Self-hosted Conflux: o'rnatish
IT'ga Conflux.Server'ni ishga tushirish, identifikatsiya manbasini ulash va katalog guruhlarini jamoalarga moslashtirish uchun kerak bo'lgan hamma narsa.
Self-hosted
Conflux.Server — PostgreSQL bazasi oldida turadigan bitta Go binar fayli yoki repozitoriy Dockerfile'idan yig'ilgan konteyner. Navbatlar, keshlar yoki boshqa xizmatlar kerak emas; token imzolash kaliti birinchi ishga tushirishda yaratiladi.
- PostgreSQL 13 yoki yangiroq
- Server binar fayli yoki Conflux.Server'dan yig'ilgan Docker image
- Server uchun ommaviy URL (PUBLIC_BASE_URL), masalan https://conflux.acme.com
- Serverdan identifikatsiya provayderi yoki domen kontrolleriga tarmoq orqali kirish
DATABASE_HOST=postgres.acme.localDATABASE_USERNAME=confluxDATABASE_PASSWORD=change-meDATABASE_NAME=confluxPUBLIC_BASE_URL=https://conflux.acme.comINSTANCE_NAME=AcmeADMIN_EMAILS=admin@acme.comAUTO_JOIN_ORG=true
docker build -t conflux-server .# apply database migrations oncedocker run --rm --env-file .env --entrypoint migrate conflux-server \-path /app/migrations -database "postgres://conflux:change-me@postgres.acme.local:5432/conflux?sslmode=disable" up# start the server on :8080docker run -d --name conflux-server --env-file .env -p 8080:8080 \--entrypoint ./server conflux-server
Identifikatsiya manbasini tanlang
AUTH_MODE foydalanuvchilar qanday kirishini belgilaydi. Ikkala rejimda ham server o'zining qisqa muddatli access-tokenlari va aylanuvchi refresh-tokenlarini chiqaradi; conflux.uz'dagi bulutli xizmatga bu ta'sir qilmaydi.
OpenID Connect
Desktop ilova tizim brauzerini ochadi va identifikatsiya provayderingizga yo'naltiradi. Discovery avtomatik, shuning uchun qo'shimcha faqat client id va secret kerak.
- Kirish: tizim brauzeri, IdP'ga yo'naltirish
- Guruhlarni sinxronlash: har kirishda groups claim'dan; Entra ID bilan Microsoft Graph orqali fonda qayta sinxronlash (OIDC_GRAPH_SYNC=true)
- Qo'shimcha bog'liqlik: yo'q
AUTH_MODE=oidcOIDC_ISSUER=https://login.microsoftonline.com/<tenant-id>/v2.0OIDC_CLIENT_ID=...OIDC_CLIENT_SECRET=...OIDC_GRAPH_SYNC=true # Entra ID only: background re-sync via Graph
LDAP / Active Directory
Login va parol to'g'ridan-to'g'ri serverga yuboriladi, server esa faqat o'qish huquqiga ega xizmat hisobi bilan LDAPS orqali domen kontrolleriga bind qiladi. Standart sozlamalar oddiy Active Directory'ga mos keladi: login sifatida sAMAccountName yoki userPrincipalName, barqaror id sifatida objectGUID, guruhlar uchun memberOf.
- Kirish: domen login va paroli, brauzersiz
- Guruhlarni sinxronlash: kirishda va har bir rejalashtirilgan qayta sinxronlashda
- Qo'shimcha bog'liqlik: serverdan LDAPS'ga kirish va bind uchun faqat o'qish huquqiga ega hisob
AUTH_MODE=ldapLDAP_URL=ldaps://dc1.acme.local:636LDAP_BIND_DN="CN=svc-conflux,OU=Service Accounts,DC=acme,DC=local"LDAP_BIND_PASSWORD=...LDAP_BASE_DN="DC=acme,DC=local"
Guruhlar jamoalarga aylanadi
GROUP_MAP katalog guruhlarini Conflux jamoalari va tashkilot rollariga moslashtiradi. A'zolik kirishda va har bir rejalashtirilgan qayta sinxronlashda qo'llaniladi, uni ilovada qo'lda o'zgartirib bo'lmaydi.
GROUP_MAP="CN=Dev-Backend,OU=Groups,DC=acme,DC=local=team:Backend;CN=QA,OU=Groups,DC=acme,DC=local=team:QA;CN=Conflux-Admins,OU=Groups,DC=acme,DC=local=org:admin"LDAP_MATCHING_RULE_IN_CHAIN=true # resolve nested AD groupsSYNC_INTERVAL=15m
- Chap tomon — guruh DN'i (LDAP) yoki claim'dagi guruh id yoki nomi (OIDC); o'ng tomon — team:<Nom> yoki org:admin.
- ADMIN_EMAILS'dan birinchi kirgan foydalanuvchi INSTANCE_NAME nomli tashkilot egasiga aylanadi. AUTO_JOIN_ORG=true qolganlarni a'zo sifatida kiritadi.
- memberOf faqat to'g'ridan-to'g'ri a'zolikni ko'rsatadi. Ichma-ich guruhlarni ochish uchun LDAP_MATCHING_RULE_IN_CHAIN=true qo'ying.
- Katalogdan kelgan a'zolik ilovada bloklangan va «Managed by Active Directory» deb belgilangan.
Hayot sikli katalogdan
Kirish huquqi ilovaga emas, katalogga ergashadi. Hech kim xodimni Conflux'dan chiqarishni eslab qolishi shart emas.
- Standart bo'yicha har 15 daqiqada rejalashtirilgan qayta sinxronlash (SYNC_INTERVAL=15m). 0 qiymati — faqat kirishda sinxronlash.
- AD'da o'chirilgan yoki olib tashlangan: Conflux hisobi bloklanadi, barcha refresh-tokenlar bekor qilinadi va desktop ilova keyingi so'rovda ish hisobidan chiqadi.
- Moslashtirilgan guruhdan chiqarilgan — jamoani tark etadi. Qo'shilgan — jamoaga kiradi.
- conflux.uz'dagi shaxsiy hisoblarga ta'sir qilmaydi; faqat ish hisobiga taalluqli.
Bitta desktop ilova
O'sha Conflux desktop ilovasi conflux.uz bilan ham, istalgan sondagi korporativ serverlar bilan ham bir vaqtda ishlaydi. Ish va shaxsiy hisoblar aralashmaydi, ular orasida hisob menyusidan o'tiladi.
- 1Hisob menyusini oching va «Sign in with company SSO» ni tanlang.
- 2Server manzilini kiriting, masalan conflux.acme.com. Ilova avtorizatsiya rejimini o'zi aniqlaydi.
- 3OIDC brauzerni provayderingiz sahifasida ochadi; LDAP domen login va parolini so'raydi.