Deployed runtime: identity and access

ConcernEnvironment variablesBehavior when absent
Browser OIDC issuerOAUTH_ISSUER_URLBrowser login is not configured
Browser OIDC clientOAUTH_CLIENT_ID, OAUTH_CLIENT_SECRETBrowser login is not configured
Browser redirectOAUTH_REDIRECT_URIBrowser login is not configured
Microsoft doorOAUTH_MICROSOFT_CLIENT_ID, OAUTH_MICROSOFT_CLIENT_SECRETOff; one provider, one button
Microsoft tenantsOAUTH_MICROSOFT_ALLOWED_TENANTSBoot fails when the client id is set
Microsoft authorityOAUTH_MICROSOFT_ISSUER_URLThe organizations authority: work or school, any tenant
Apple doorOAUTH_APPLE_CLIENT_ID + three secret valuesOff without client ID; boot fails if sibling missing
Bearer JWKSOIDC_JWKS_URL, OIDC_AUDIENCE, OIDC_ISSUERDeployed JWT verification
Bearer HMACOIDC_HS256_SECRETLocal/test verifier path
Dev bypassOIDC_DISABLEDOff; the dev profile and production reject true / 1

web-env.yaml uses # NAVIGATOR_OPTIONAL_ENV OAUTH_APPLE_CLIENT_ID to mark the optional Apple client ID; ops ship emits its entry only for a nonblank coordinate. | Bootstrap Owner | NAVIGATOR_BOOTSTRAP_OWNER_EMAIL (config.toml) | Missing: ship refused; unset: no JIT identity | | Protected firm Entity | NAVIGATOR_BOOTSTRAP_COMPANY | Shook Law PLLC is protected either way | | Google token policy | GOOGLE_OAUTH_CLIENT_IDS, GOOGLE_OAUTH_REQUIRED_HD | No client/domain pin | | Google token endpoint | GOOGLE_TOKENINFO_URL | Google default | | Password door | NAVIGATOR_IDENTITY_PLATFORM_API_KEY | OIDC-only login | | Password endpoint | NAVIGATOR_IDENTITY_PLATFORM_ENDPOINT | Google default | | Identity Platform admin calls | NAVIGATOR_GCP_METADATA_ENDPOINT | GCE metadata server default |