Docker
Le chemin recommandé. Le docker compose fourni démarre le hub et Postgres ensemble.
Lockatus se livre sous la forme d’une seule image Docker accompagnée d’une base de données Postgres. Il
génère sa clé de signature RS256 au premier démarrage (stockée chiffrée dans la base de données) et
amorce le premier superadmin — un seul docker compose up vous donne donc un hub d’identité
fonctionnel.
Docker
Le chemin recommandé. Le docker compose fourni démarre le hub et Postgres ensemble.
Une clé maître
LOCKATUS_SECRET chiffre les secrets TOTP et signe la session du hub. Générez 32 octets aléatoires.
Une URL d'émetteur joignable
LOCKATUS_ISSUER est l’URL publique que portent les jetons — elle doit être joignable à la fois
depuis le navigateur et depuis les applications fédérées.
git clone https://github.com/diegoparras/lockatus.git && cd lockatuscp .env.example .env # set POSTGRES_PASSWORD and LOCKATUS_SECRETdocker compose up -d --builddocker compose logs lockatus # the generated admin password is printed once here# → http://localhost:8081Générez la clé maître avec :
node -e "console.log(require('crypto').randomBytes(32).toString('hex'))"http://localhost:8081 et connectez-vous en tant que LOCKATUS_ADMIN_EMAIL avec le mot de
passe affiché une seule fois dans les logs (ou celui que vous avez défini dans
LOCKATUS_ADMIN_PASS).| Route | Purpose |
|---|---|
GET /health | Santé du service (et état de la base de données). |
GET /.well-known/openid-configuration | Métadonnées de l’émetteur pour la découverte OIDC. |
GET /jwks.json | La clé publique, pour que les applications vérifient les jetons hors ligne. |
| Variable | Default | Description |
|---|---|---|
POSTGRES_PASSWORD | (required) | Mot de passe de la base de données. |
LOCKATUS_SECRET | (required) | Clé maître — chiffre les secrets TOTP et signe la session du hub. |
LOCKATUS_ISSUER | http://localhost:8081 | URL publique de l’émetteur intégrée dans les jetons. |
LOCKATUS_ADMIN_EMAIL | admin@lockatus.local | Le premier superadmin. |
LOCKATUS_ADMIN_PASS | (empty) | Vide → généré et affiché une seule fois dans les logs. |
LOCKATUS_SECURE_COOKIE | 0 | Mettez à 1 derrière TLS. |
LOCKATUS_PORT | 8081 | Port de l’hôte. |