Neben den oben genannten sechs groben Bereichen, granulare bereichsbezogene Berechtigungen sind neben ihnen in der Form verfügbar domain:read, domain:write, domain:* (z. B. agents:read, channels:write, memory:*) — gewähre einem Schlüssel nur die Domains, die er benötigt.
Der Schlüsselwert wird angezeigt einmal — speichere es sofort. Pro Tastenreihe kannst du Als OAuth-Client registrieren (gibt client_id / client_secret einmal aus) und Widerrufen. Schlüssel sind vorangestellt ah- und als Bearer-Token gesendet (siehe Angeber).
Externer Zugriff
Der Externer Zugriff Der Bildschirm konfiguriert den Reverse-Proxy-Betrieb und öffentliche Adressen in vier Blöcken:
Öffentliche Ansprache — AIHUMMER_PUBLIC_URL (erforderlich): die Instanz hat eine einzelne
öffentliche Adresse für alle externen Zugriffe.
Nur HTTPS — AIHUMMER_REQUIRE_SECURE.
Hinter einem Proxy — vertrauenswürdige Proxys, CORS-Ursprünge, CSP.
Web-UI-Listener — Aktivierung, Adresse und Ursprung des privaten Web-UI-Ports.
Jedes Feld ist Text oder ein Umschalter; beim Speichern wird dir mitgeteilt, ob die Änderung sofort wirksam ist oder ein Neustart erforderlich ist.
IP-Positivliste
Der IP-Zulassungsliste Der Bildschirm ist ein einzelnes Textfeld für CIDRs, jeweils eine pro Zeile, das den Zugriff auf die Admin-API auf bestimmte Netzwerke einschränkt. Eine leere Liste bedeutet keine Einschränkung.
[!TIP]
Die IP-Whitelist ist eine grobe, aber verlässliche Barriere. Kombinieren Sie sie mit
RBAC und „Nur HTTPS“, um den Zugriff nur von
Büro/VPN.
Nächste
Angeber — der API-Explorer und die Schlüsselautorisierung.
Diese Seite behandelt drei Web-UI-Bildschirme, die den Zugriff auf die Instanz von außen steuern: **API-Schlüssel**, **Externer Zugriff** und **IP-Positivliste**.
## API-Schlüssel
Der **API-Schlüssel** Bildschirmprobleme Steuerungsebene und Chat-Tasten. Problem:
- **Benutzer** — wählen Sie einen lokalen Benutzer aus oder geben Sie eine Referenz manuell ein;
- der Schlüssel **Name**;
- **Umfänge** — Kontrollkästchen: `chat`, `admin:read`, `admin:write`, `mcp`, `a2a`, `*`
(alle);
- ein **Drehzahlbegrenzung**.
Neben den oben genannten sechs groben Bereichen, **granulare bereichsbezogene Berechtigungen** sind neben ihnen in der Form verfügbar `domain:read`, `domain:write`, `domain:*` (z. B. `agents:read`, `channels:write`, `memory:*`) — gewähre einem Schlüssel nur die Domains, die er benötigt.
Der Schlüsselwert wird angezeigt **einmal** — speichere es sofort. Pro Tastenreihe kannst du **Als OAuth-Client registrieren** (gibt client_id / client_secret einmal aus) und **Widerrufen**. Schlüssel sind vorangestellt `ah-` und als Bearer-Token gesendet (siehe [Angeber](/de/v1.0/api/swagger)).
## Externer Zugriff
Der **Externer Zugriff** Der Bildschirm konfiguriert den Reverse-Proxy-Betrieb und öffentliche Adressen in vier Blöcken:
- **Öffentliche Ansprache** — `AIHUMMER_PUBLIC_URL` (erforderlich): die Instanz hat eine einzelne
öffentliche Adresse für alle externen Zugriffe.
- **Nur HTTPS** — `AIHUMMER_REQUIRE_SECURE`.
- **Hinter einem Proxy** — vertrauenswürdige Proxys, CORS-Ursprünge, CSP.
- **Web-UI-Listener** — Aktivierung, Adresse und Ursprung des privaten Web-UI-Ports.
Jedes Feld ist Text oder ein Umschalter; beim Speichern wird dir mitgeteilt, ob die Änderung sofort wirksam ist oder ein Neustart erforderlich ist.
## IP-Positivliste
Der **IP-Zulassungsliste** Der Bildschirm ist ein einzelnes Textfeld für CIDRs, jeweils eine pro Zeile, das den Zugriff auf die Admin-API auf bestimmte Netzwerke einschränkt. Eine leere Liste bedeutet keine Einschränkung.
> [!TIP]
> Die IP-Whitelist ist eine grobe, aber verlässliche Barriere. Kombinieren Sie sie mit
> [RBAC](/de/v1.0/webui/security) und „Nur HTTPS“, um den Zugriff nur von
> Büro/VPN.
## Nächste
- [Angeber](/de/v1.0/api/swagger) — der API-Explorer und die Schlüsselautorisierung.
- [Netzwerk, Prüfung & luftdicht getrennt](/de/v1.0/security/network-audit-airgapped).
- [Portmodell](/de/v1.0/architecture/gateway-turn-engine) — öffentlich vs privat.