Tashkilotlar uchun
Joylashtirish qo'llanmasi

Self-hosted Conflux: o'rnatish

IT'ga Conflux.Server'ni ishga tushirish, identifikatsiya manbasini ulash va katalog guruhlarini jamoalarga moslashtirish uchun kerak bo'lgan hamma narsa.

Self-hosted

Conflux.Server — PostgreSQL bazasi oldida turadigan bitta Go binar fayli yoki repozitoriy Dockerfile'idan yig'ilgan konteyner. Navbatlar, keshlar yoki boshqa xizmatlar kerak emas; token imzolash kaliti birinchi ishga tushirishda yaratiladi.

  • PostgreSQL 13 yoki yangiroq
  • Server binar fayli yoki Conflux.Server'dan yig'ilgan Docker image
  • Server uchun ommaviy URL (PUBLIC_BASE_URL), masalan https://conflux.acme.com
  • Serverdan identifikatsiya provayderi yoki domen kontrolleriga tarmoq orqali kirish
DATABASE_HOST=postgres.acme.local
DATABASE_USERNAME=conflux
DATABASE_PASSWORD=change-me
DATABASE_NAME=conflux
PUBLIC_BASE_URL=https://conflux.acme.com
INSTANCE_NAME=Acme
ADMIN_EMAILS=admin@acme.com
AUTO_JOIN_ORG=true
docker build -t conflux-server .
# apply database migrations once
docker run --rm --env-file .env --entrypoint migrate conflux-server \
-path /app/migrations -database "postgres://conflux:change-me@postgres.acme.local:5432/conflux?sslmode=disable" up
# start the server on :8080
docker run -d --name conflux-server --env-file .env -p 8080:8080 \
--entrypoint ./server conflux-server

Identifikatsiya manbasini tanlang

AUTH_MODE foydalanuvchilar qanday kirishini belgilaydi. Ikkala rejimda ham server o'zining qisqa muddatli access-tokenlari va aylanuvchi refresh-tokenlarini chiqaradi; conflux.uz'dagi bulutli xizmatga bu ta'sir qilmaydi.

OpenID Connect

Desktop ilova tizim brauzerini ochadi va identifikatsiya provayderingizga yo'naltiradi. Discovery avtomatik, shuning uchun qo'shimcha faqat client id va secret kerak.

Microsoft Entra IDOktaKeycloakGoogle WorkspaceAD FS 2016+
  • Kirish: tizim brauzeri, IdP'ga yo'naltirish
  • Guruhlarni sinxronlash: har kirishda groups claim'dan; Entra ID bilan Microsoft Graph orqali fonda qayta sinxronlash (OIDC_GRAPH_SYNC=true)
  • Qo'shimcha bog'liqlik: yo'q
AUTH_MODE=oidc
OIDC_ISSUER=https://login.microsoftonline.com/<tenant-id>/v2.0
OIDC_CLIENT_ID=...
OIDC_CLIENT_SECRET=...
OIDC_GRAPH_SYNC=true # Entra ID only: background re-sync via Graph

LDAP / Active Directory

Login va parol to'g'ridan-to'g'ri serverga yuboriladi, server esa faqat o'qish huquqiga ega xizmat hisobi bilan LDAPS orqali domen kontrolleriga bind qiladi. Standart sozlamalar oddiy Active Directory'ga mos keladi: login sifatida sAMAccountName yoki userPrincipalName, barqaror id sifatida objectGUID, guruhlar uchun memberOf.

  • Kirish: domen login va paroli, brauzersiz
  • Guruhlarni sinxronlash: kirishda va har bir rejalashtirilgan qayta sinxronlashda
  • Qo'shimcha bog'liqlik: serverdan LDAPS'ga kirish va bind uchun faqat o'qish huquqiga ega hisob
AUTH_MODE=ldap
LDAP_URL=ldaps://dc1.acme.local:636
LDAP_BIND_DN="CN=svc-conflux,OU=Service Accounts,DC=acme,DC=local"
LDAP_BIND_PASSWORD=...
LDAP_BASE_DN="DC=acme,DC=local"

Guruhlar jamoalarga aylanadi

GROUP_MAP katalog guruhlarini Conflux jamoalari va tashkilot rollariga moslashtiradi. A'zolik kirishda va har bir rejalashtirilgan qayta sinxronlashda qo'llaniladi, uni ilovada qo'lda o'zgartirib bo'lmaydi.

GROUP_MAP="CN=Dev-Backend,OU=Groups,DC=acme,DC=local=team:Backend;CN=QA,OU=Groups,DC=acme,DC=local=team:QA;CN=Conflux-Admins,OU=Groups,DC=acme,DC=local=org:admin"
LDAP_MATCHING_RULE_IN_CHAIN=true # resolve nested AD groups
SYNC_INTERVAL=15m
  • Chap tomon — guruh DN'i (LDAP) yoki claim'dagi guruh id yoki nomi (OIDC); o'ng tomon — team:<Nom> yoki org:admin.
  • ADMIN_EMAILS'dan birinchi kirgan foydalanuvchi INSTANCE_NAME nomli tashkilot egasiga aylanadi. AUTO_JOIN_ORG=true qolganlarni a'zo sifatida kiritadi.
  • memberOf faqat to'g'ridan-to'g'ri a'zolikni ko'rsatadi. Ichma-ich guruhlarni ochish uchun LDAP_MATCHING_RULE_IN_CHAIN=true qo'ying.
  • Katalogdan kelgan a'zolik ilovada bloklangan va «Managed by Active Directory» deb belgilangan.

Hayot sikli katalogdan

Kirish huquqi ilovaga emas, katalogga ergashadi. Hech kim xodimni Conflux'dan chiqarishni eslab qolishi shart emas.

SYNC_INTERVAL=15m
  • Standart bo'yicha har 15 daqiqada rejalashtirilgan qayta sinxronlash (SYNC_INTERVAL=15m). 0 qiymati — faqat kirishda sinxronlash.
  • AD'da o'chirilgan yoki olib tashlangan: Conflux hisobi bloklanadi, barcha refresh-tokenlar bekor qilinadi va desktop ilova keyingi so'rovda ish hisobidan chiqadi.
  • Moslashtirilgan guruhdan chiqarilgan — jamoani tark etadi. Qo'shilgan — jamoaga kiradi.
  • conflux.uz'dagi shaxsiy hisoblarga ta'sir qilmaydi; faqat ish hisobiga taalluqli.

Bitta desktop ilova

O'sha Conflux desktop ilovasi conflux.uz bilan ham, istalgan sondagi korporativ serverlar bilan ham bir vaqtda ishlaydi. Ish va shaxsiy hisoblar aralashmaydi, ular orasida hisob menyusidan o'tiladi.

  1. 1Hisob menyusini oching va «Sign in with company SSO» ni tanlang.
  2. 2Server manzilini kiriting, masalan conflux.acme.com. Ilova avtorizatsiya rejimini o'zi aniqlaydi.
  3. 3OIDC brauzerni provayderingiz sahifasida ochadi; LDAP domen login va parolini so'raydi.
conflux.uz+conflux.acme.com·