AiHummer
ქართული
შესვლაპირადი კაბინეტი
v1.1.x
{ }Swagger

პირველი შესვლა

v1.1.x · განახლდა 2026-07-07

პირველივე დროს, როდესაც AiHummer იცხოვრებს წინააღმდეგ ცარიელი მონაცემთა ბაზა, ის ერთს ვრთავს admin ანგარიშს ეწერა და წერს საწყისი პაროლი~/.aihummer/etc/initial-admin-password.txt (რეჟიმი 0600). თქვენ იყენებთ მას შესვლისთვის მხოლოდ ერთხელ, შემდეგ კი დაუყოვნებლივ ცვლით. ეს გვერდი გატარებთ ამ პირველ შესვლაზე და განმარტავს, როგორ გააუმჯობესოთ მისი უსაფრთხოება წარმოებაში გამოყენებისთვის.

გაიგე საწყისი პაროლი

პაროლი ჟურნალში არ იძებნება. ცარიელ მონაცემთა ბაზაში გეიტვეი იწერს წარმოქმნილ admin პაროლი ფაილზე ინსტალაციის ფოლდერის შიგნით გაშვებისას — წაიკითხეთ იგი:

cat ~/.aihummer/etc/initial-admin-password.txt

სამსახურის ჟურნალი აჩვენებს მხოლოდ ბანერს INITIAL ADMIN CREATED — sign in at /admin/ and change the passwordგზა ფაილში (password_file=…), და არა თავად პაროლი. პაროლი ინახება მხოლოდ იმ შემთხვევაში, თუ ფაილის ჩაწერა ვერ მოხერხდა.

[!WARNING] მოექეცით პაროლებით ფაილს როგორც საიდუმლოს: ის არსებობს მხოლოდ პირველი შესასვლელად. როგორც კი თქვენ შეხვედით სისტემაში და შეცვალეთ პაროლი, ფაილის წაშლა:

rm ~/.aihummer/etc/initial-admin-password.txt

შესვლა როგორც ადმინისტრატორი

თვითმმართველის ვებინტერფეისი გახსენით და შედით admin და პაროლი ფაილიდან:

http://localhost:8781/

ადმინისტრაციული ვებინტერფეისი არის თავისუფალი, პირადი მსმენელი (ნაგულისხმევი :8781, AIHUMMER_WEBUI_ADDR), მიიღება ძირითადი მარშრუტის მიხედვით / და იდეალურ შემთხვევაში ის მიბმულია ინტერფეისზე მხოლოდ შიდა გამოყენებისთვის. ის არა საჯარო შესასვლელ პორტზე: :8780 ამუშავებს API-ს, ინტეგრაციას, WS/SSE-ს და შემომავალ ტრეფიკს, და არასდროს ემსახურება ადმინისტრაციულ ინტერფეისს (მას უბრუნდება 404 თვის /admin და /v1/admin). გადამრთველი ფლობს გარე მარშრუტიზაციას ინტეგრირებული საზღვრული მარშრუტიზატორის საშუალებით — გარე nginx-ის კონფიგურაცია საჭირო არ არის.

შეცვალეთ პაროლი დაუყოვნებლივ

შეცვალეთ bootstrap პაროლი ადმინისტრატორის ინტერფეისში თავდაპირველი ავტორიზაციის შემდეგ, შემდეგ წაშალეთ initial-admin-password.txt ფაილი. ასევე შეგიძლიათ პაროლის აღდგენა ჩაშენებული CLI-ის დახმარებით:

aihummer set-password
# or
aihummer admin-password

set-password საჭიროებები AIHUMMER_DATABASE_URL — ის ჩართეთ იმ მომხმარებლის სახელით, რომლისთვისაც შესრულდა ინსტალაცია, ან გარემოსთან ერთად ~/.aihummer/etc/gateway.env.

[!DANGER] არ დატოვოთ bootstrap პაროლი ადგილზე და არ დატოვოთ პაროლი ფაილი, რომელიც მდებარეობს წარმოების ჰოსტზე. დამტვირთავი admin ანგარიში ვრცელი ადმინისტრატორი — ნებისმიერი, ვინც კითხულობს იმ ფაილს და მიაღწევს /admin/ კმაყოფილი აქვს კონტროლი.

