| WorkOS auth | WORKOS_CLIENT_ID, WORKOS_API_KEY; dev fallback uses DEV_WORKOS_CLIENT_ID, DEV_WORKOS_API_KEY. |
| Better Auth | BETTER_AUTH_URL, BETTER_AUTH_SECRET, BETTER_AUTH_DATABASE_URL, BETTER_AUTH_JWT_ISSUER, BETTER_AUTH_JWT_AUDIENCE, BETTER_AUTH_JWKS_URL, and one connection registry using BETTER_AUTH_CONNECTION_ID, BETTER_AUTH_CONNECTION_PRESET, BETTER_AUTH_CONNECTION_LABEL, BETTER_AUTH_CONNECTION_DOMAINS, and the applicable connection client/issuer variables. See Authentication. Legacy BETTER_AUTH_DEFAULT_SSO_* and BETTER_AUTH_OIDC_* variables exist for migration compatibility but must not be mixed with the connection registry. |
| OIDC auth | OIDC_ISSUER_URL, OIDC_CLIENT_ID, OIDC_CLIENT_SECRET, OIDC_AUDIENCE. Use these variables for Keycloak-compatible realm issuers too. |
| Stripe billing | STRIPE_SECRET_KEY, STRIPE_WEBHOOK_SECRET, STRIPE_PAID_UNIT_PRICE_ID, STRIPE_TOPUP_UNIT_PRICE_ID, STRIPE_PORTAL_CONFIGURATION_ID; dev fallback uses DEV_STRIPE_SECRET_KEY, DEV_STRIPE_WEBHOOK_SECRET. |
| Transactional email | OVERLAY_EMAIL_PROVIDER (resend, ses, smtp, or none), OVERLAY_EMAIL_FROM, and optional OVERLAY_EMAIL_REPLY_TO. Resend uses RESEND_API_KEY (or OVERLAY_EMAIL_RESEND_API_KEY). SES uses OVERLAY_EMAIL_SES_ACCESS_KEY_ID, OVERLAY_EMAIL_SES_SECRET_ACCESS_KEY, OVERLAY_EMAIL_SES_SESSION_TOKEN, OVERLAY_EMAIL_SES_REGION, and OVERLAY_EMAIL_SES_CONFIGURATION_SET. SMTP uses OVERLAY_EMAIL_SMTP_HOST, OVERLAY_EMAIL_SMTP_PORT, OVERLAY_EMAIL_SMTP_SECURE, OVERLAY_EMAIL_SMTP_USERNAME, and OVERLAY_EMAIL_SMTP_PASSWORD. |
| R2 storage | R2_ACCOUNT_ID, R2_BUCKET_NAME, R2_ACCESS_KEY_ID, R2_SECRET_ACCESS_KEY, S3_API. |
| S3-compatible storage | S3_BUCKET_NAME, S3_REGION, and optionally S3_ENDPOINT_URL, S3_ACCESS_KEY_ID, S3_SECRET_ACCESS_KEY, S3_FORCE_PATH_STYLE. AWS task and instance roles work with both key variables omitted; otherwise configure both together. |
| Models | OPENROUTER_API_KEY, AI_GATEWAY_API_KEY, OPENAI_API_KEY, ANTHROPIC_API_KEY, GROQ_API_KEY, LLM_API_KEY_ENV_VAR, DEFAULT_CHAT_MODEL_ID, LLM_MODEL_ALLOWLIST. |
| Integrations and provider keys | PROVIDER_KEYS_SECRET, HOOKS_TOKEN_SALT. |
| Telemetry | NEXT_PUBLIC_POSTHOG_TOKEN, NEXT_PUBLIC_POSTHOG_HOST, SENTRY_DSN, NEXT_PUBLIC_SENTRY_DSN, SENTRY_AUTH_TOKEN. |
| Docs hosting | MINTLIFY_DOCS_URL, used at build time for Vercel rewrites from /docs and docs.getoverlay.io to Mintlify. |