Чеклист настроек, которые необходимо выполнить после развёртывания системы:

Обязательный к изменению параметр: BEARER_TOKEN_PRIVATE_KEY — секретный ключ для генерации токена авторизации. По умолчанию стоит демонстрационное значение, которое важно поменять для обеспечения безопасности сервера. Значением может выступать любая комбинация символов >256 бит (~32 символа). Значение данного параметра должно быть одинаковым в конфигурационном файле Chat Server и на всех сервисах: User Status Service, Call History Service и Address Book Service.

Стандартный пароль для доступа к хранилищу файлов задаётся в .env файле Chat Server, либо в профиле администратора MinIO (http://<chat-address>:9000). Подробнее в разделе «Настройка и управление Chat Server».

Стандартный пароль для доступа к Rabbit задаётся в .env файле User Status Service. Подробнее в разделе «Настройка и управление User Status Service».

Стандартный пароль для доступа к Redis задаётся в .env файле Chat Server. Подробнее в разделе «Основная конфигурация Chat Server».

Пароль для пользователя security задаётся в .env файле Chat Server параметром OVERWRITE_SETTING_Security_User_Password. Подробнее в разделе «Настройка и управление Chat Server».

Пароль для пользователя supportuser задаётся в .env файле Chat Server параметром OVERWRITE_SETTING_Support_User_Password="password". Подробнее в разделе «Настройка и управление Chat Server».

Стандартный пароль для доступа к web Keycloak задаётся в .env файле Chat Server. Подробнее в разделе «Основная конфигурация Chat Server».

Настройка пула адресов, с которых может быть выполнен доступ к Keycloak, выполняется на хосте с Elph Proxy. Для этого необходимо отредактировать файл /etc/nginx/sites-enabled/ecss-elph-proxy.conf.

Внутрь файла требуется добавить следующий блок, который должен находиться после блока location /elph/auth/: 

location ^~ /elph/auth/admin/master {
        allow 127.0.0.1;
        allow <список адресов, с которых должен быть разрешен доступ>;

        deny all;

        proxy_pass http://keycloak/admin/master;

        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_set_header X-Forwarded-Host $host;
        proxy_set_header X-Forwarded-Prefix /elph/auth;

        proxy_http_version 1.1;
        proxy_set_header Connection "";

    }

Допускается добавление произвольного количества атрибутов allow для указания произвольного количества пулов адресов. В качестве значения можно использовать IP-адреса в формате x.x.x.x (например, 192.168.123.64), а также подсети с маской в формате: x.x.x.x/yy, где yy — маска в десятичном формате (например, 192.168.100.0/24).

Каждая строка внутри фигурных скобок должна кончаться символом «;».
Необходимо оставить адрес 127.0.0.1 (localhost) для корректной работы сервиса.

Для настройки доступа к Keycloak AuP требуется отредактировать блок location /auth/, добавив в него следующие следующие строки:

allow 127.0.0.1;
allow <список адресов с которых должен быть разрешен доступ>;
deny all;

Правила настройки разрешенных адресов аналогичны тем, что описаны в блоке настройки location /elph/auth/ выше.

Пример настроенной конфигурации /auth/:

location /auth/ {
        proxy_pass https://aup_keycloak/auth/;
        proxy_ssl_verify off;
        proxy_set_header Host $http_host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;

        #------------Блокировка внешних адресов от доступа на keycloak AuP-----------
        allow 127.0.0.1;
        allow 192.168.111.222;
		allow 10.0.10.0/24;
        deny all;

        # Default is HTTP/1, keepalive is only enabled in HTTP/1.1
        proxy_http_version 1.1;
        proxy_set_header Connection "";
        chunked_transfer_encoding off;
        proxy_connect_timeout 5s;
        proxy_send_timeout 60s;
        proxy_read_timeout 60s;
        proxy_buffering off;
        proxy_buffer_size 32k;
        proxy_buffers 16 16k;
        proxy_max_temp_file_size 1024m;
        proxy_request_buffering on;

        add_header X-Upstream $upstream_addr;
    }

После выполнения настройки nginx требуется применить созданные изменения. Для этого используется команда sudo nginx -s reload.