გაითვალისწინეთ

სისტემაში შესვლის შემდეგ ადმინისტრაციული ინტერფეისის რამდენიმე მიმართულება:

  • ნავიგაცია — სექციები იხსნება ჰეშის მისამართებით (/#channels, /#settings…), ასე რომ ნებისმიერ გვერდს შეუძლია გაიხსნას პირდაპირი ბმულით და ხელახლა ესტუმროთ ღილაკი «უკან».
  • გაღმა და ნათელი თემა — გამორთვა მზეს/სურამულს სათაურში; არჩევანი დამახსოვრებულია ბრაუზერში.
  • ბრენდი და ტალისმანი — ლოგოტიპში ასოები «Ai» ბრენდის აქცენტს წარმოადგენენ, და ცარიელ მდგომარეობებში კონფიგურაციის ოსტატი და შესვლის ეკრანი აჩვენებენ მასკოტს — ჰემ ერქვა ფენეკს.
  • გვერდი «ანგარიში» — შეცვალეთ თქვენი პაროლი, system-დან გამო logically-ეთ და დააყენეთ ორფაქტორული ავთენტიფიკაცია: TOTP აპლიკაცია, წვდომის გასაღებები (WebAuthn) და აღდგენა კოდები.

დარწმუნდით ადმინისტრაციული ზედაპირის უსაფრთხოებაში

თავით /admin/* Surface ენდობა დეველოპერულ ჰედერს, როცა კორპორატიული ავტენტიკაციის გამომცემელი არ არის კონფიგურირებული — რაც ნორმალურია ლეპტოპისთვის, მაგრამ არაა უსაფრთხო ღია ჰოსტზე. ნებისმიერი პროდუქტიული განლაგებისთვის უზრუნველყოფეთ დაცვა /admin/* აუთენტიფიკაციის გამამარჯვებელთან ერთად და არ აღუწეროთ ეს მისი გარეშე.

[!IMPORTANT] კომplekტი AIHUMMER_OIDC_ISSUER (ან დააყენოთ LDAP/SAML) ადმინისტრატორის წვდომის გახსნამდე მომხმარებლის ინტერფეისი. მის გარეშე /v1/admin/* API ენდობა დეველოპერის ჰედერებს — ადგილობრივი ადმინისტრატორი პაროლი მხოლოდ ეწყობა წვდომას კერძო ვებ-პანელზე შესასვლელად, არა ადმინისტრაციული API — ასე რომ ეს საბოლოო წერტილები არასოდეს უნდა იყოს ხელმისაწვდომი არასანდო ქსელიდან.

კორპორატიული SSO-ის ჩართვა (პროდუქცია)

პროდუქციისთვის გადაინაცვლეთ ავტორიზაცია თქვენი იდენტიფიკაციის მიმწოდებელზე. AiHummer მხარს უჭერს კორპორატიულ SSO-ს, ამიტომ საწყის კონფიგურაციაზე ადგილობრივი ანგარიში ხდება სარეზერვო საგანგებო სიტუაციის შემთხვევაში, არა ყოველდღიური გამოყენებისთვის:

  • OIDC — იცავს /v1/admin/* (ნაგულისხმევად უარყო).
  • SAML — ფედერაცია გავლით /saml/metadata, /saml/acs, /saml/login.
  • LDAP / აქტიური დირექტორია — წვდომა პირდაპირ კატალოგის მეშვეობით.
  • SCIM — ავტომატიზირებული მომხმარებელთათვის მიწოდება /scim/v2/Users.

SSO-ის დანერგვის შემდეგ შეამცირეთ მასშტაბი ან შეწყვიტეთ ადგილობრივი ყოველდღიური გამოყენება admin ანგარიშზე და იმედის გაცემაზე ხელმძღვანელობა მოახდინოთ თქვენი სერთიფიკატების მიმწოდებლის (IdP) ჯგუფებისა და როლების მიხედვით.

თუ ეს არ მუშაობს

  • პაროლის ფაილი არ არსებობს — ეს მიიღება მხოლოდ ცარიელი მონაცემთა ბაზაზე პირველი გაშვება. თუ მონაცემთა ბაზა უკვე დაარსებულია, გამოიყენეთ გადატვირთვა: aihummer set-password (საჭიროება AIHUMMER_DATABASE_URL).
  • http://localhost:8781/ არ იხსნება — ეს არის Web UI-ის ინტერფეისის პრივატული პორტი; შეამოწმეთ სერვისი დაწყებულია (systemctl status aihummer-gateway) და თქვენ ხმა :8781, არ საზოგადოების :8780.
  • /admin აბრუნებს 404 — ეს მოსალოდნელია საჯარო პორტზე :8780: ის ადმინისტრატორის ინტერფეისი არსებობს მხოლოდ კერძო ვებინტერფეისზე (:8781).
  • დავიწყე შეცვლილი პაროლი — გადაგდეთ ეს aihummer set-password, გაშვება როგორც მომხმარებელი, რომელმაც ინსტალაცია განახორციელა.
  • ადმინისტრაციული ინტერფეისის გახსნა სხვა მანქანიდან — არ მიიღოს ზეგავლენა /admin/* კ დაუდგენელი ქსელი აუტენტიკაციის გამომცემლის გარეშე; დამყარდა AIHUMMER_OIDC_ISSUER (ან პირველად LDAP/SAML).

სად შემდეგ?