T ToutadminBelgeler

Bu sayfa henüz dilinize çevrilmedi: Fransızca gösteriliyor.

Configuration

Tout se règle par variables d'environnement au démarrage, ou depuis les écrans d'administration une fois l'instance installée. Les secrets ne transitent jamais par la base en clair.

Variables d'environnement#

VariableRôle
PORTPort d'écoute (défaut 3000)
SESSION_SECRETSecret de signature des sessions — généré dans data/session.key s'il n'est pas fourni
INSTALL_TOKENJeton exigé par l'assistant d'installation — recommandé sur un serveur exposé
ADMIN_EMAILInstallation sans interface : email du compte administrateur créé au démarrage
ADMIN_PASSWORDMot de passe de ce compte — fort et obligatoire en production
NODE_ENVproduction active les cookies sécurisés, les vérifications de secrets et le cache statique
TRUST_PROXYÀ définir (ex. 1) derrière un reverse proxy, pour que la limitation de débit voie la bonne adresse
DB_PATHEmplacement de la base SQLite (défaut data/app.sqlite)
LOGIN_RATE_LIMITTentatives de connexion par IP et par fenêtre
GLOBAL_RATE_LIMITRequêtes par minute, toutes routes confondues
API_RATE_LIMITRequêtes par minute et par adresse sur /api/v1 (défaut 120)
SESSION_IDLE_MINUTESExpiration d'une session inactive (défaut 60)
SESSION_MAX_HOURSDurée de vie absolue d'une session, quelle que soit l'activité (défaut 12)
UPLOAD_DIRPhotos de profil (défaut data/uploads)
CV_DIRCV déposés (défaut cv/ à côté de la base)
VAULT_DIRCoffre-fort (défaut coffre/)
SIGN_DIRDocuments mis à la signature (défaut parapheur/)
DOCS_DIRPièces comptables reçues (défaut pieces/)
BACKUP_DIRSauvegardes (défaut sauvegardes/) — à recopier hors du serveur

Où vivent les données#

Tout est sous data/, et rien n'est servi en statique sauf les photos de profil. Les documents sensibles sont écrits hors du dépôt, en 0600, et ne sortent que par une route authentifiée.

CheminContenuServi en statique
data/app.sqliteLa base entièrenon
data/session.keySecret de session, 0600non
data/install.lockMarque l'instance installéenon
data/uploads/Photos de profiloui, en lecture seule
cv/CV des candidatsnon — route RH uniquement
coffre/Bulletins, contrats, attestationsnon
parapheur/Documents mis à la signaturenon
pieces/Factures fournisseurs reçuesnon
sauvegardes/Archives, dossier en 0700, fichiers en 0600non

Réglages de l'instance#

Depuis /admin, une fois installé :

  • Organisation : nom affiché, quota de congés annuels, devise de tenue des comptes.
  • Apparence : palette de l'instance parmi trois, avec aperçu.
  • Modules : activation des sept modules optionnels — voir Modules.
  • Politique de sécurité (/securite) : exigence de double authentification, durée de conservation du journal d'audit.

Secrets rangés en base#

Certains réglages contiennent des secrets : mot de passe FTP, clé de compte de service Google, mot de passe IMAP, clé d'accès au service d'analyse, secret de webhook. Ils sont chiffrés en AES-256-GCM avec une clé dérivée du secret de session, qui vit dans un fichier à part.

Une copie de la base seule ne livre rien

L'écran n'affiche jamais un secret enregistré : il montre •••••••• (défini). Un champ secret laissé vide conserve la valeur en place plutôt que de l'effacer — sans quoi enregistrer un formulaire effacerait le mot de passe qu'on ne voulait pas changer.

Messagerie externe (IMAP/SMTP)#

L'administration renseigne, pour chaque membre, son adresse professionnelle et les serveurs IMAP/SMTP ; le membre les voit sans pouvoir les modifier. La messagerie interne est pleinement fonctionnelle ; la synchronisation avec la boîte externe n'est pas branchée. Le modèle de données et les écrans d'administration sont en place pour l'accueillir.

À ne pas confondre avec la capture de la boîte aux lettres comptable, qui relève bien une boîte IMAP — mais une seule, dédiée aux factures fournisseurs.

Toutadmin belgeleri — 2026-09-13 tarihinde derlendi. Yazılımdan bağımsız, kendi başına bir site.