
|
|
O sağlayıcıdaki istemci kimliği. |
|
|
|
Rollerin belirteç içindeki yeri; bir yol olarak. |
|
|
O sağlayıcıdaki istemci sırrı. |
|
|
|
Açılışta yapılandırılan tek bir OIDC sağlayıcının yayıncısı. Desteklenen yol arayüzden eklenen sağlayıcılardır ve bu dördüne ihtiyaç duymaz; bu, henüz giriş yapıp sağlayıcı ekleyecek kimse yokken bir sağlayıcı tanımlayan kurulumlar içindir. |
|
|
|
OpenTelemetry izlerinin aktarılacağı yer. İzlemeyi açan şey bunun ayarlanmasıdır; ikinci bir bayrak yoktur. |
|
|
|
Hâlâ okunabilen ama artık yazma yapmayan anahtarlar. Anahtar değişimini kesintiden ayıran özellik budur: yeni anahtar yazar, eskiler kendi yazdıklarını çözmeyi sürdürür ve yeniden şifreleme bütün kayıtları kurulum ayaktayken taşır. |
|
|
|
Tarayıcının gördüğü biçimiyle Keydra’nın adresi. Sağlayıcı yönlendirmeleri ve giden postadaki bağlantılar bu adresten üretilir; sürecin bağlandığı adres değil, kullanıcıların gerçekten yazdığı adres olmalıdır. |
|
|
|
|
Erişilebilirlik değişikliği kaydının ne kadar saklandığı. Yanıtlar değil değişiklikler tutulduğu için, çalışan bir şey yılda birkaç satır eder. Sonsuza kadar değil: iki kez değiştirilmiş bir hedefe üç yıl önce ne olduğu, hiçbir şeyin kanıtı değildir. |
|
|
|
Bir sunucunun kimlik sağlayıcılara ve yedek hedeflerine cevap verip vermediklerini ne sıklıkla sorduğu. Sıfır, sormayı kapatır. |
|
|
|
Bir cevabın ardından durum sayfasındaki Şimdi denetle düğmesinin ne kadar sonra yeniden sorabileceği. |
|
|
|
Örneğin, lider işlerini üstlenip üstlenmemesi gerektiğini hangi sıklıkta denetlediği. Kirayı kimse tutmuyorsa alır; kaybettiyse zamanlanmış işleri bırakır. |
|
|
Saklanan her kimlik bilgisini şifreleyen anahtar — hedef parolaları, tünel anahtarları, sağlayıcı sırları, hedef kimlik bilgileri. 32 rastgele bayt, base64. Varsayılanı yoktur: o olmadan saklanan hiçbir şey okunamaz. |
|
|
|
|
Keydra’nın kimin neyi yapabileceğini uygulayıp uygulamadığı. Kapatmak, adrese erişebilen herkesi bütün izinlerle içeri alır ve her sayfa bunu söyler — güvenli görünen açık bir örnek, insanın ifşa olma biçimidir. |
|
|
|
Süresi dolmuş oturum satırlarının ne sıklıkta silindiği. Kimsenin budamadığı bir oturum tablosu, uygulama çalıştığı sürece büyüyen bir tablodur. |
|
|
|
Art arda gelen giriş hatalarının sayılıp reddedilip reddedilmediği. Sınır, parola özetinden önce yanıtlanır; çünkü Argon2id bilerek yavaştır ve sınırsız deneme, parola tahmin etmenin yanında sunucunun belleğini harcamanın da yoludur. |
|
|
|
Bir WebSocket el sıkışmasının, Keydra’nın tanıdığı bir kaynaktan gelmesinin zorunlu olup olmadığı. Bir soket, bir fetch gibi aynı köken politikasının kapsamında değildir; bu, onun yerine geçen kontroldür. |
|
|
Genel adresin dışında, bir WebSocket’in açılabileceği kaynaklar. Arayüzün başka bir yerden sunulduğu kurulumlar için. |
|
|
|
|
Ortak önbellek ve örnekler arası bildirim yayını için Keydra’nın kendi Redis adresi. Hedeflerinizden biri olmamalıdır: birinin göz attığı bir sunucuda duran önbellek, birinin toplu silme yaparken boşalttığı önbellek olur. Tek örnekli kurulumlarda boş bırakın. |
|
|
O başlıkları hangi vekillerin ayarlayabileceği; adres ya da CIDR aralığı olarak. Bu olmadan onlara inanmak, herkese inanmak demektir. |
Bu tablo yalnızca Keydra yapılandırmasının doğrudan tanımladığı değişkenleri listeler. Quarkus ayrıca herhangi bir özelliği büyük harfe çevirip alfanümerik olmayan karakterleri alt çizgiyle değiştirerek bir ortam değişkenine eşler; burada listelenmeyen Quarkus ayarları da bu yolla verilebilir. Adında olağandışı karakter bulunan bir özellikte bu kurala güvenmeden önce eşlemeyi Quarkus sürümünüzle doğrulayın.