Pirmas prisijungimas
Pirmąjį kartą AiHummer pradeda prieš tuščia duomenų bazė, jis įkelia vieną admin paskyra ir rašo pradinis slaptažodis į ~/.aihummer/etc/initial-admin-password.txt (režimas 0600). Jūs naudojate tai, kad prisijungtumėte vieną kartą, tada iš karto pakeičiate. Ši puslapis paaiškina tą pirmąjį prisijungimą ir kaip jį sustiprinti gamybai.
Raskite pradinį slaptažodį
Slaptažodis yra neatspausdinta žurnale. Tuščioje duomenų bazėje vartai įrašo sugeneruotą admin slaptažodis failui diegimo šaknyje paleidimo metu — perskaitykite jį:
cat ~/.aihummer/etc/initial-admin-password.txt
Aptarnavimo žurnalas rodo tik reklamjuostę INITIAL ADMIN CREATED — sign in at /admin/ and change the password su kelias į failą (password_file=…), ne pats slaptažodis. Slaptažodis užregistruojamas tik kaip atsarginė priemonė, jei nepavyktų įrašyti failo.
[!WARNING] Elkitės su slaptažodžių failu kaip su paslaptimi: jis egzistuoja tik pirmajam prisijungimui. Kartą jūs prisijungėte ir pakeitėte slaptažodį, ištrinti failą:
rm ~/.aihummer/etc/initial-admin-password.txt
Prisijungti kaip administratorius
Atidarykite administratoriaus internetinę sąsają ir prisijunkite naudodami admin ir slaptažodis iš failo:
http://localhost:8781/
Administratoriaus internetinė sąsaja yra atskiras, privatus klausytojas (numatytoji :8781, AIHUMMER_WEBUI_ADDR), patiekiama šakniniame kelyje / ir idealiai pririštas prie tik vidinio sąsajos. Tai yra ne viešajame vartų prievade: :8780 perneša API, poravimą, WS/SSE ir įeinantį srautą, ir niekada nepateikia administratoriaus sąsajos (jis grąžina 404 už /admin ir /v1/admin). Vartai valdo išorinį maršrutizavimą per savo įmontuotą krašto maršrutizatorių — nereikia konfigūruoti jokio išorinio nginx.
Nedelsiant pakeiskite slaptažodį
Pakeiskite pradinį slaptažodį iš karto po pirmojo prisijungimo per administratoriaus sąsają, tada ištrinkite initial-admin-password.txt failą. Taip pat galite atstatyti slaptažodį naudodami įtrauktą CLI:
aihummer set-password
# or
aihummer admin-password
set-password reikia AIHUMMER_DATABASE_URL — paleiskite tai kaip vartotoją, kuriam buvo atlikta diegimas, arba su aplinka iš ~/.aihummer/etc/gateway.env.
[!DANGER] Neleiskite pradžios slaptažodžiui likti vietoje ir neleiskite slaptažodžiui likti failas, esantis gamybos serveryje. Bootstrap
adminpaskyra yra pilna administratorius — bet kas, kas perskaito tą failą ir pasiekia/admin/turi visiškai kontrolė.
Raskite savo kelią
Keletas orientyrų administravimo sąsajoje po prisijungimo:
- Navigacija — skyriai atviri pagal maišos adresus (
/#channels,/#settings…), todėl bet kuri puslapis gali būti atidarytas tiesiogine nuoroda ir vėl aplankytas su Atgal mygtukas. - Tamsi ir šviesi tema — saulės/mėnulio perjungimas antraštėje; pasirinkimas yra atsiminta naršyklėje.
- Prekės ženklas ir talismanas — logotipo „Ai“ raidės neša prekės ženklo akcentą, o tuščiose būsenose, diegimo vedlys ir prisijungimo ekranas vaizduoja talismaną — fenekas vardu Hamas.
- “Paskyros” puslapis — pakeiskite savo slaptažodį, atsijunkite ir nustatykite dviejų veiksnių autentifikavimas: TOTP programa, raktai (WebAuthn) ir atkūrimas kodo.
Užtikrinkite administratoriaus sąsają
Savaime, tas /admin/* Paviršiaus pasitikėjimas kūrimo antraštėmis, kai nėra sukonfigūruoto įmonės autentifikavimo leidėjo — tai tinka nešiojamajam kompiuteriui, bet yra nesaugus atviroje sistemoje. Bet kuriai gamybos diegimui, apsaugokite /admin/* su autentifikacijos teikėju ir neatskleiskite jo be jo.
[!IMPORTANT] Rinkinys
AIHUMMER_OIDC_ISSUER(arba sukonfigūruoti LDAP/SAML) prieš atskleidžiant administratorių Vartotojo sąsaja. Be jos,/v1/admin/*API pasitiki kūrėjo antraštėmis – vietinis administratorius slaptažodis tik saugo privačią interneto sąsajos prisijungimo funkciją, ne administratoriaus API — taigi šie galutiniai taškai niekada neturėtų būti pasiekiami iš nepatikimo tinklo.
Įgalinti įmonės SSO (gamyba)
Gamyboje perkelkite autentifikaciją į savo tapatybės teikėją. AiHummer palaiko įmonių SSO, todėl pradiniu būdu sukurtas vietinis paskyra tampa atsarginio prieigos mechanizmu, o ne kasdieniniu keliu:
- OIDC — saugo
/v1/admin/*(numatyta atmesti). - SAML — federacija per
/saml/metadata,/saml/acs,/saml/login. - LDAP / Aktyvioji katalogas — prisijungimas su katalogo palaikymu.
- SCIM — automatizuotas naudotojų tiekimas
/scim/v2/Users.
Kai SSO bus įdiegtas, apribokite arba nutraukite kasdienį vietinio naudojimo poreikį admin paskyra ir pasikliaukite savo IdP grupėmis ir vaidmenimis.
Jeigu tai neveiktų
- Nėra slaptažodžių bylos — jis sukuriamas tik dėl tuščias duomenų bazėje
pirmas pradėti. Jei duomenų bazė jau inicializuota, naudokite atkūrimą:
aihummer set-password(reikiaAIHUMMER_DATABASE_URL). http://localhost:8781/neatsidarys — tai yra privatus Web UI portas; patikrink paslauga veikia (systemctl status aihummer-gateway) ir kad tu esi mušimas:8781, ne visuomenė:8780./admingrąžina404— tai tikimasi viešajame prievade:8780: administratoriaus vartotojo sąsaja egzistuoja tik privačioje žiniatinklio vartotojo sąsajoje (:8781).- Pamiršau pakeistą slaptažodį — iš naujo nustatyti su
aihummer set-password, vykdyti kaip vartotojas, kuris atliko diegimą. - Admin sąsajos atidarymas iš kito įrenginio — neatskleiskite
/admin/*į nepatikimas tinklas be autentifikavimo išdavimo; nustatytaAIHUMMER_OIDC_ISSUER(arba LDAP/SAML) pirmiausia.
Kur toliau
- Sureguliuokite diegimą per vartotojo sąsają: Konfigūracija.
- Pridėkite kanalą ir agentą: Greitas pradžia.
- Peržiūrėkite tai, ką diegėte: Įdiegimas.