Conjur 为现代基础设施提供秘密管理和应用身份:
注意:我们的徽章和社交媒体按钮从不跟踪你。
请参阅我们的快速入门指南,获取有关首次使用 Conjur 开源版的详细信息,或参考 Conjur 文档获取关于设置、集成、管理等方面的具体指南。
我们强烈建议从最新的 Conjur 开源套件发布版中选择该项目的版本。Conjur 维护人员对套件发布版进行了额外测试以确保兼容性。尽可能将你的 Conjur 版本升级到最新的套件发布版;使用集成时,选择与你 Conjur 版本匹配的最新套件发布版。
当将 Docker Compose 环境中的 Conjur 服务器升级到最新套件发布版时,请查阅升级说明。如有任何问题,请通过 Discourse 联系我们。
我们的主要支持渠道是通过 CyberArk Commons 社区这里。
使用我们的迁移指南,可以轻松将数据从 Conjur 开源版迁移到 CyberArk Secrets Manager(自托管)。
Conjur 设计为在 Docker 容器中运行,使用 PostgreSQL 作为后端数据存储。在 Docker 中同时运行 Conjur 和 PostgreSQL 很简单;请参见 demo 目录中的示例。
Conjur 使用 DATABASE_URL 环境变量连接数据库。该 URL 的典型选项包括:
pg 容器Conjur 在启动时自动创建和/或更新数据库模式。迁移脚本位于 db/migrate 目录中。
Conjur 使得以下操作变得简单:
Conjur 使得以下操作变得简单:
主要文章:Conjur 密码学
Conjur 使用行业标准的密码学保护你的数据。
某些操作需要存储和管理加密数据。例如:
authenticate 函数会签发一个签名 JSON 令牌;签名密钥是一个 2048 位 RSA 密钥,在数据库中以加密形式存储数据在进出数据库时通过 Slosilo 进行加密,该库提供了:
Slosilo 已通过专业密码学审计验证。请在我们的 CyberArk Commons 社区中询问更多细节。(你可以在这里加入。)
启动 Conjur 时,必须在环境变量 CONJUR_DATA_KEY 中提供一个 Base64 编码的主数据密钥。你可以使用以下命令生成数据密钥:
$ docker run --rm conjur data-key generate
请勿丢失该数据密钥,否则所有加密数据将无法恢复。
Conjur 支持在同一数据库内同时运行多个独立账户。换句话说,它是多租户的。
每个账户(也称为“组织账户”)拥有自己的令牌签名私钥。当角色被认证时,访问令牌的 HMAC 使用该角色账户的签名密钥计算。
可以通过 /accounts 服务列出、创建和删除账户。访问该服务的权限由内置资源 !:webservice:accounts 控制。注意,! 本身是一个组织账户,因此可以通过 Conjur 策略管理 !:webservice:accounts 的权限。
从 0.1.0 版本开始,本项目遵循语义化版本。
如果你有兴趣在本地运行 Conjur 并了解其工作原理,请参阅我们的贡献指南。其中包括了有助于 Conjur 开发和调试的说明,例如:
如有任何疑问,请提交 issue 或在 Discourse 上提问。
Conjur 服务器(即此仓库中的代码)遵循自由软件基金会的 GNU LGPL v3.0 许可。选择此许可旨在确保所有对 Conjur 服务器的贡献都能回馈社区。也可从 CyberArk 获得商业许可。
Conjur API 客户端和其他扩展遵循 Apache 软件许可 v2.0。
版权所有 © 2020 CyberArk Software Ltd. 保留所有权利。