homelab-blueprint/docker-compose-files/vaultwarden/.env.sample
Brian Pooe da5652aa10 feat(vaultwarden): add SSO/OIDC support with Zitadel documentation
- Add SSO environment variables to template.yaml (SSO_ENABLED, SSO_ONLY,
  SSO_AUTHORITY, SSO_CLIENT_ID, SSO_CLIENT_SECRET, SSO_SCOPES, SSO_PKCE,
  SSO_AUDIENCE_TRUSTED)
- Add SSO variables to .env.sample with Zitadel audience quirk explained
- Document full Zitadel setup in README: app creation, redirect URI, OIDC
  settings, and the audience fix (SSO_AUDIENCE_TRUSTED=^\d{18}$)
- Update .gitignore to track .env.sample files in docker-compose-files
2026-07-02 22:25:15 +02:00

36 lines
1.3 KiB
Text

# Vaultwarden
VAULTWARDEN_VERSION=latest
# Full URL where Vaultwarden is reachable (used for FIDO2/WebAuthn and email links)
VAULTWARDEN_DOMAIN=https://vaultwarden.home.example.com
VAULTWARDEN_SIGNUPS_ALLOWED=false
# Generate with: docker run --rm -it vaultwarden/server /vaultwarden hash
VAULTWARDEN_ADMIN_TOKEN=
VAULTWARDEN_PORT=8800
VAULTWARDEN_BIND_IP=0.0.0.0
VAULTWARDEN_MEM_LIMIT=256m
# Mobile push notifications (optional — register at https://bitwarden.com/host/)
VAULTWARDEN_PUSH_ENABLED=false
VAULTWARDEN_PUSH_ID=
VAULTWARDEN_PUSH_KEY=
# SSO via OIDC (optional — set SSO_AUTHORITY to enable)
# See README for Zitadel setup instructions
VAULTWARDEN_SSO_ENABLED=false
VAULTWARDEN_SSO_ONLY=false
VAULTWARDEN_SSO_AUTHORITY=
VAULTWARDEN_SSO_CLIENT_ID=
VAULTWARDEN_SSO_CLIENT_SECRET=
VAULTWARDEN_SSO_SCOPES=openid email profile offline_access
VAULTWARDEN_SSO_PKCE=true
# Zitadel includes all project app client IDs in aud; trust any 18-digit Zitadel ID.
# Adjust the digit count if your Zitadel instance uses a different ID length.
VAULTWARDEN_SSO_AUDIENCE_TRUSTED=^\d{18}$
# SMTP settings (shared with other stacks — leave blank to disable email)
EMAIL_HOST=
EMAIL_PORT=587
EMAIL_HOST_USER=
EMAIL_HOST_PASSWORD=
VAULTWARDEN_SMTP_FROM=
VAULTWARDEN_SMTP_SECURITY=starttls