AiHummer
Eesti
SisselogimineKonto
v1.1.x
{ }Swagger

Esimene sisselogimine

v1.1.x · uuendatud 2026-07-07

Esimest korda, kui AiHummer käivitub vastu tühi andmebaas, see käivitab ühe admin konto ja kirjutab algne parool kuni ~/.aihummer/etc/initial-admin-password.txt (režiim 0600). Sa kasutad seda sisselogimiseks üks kord, seejärel muudad selle kohe. See leht juhendab esmasel sisselogimisel ja kuidas seda tootmiseks turvalisemaks muuta.

Leia algne parool

Parool on ei trükita logisse. Tühjale andmebaasile kirjutab värav genereeritud admin parool faili sees installatsiooni juurkataloogis käivitamisel — loe see:

cat ~/.aihummer/etc/initial-admin-password.txt

Teeninduspäevik näitab ainult bännerit INITIAL ADMIN CREATED — sign in at /admin/ and change the password koos tee faili (password_file=…), mitte parool ise. Parool logitakse ainult varuplaanina, kui faili ei õnnestu kirjutada.

[!WARNING] Kohtle paroolifaili kui saladust: see eksisteerib ainult esimeseks sisselogimiseks. Kui oled sisse loginud ja parooli muutnud, kustuta fail:

rm ~/.aihummer/etc/initial-admin-password.txt

Logi sisse administraatorina

Ava administraatori veebiliides ja logi sisse admin ja parool failist:

http://localhost:8781/

Administraatori veebiliides on eraldiseisev, privaatne kuulaja (vaikimisi :8781, AIHUMMER_WEBUI_ADDR), serveeritakse juurtee teel / ja ideaalis seotud ainult sisemise liidesega. See on ei avaliku värava pordil: :8780 kannab API-d, paaristamist, WS/SSE ja sissetulevat liiklust ning ei serveeri kunagi administraatori UI-d (see tagastab 404 jaoks /admin ja /v1/admin). Lüüsi kaudu toimub välisvõrkade marsruutimine selle enda sisseehitatud servarouteri kaudu — eraldi välis-nginx’i seadistama ei pea.

Muuda parool kohe

Muuda bootstrap parool kohe pärast esimest sisselogimist administraatori liidese kaudu, seejärel kustuta initial-admin-password.txt fail. Sa saad ka parooli lähtestada kaasatud CLI kaudu:

aihummer set-password
# or
aihummer admin-password

set-password vajab AIHUMMER_DATABASE_URL — käivita see kasutajana, kelle jaoks installatsioon tehti, või keskkonnaga alates ~/.aihummer/etc/gateway.env.

[!DANGER] Ärge jätke buutimisparooli paika ja ärge jätke parooli fail, mis asub tootmismasinal. Käivitaja admin konto on täis administraator — keegi, kes loeb seda faili ja jõuab /admin/ on täielik kontroll.

Leia oma tee ringi

Mõned maamärgid administraatori liideses pärast sisselogimist:

  • Navigatsioon — sektsioonid avatud räsi aadressidel (/#channels, /#settings…), nii et iga lehekülg on võimalik avada otselingi kaudu ja sellele uuesti tagasi pöörduda Tagasi nupp.
  • Tume ja hele teema — päikese/kuu vaheti päises; valik on mäletatakse brauseris.
  • Bränd ja maskott — logo “Ai” tähed kannavad brändiaktsenti, ja tühjad olekud, seadistamise viisard ja sisselogimiskuva kujutavad maskotti — fennekrebane nimega Ham.
  • “Konto” leht — muuda oma parooli, logi välja ja seadista kahefaktoriline autentimine: TOTP rakendus, pääsuvõtmed (WebAuthn) ja taastamine koodid.

Kaitse administraatori pinnad

Iseseisvalt, see /admin/* Surface usaldab arenduse päiseid, kui ühtegi ettevõtte autentimise väljastajat pole konfigureeritud — mis on sülearvutis okei, kuid avatud hostil ebaohutu. Mis tahes tootmispaigalduste puhul kaitske /admin/* autentimise väljastajaga ja ära avalda seda ilma selleta.

[!IMPORTANT] Seadistama AIHUMMER_OIDC_ISSUER (või seadista LDAP/SAML) enne administraatori avalikustamist Kasutajaliides. Ilma selleta, /v1/admin/* APIn usaldab arendaja päised — kohalik administraator parool kaitseb ainult privaatset Veebiliidese sisselogimist, ei admini API — nii et need lõpp-punktid ei tohi kunagi olla ligipääsetavad usaldamata võrgust.

Luba ettevõtte SSO (tootmine)

Tootmises liigutage autentimine oma identiteedipakkujale. AiHummer toetab ettevõtte SSO-d, nii et algne kohalik konto muutub ajutiseks varuvariantiks, mitte igapäevaseks lahenduseks:

  • OIDC — kaitseb /v1/admin/* (keelatud vaikimisi).
  • SAML — liit kaudu /saml/metadata, /saml/acs, /saml/login.
  • LDAP / Active Directory — kataloogi-toega sisselogimine.
  • SCIM — automatiseeritud kasutajate haldamine aadressil /scim/v2/Users.

Kui SSO on kasutusele võetud, vähendage või lõpetage kohaliku igapäevane kasutamine admin kontot ja tuginema oma IdP rühmadele ja rollidele.

Kui see ei töötanud

  • Paroolifaili ei ole — see luuakse ainult ühel tühi andmebaas aadressil esimene algus. Kui andmebaas on juba algatatud, kasuta lähtestust: aihummer set-password (vajab AIHUMMER_DATABASE_URL).
  • http://localhost:8781/ ei avane — see on privaatne veebiliidese pordi; kontrolli teenus töötab (systemctl status aihummer-gateway) ja et sa oled löök :8781, mitte avalikkus :8780.
  • /admin tagastab 404 — seda oodatakse avalikul pordil :8780: admini UI elab ainult privaatse veebiliidese peal (:8781).
  • Unustasin muudetud parooli — lähtesta see koos aihummer set-password, käivita kui kasutaja, kes installimise teostas.
  • Admin UI avamine teiselt masinalt — ära paljasta /admin/* millesse usalduseta võrk ilma autentimise väljaandjata; seadistatud AIHUMMER_OIDC_ISSUER (või LDAP/SAML) esmalt.

Kuhu järgmine