Sample mattersEvery client, case, and document on this deployment is invented for demonstration. This is purposefully a demo environment.

Deployed runtime: identity and access

ConcernEnvironment variablesBehavior when absent
Browser OIDC issuerOAUTH_ISSUER_URLBrowser login is not configured
Browser OIDC clientOAUTH_CLIENT_ID, OAUTH_CLIENT_SECRETBrowser login is not configured
Browser redirectOAUTH_REDIRECT_URIBrowser login is not configured
Microsoft doorOAUTH_MICROSOFT_CLIENT_ID, OAUTH_MICROSOFT_CLIENT_SECRETOff; one provider, one button
Microsoft tenantsOAUTH_MICROSOFT_ALLOWED_TENANTSBoot fails when the client id is set
Microsoft authorityOAUTH_MICROSOFT_ISSUER_URLThe organizations authority: work or school, any tenant
Bearer JWKSOIDC_JWKS_URL, OIDC_AUDIENCE, OIDC_ISSUERDeployed JWT verification
Bearer HMACOIDC_HS256_SECRETLocal/test verifier path
Dev bypassOIDC_DISABLEDOff; the dev profile and production reject true / 1
Bootstrap OwnerNAVIGATOR_BOOTSTRAP_OWNER_EMAIL (config.toml)Missing: ship refused; unset: no JIT identity
Protected firm EntityNAVIGATOR_BOOTSTRAP_COMPANYShook Law PLLC is protected either way
Self-signupNAVIGATOR_SELF_SIGNUP_ENABLEDOff; an unknown email is refused (403)
Google token policyGOOGLE_OAUTH_CLIENT_IDS, GOOGLE_OAUTH_REQUIRED_HDNo client/domain pin
Google token endpointGOOGLE_TOKENINFO_URLGoogle default
Password doorNAVIGATOR_IDENTITY_PLATFORM_API_KEYOIDC-only login
Password endpointNAVIGATOR_IDENTITY_PLATFORM_ENDPOINTGoogle default
Identity Platform admin callsNAVIGATOR_GCP_METADATA_ENDPOINTGCE metadata server default