Pirmā pieteikšanās
Pirmo reizi, kad AiHummer sāk pret tukša datu bāze, tas inicializē vienu admin kontu un raksta sākotnējā parole uz ~/.aihummer/etc/initial-admin-password.txt (režīms 0600). Jūs to izmantojat, lai pierakstītos vienu reizi, pēc tam tūlīt mainītu. Šī lapa izskaidro pirmo pierakstīšanos un to, kā to nostiprināt ražošanas vidē.
Atrodi sākotnējo paroli
Parole ir nav izdrukāts žurnālā. Tukšā datu bāzē vārteja ieraksta ģenerēto admin parole failam instalācijas saknē startēšanas laikā — nolasiet to:
cat ~/.aihummer/etc/initial-admin-password.txt
Servisa žurnālā tiek parādīta tikai baneris INITIAL ADMIN CREATED — sign in at /admin/ and change the password ar ceļš uz failu (password_file=…), nevis pati parole. Parole tiek reģistrēta tikai kā rezerves variants, ja failu nevarēja ierakstīt.
[!WARNING] Apstrādājiet paroļu failu kā noslēpumu: tas pastāv tikai pirmajai pieslēgšanās reizei. Kad jūs esat pierakstījies un nomainījis paroli, dzēst failu:
rm ~/.aihummer/etc/initial-admin-password.txt
Pieslēgties kā administrators
Atveriet admin tīmekļa saskarni un piesakieties ar admin un paroļu no faila:
http://localhost:8781/
Administratora tīmekļa lietotāja saskarne ir atsevišķs, privāts klausītājs (noklusējums :8781, AIHUMMER_WEBUI_ADDR), tiek nodrošināts saknes ceļā / un ideāli piesaistīts tikai iekšējam interfeisam. Tas ir ne uz publisko vārtejas portu: :8780 nēsā API, savienošanas, WS/SSE un ienākošo trafiku, un nekad nepakalpo administrēšanas lietotāja saskarni (tas atgriež 404 par /admin un /v1/admin). Vārteja nodrošina ārējo maršrutēšanu caur savu iebūvēto edge-router — nav jākonfigurē ārējs nginx.
Nekavējoties nomainiet paroli
Mainiet sākotnējo paroli tūlīt pēc pirmās pierakstīšanās, no administrācijas saskarnes, tad dzēsiet initial-admin-password.txt fails. Jūs varat arī atiestatīt paroli, izmantojot iekļauto komandrindas interfeisu (CLI):
aihummer set-password
# or
aihummer admin-password
set-password vajadzības AIHUMMER_DATABASE_URL — palaidiet to kā lietotājs, kuram instalācija tika veikta, vai ar vidi no ~/.aihummer/etc/gateway.env.
[!DANGER] Neatstājiet bootstrap paroli vietā, un neatstājiet paroli fails uz produkcijas servera. Bootstrap
adminkonts ir pilns administrators — ikviens, kurš lasa šo failu un sasniedz/admin/ir pilnīgs kontrole.
Atrast ceļu apkārt
Pāris orientieri administrēšanas lietotāja saskarnē pēc pieteikšanās:
- Navigācija — sadaļas atveras pie haša adresēm (
/#channels,/#settings…), tādējādi jebkura lapa var tikt atvērta ar tiešo saiti un apmeklēta atkārtoti ar Atpakaļ pogu. - Tumšs un gaišs tēma — saules/mēness pārslēgšana galvenē; izvēle ir atcerēts pārlūkprogrammā.
- Zīmols un talismans — logotipa burti “Ai” nes zīmola akcentu, un tukšie stāvokļi, iestatīšanas vednis un pieteikšanās ekrāns ir aprīkoti ar maskotu — feneka lapsa vārdā Hams.
- Lapa “Konts” — mainiet savu paroli, izrakstieties un iestatiet divu faktoru autentifikācija: TOTP lietotne, piekļuves taustiņi (WebAuthn) un atkopšana kodi.
Nodrošiniet administratora saskarni
Pats par sevi, tas /admin/* virsmas uzticas izstrādes galvenēm, kad nav konfigurēts uzņēmuma autentifikācijas izdevējs — kas ir kārtībā klēpjdatorā, bet nav droši uz atklāta resursa. Jebkurā ražošanas izvietojumā aizsargājiet /admin/* ar autentifikācijas izdevēju un neizpauž to bez tā.
[!IMPORTANT] Komplekts
AIHUMMER_OIDC_ISSUER(vai konfigurēt LDAP/SAML) pirms administratora atklāšanas UI. Bez tās,/v1/admin/*API uzticas izstrādātāja galvenēm — vietējais administrators parole tikai aizsargā privāto tīmekļa lietotāja interfeisa pieteikšanos, ne administratora API — tāpēc šie galapunktiem nekad nedrīkst būt pieejami no neuzticama tīkla.
Iespējot uzņēmuma SSO (produkcija)
Ražošanai pārvietojiet autentifikāciju uz savu identitātes nodrošinātāju. AiHummer atbalsta uzņēmumu vienoto pierakstīšanos (SSO), tāpēc sākotnējā lokālā konta funkcija kļūst par avārijas risinājumu, nevis ikdienas ceļu:
- OIDC — aizsargā
/v1/admin/*(atraidīt-pēc-noklusējuma). - SAML — federācija caur
/saml/metadata,/saml/acs,/saml/login. - LDAP / Active Directory — pieteikšanās, izmantojot direktoriju.
- SCIM — automatizēta lietotāju nodrošināšana pie
/scim/v2/Users.
Kad SSO ir ieviests, samaziniet vai pārtrauciet ikdienas vietējās lietošanas izmantošanu admin kontu un paļauties uz jūsu IdP grupām un lomām.
Ja tas nedarbojās
- Nav paroļu faila — tas tiek radīts tikai uz tukšs datu bāze pie
pirmais starts. Ja datu bāze jau ir inicializēta, izmantojiet atiestatīšanu:
aihummer set-password(vajagAIHUMMER_DATABASE_URL). http://localhost:8781/neatraisīs — tas ir privātais Web UI ports; pārbaudi pakalpojums darbojas (systemctl status aihummer-gateway) un ka tu esi sitot:8781, nevis sabiedrība:8780./adminatgriežas404— tas tiek gaidīts publiskajā portā:8780: admin UI dzīvo tikai privātajā Web UI (:8781).- Aizmirsu nomainīto paroli — atiestatīt to ar
aihummer set-password, palaist kā lietotājs, kurš veica instalēšanu. - Admina lietotāja saskarnes atvēršana no citas ierīces — nepakļaut
/admin/*pie nevienoties tīkls bez autentifikācijas izdevēja; iestatītAIHUMMER_OIDC_ISSUER(vai Vispirms LDAP/SAML)
Kur uz nākamo
- Noregulējiet izvietojumu no lietotāja saskarnes: Konfigurācija.
- Pievienojiet kanālu un aģentu: Ātrā sākšana.
- Pārskatiet to, ko jūs izvietojāt: Uzstādīšana.