Першы ўвод
Першы раз, калі AiHummer запускаецца супраць пустая база дадзеных, гэта загружае адзін admin рахунак і піша пачатковы пароль да ~/.aihummer/etc/initial-admin-password.txt (рэжым 0600). Вы карыстаецеся ім, каб увайсці адзін раз, пасля чаго адразу яго змяняеце. Гэтая старонка паказвае, як правесці першы ўваход і як узмацніць бяспеку для прадукцыйнага выкарыстання.
Знайдзіце першапачатковы пароль
Пароль не надрукавана ў журналНа пустой базе дадзеных шлюз запісвае згенераванае admin пароль да файла ў каранёвай дырэкторыі ўстаноўкі падчас старту — прачытайце яго:
cat ~/.aihummer/etc/initial-admin-password.txt
Сэрвісны журнал паказвае толькі банэр INITIAL ADMIN CREATED — sign in at /admin/ and change the password з шлях да файла(password_file=…), а не сам пароль. Пароль рэгіструецца толькі як запасны варыянт, калі немагчыма запісаць файл.
[!WARNING] Разглядайце файл пароляў як сакрэтны: ён існуе толькі для першага ўваходу. вы ўвайшлі ў сістэму і змянілі пароль выдаліць файл:
rm ~/.aihummer/etc/initial-admin-password.txt
Увайсці як адміністратар
Адкрыйце адміністрацыйны вэб‑інтэрфейс і ўвайдзіце з admin і пароль з файла:
http://localhost:8781/
Адміністрацыйны вэб-інтэрфейс — гэта асобны, прыватны слухач (па змоўчанні :8781, AIHUMMER_WEBUI_ADDR), абслугоўваецца па карневым шляху / і лепш за ўсё прывязаны да інтэрфейсу толькі для ўнутранага выкарыстання. Гэта не на публічным порце шлюза: :8780 выконвае перадачу API, спалучэнне, WS/SSE і ўваходны трафік, але ніколі не абслугоўвае адміністрацыйны інтэрфейс (ён вяртае 404 для /admin і /v1/adminШлюз мае знешнюю маршрутызацыю праз уласны ўбудаваны edge-router — ніякі знешні nginx наладжваць не трэба.
Змяніце пароль неадкладна
Зменіце пароль bootstrap адразу пасля першага ўваходу праз адміністрацыйны інтэрфейс, затым выдаліце initial-admin-password.txt файл. Вы таксама можаце скінуць пароль праз уключаны CLI:
aihummer set-password
# or
aihummer admin-password
set-password патрабаванні AIHUMMER_DATABASE_URL — запускаць ад імя карыстальніка, для якога была выканана ўстаноўка, або з асяроддзем ад ~/.aihummer/etc/gateway.env.
[!DANGER] Не пакідайце пароль bootstrap і не пакідайце пароль файл, які знаходзіцца на вытворчым хосце. Загрузка
adminрахунак поўны адміністратар — чалавек, які чытае гэты файл і дасягае/admin/мае поўнае кантроль
Знайдзіце шлях вакол
Некалькі арыенціраў у адміністрацыйным інтэрфейсе пасля ўваходу ў сістэму:
- Навігацыя — раздзелы адкрываюцца па адрасах хэш (
/#channels,/#settings…), таму любую старонку можна адкрыць па прамой спасылцы і вярнуцца да яе кнопка Назад - Цёмная і светлая тэма — пераключальнік сонца/месяца ў загалоўку; выбар — запомнена ў браўзэры
- Брэнд і маскот — літары «Ai» у лагатыпе нясуць брэндавы акцэнт і пустыя станы, майстар налад і экран ўваходу ўключаюць маскота — фенек па імені Хэм
- Старонка „Акаўнт“ — змяніце ўласны пароль, выйдзіце і наладзьце ауцэнтыфікацыя з двума фактарамі: TOTP-прыкладанне, ключы доступу (WebAuthn) і аднаўленне коды
Забяспечце адміністрацыйную паверхню
Сам па сабе /admin/* паверхня давярае загалоўкам развіцця, калі не наладжаны выпушчальнік аўтэнтыфікацыі прадпрыемства — што нармальна для наўтбука, але небяспечна для адкрытага сервера. Для любой вытворчай разгорткі абараняйце /admin/* з выдаўцом аўтэнтыфікацыі і не раскрывайце яго без яго.
[!IMPORTANT] Набор
AIHUMMER_OIDC_ISSUER(альбо наладзіць LDAP/SAML) перад адкрыццём доступу адміністратара Інтэрфейс карыстальніка. Без яго/v1/admin/*API давярае загалоўкам распрацоўніка — лакальны адміністратар пароль выключна абмяжоўвае ўваход у прыватны вэб-інтэрфейс не API адміністратара — такія канцавыя пункты ніколі не павінны быць даступныя з ненадзейнай сеткі.
Уключыць карпаратыўны SSO (прадукцыйны)
Для вытворчасці перанясіце аўтэнтыфікацыю на вашага пастаўшчыка ідэнтычнасці. AiHummer падтрымлівае SSO для прадпрыемстваў, таму мясцовы ўліковы запіс bootstrap становіцца аварыйным варыянтам замест звычайнага шляху:
- OIDC — абараняе
/v1/admin/*(адмаўляць па змоўчанні). - SAML — федэрацыя праз
/saml/metadata,/saml/acs,/saml/login. - LDAP / Актыўны каталог — уваход з падтрымкай каталогаў
- SCIM — аўтаматызаванае прадастаўленне карыстальнікаў у
/scim/v2/Users.
Пасля ўстаноўкі SSO неабходна скараціць або спыніць паўсядзённае выкарыстанне лакальнага. admin рахуйцеся з уліковым запісам і карыстайцеся групамі і ролямі свайго IdP.
Калі гэта не спрацавала
- Файл пароля не існуе — яно ствараецца толькі на empty база даных у
пачніце спачатку. Калі база дадзеных ужо ініцыялізаваная, выкарыстоўвайце скід:
aihummer set-password(патрабуеAIHUMMER_DATABASE_URL). http://localhost:8781/не адкрываецца — гэта прыватны порт Web UI; праверце сэрвіс працуе(systemctl status aihummer-gateway) і што вы удар:8781, а не грамадскасць:8780./adminвяртае404— чакаецца на грамадскім порце:8780: інтэрфейс адміністратара існуе толькі ў прыватным вэб-інтэрфейсе:8781).- Забыліся новы пароль — скінуць яго з дапамогай
aihummer set-password, балатавацца як карыстальнік, які выканаў ўстаноўку - Адкрыццё адміністрацыйнага інтэрфейсу з іншай машыны — не выстаўляй
/admin/*да ненадзейная сетка без выдаўца аўтэнтыфікацыі; усталяванаAIHUMMER_OIDC_ISSUER(альбо LDAP/SAML) перш за ўсё.
Куды далей
- Наладзьце разгортванне праз інтэрфейс карыстальніка: Канфігурацыя.
- Дадайце канал і агента: Хуткі старт.
- Праверце тое, што вы разгарнулі. Устаноўка.