AiHummer
Română
AutentificareCont personal
v1.1.x
{ }Swagger

Primul autentificare

v1.1.x · actualizat 2026-07-07

Prima dată când AiHummer pornește împotriva unui bază de date goală, inițializează un singur admin cont și scrie parolă inițială către ~/.aihummer/etc/initial-admin-password.txt (mod 0600). Îl folosești pentru a te autentifica o singură dată, apoi îl schimbi imediat. Această pagină explică primul login și cum să îl securizezi pentru producție.

Găsește parola inițială

Parola este nu este tipărit în jurnal. Pe o bază de date goală, gateway-ul scrie generatul admin parolă pentru un fișier din directorul de instalare la pornire — citește-l:

cat ~/.aihummer/etc/initial-admin-password.txt

Jurnalul de service afișează doar bannerul INITIAL ADMIN CREATED — sign in at /admin/ and change the password cu cale la fișier (password_file=…), nu parola în sine. Parola este înregistrată doar ca soluție de rezervă dacă fișierul nu a putut fi scris.

[!WARNING] Tratează fișierul de parole ca pe un secret: există doar pentru primul autentificare. Odată ce v-ați conectat și ați schimbat parola, șterge fișierul:

rm ~/.aihummer/etc/initial-admin-password.txt

Autentifică-te ca administrator

Deschideți interfața web de administrare și conectați-vă cu admin și parola din fișier:

http://localhost:8781/

Interfața web de administrare este o ascultător separat, privat (implicit :8781, AIHUMMER_WEBUI_ADDR), servit la calea rădăcină / și ideal legat la o interfață doar internă. Este nu pe portul gateway-ului public: :8780 transportă API-ul, împerecherea, WS/SSE și traficul de intrare și nu servește niciodată interfața de administrare (returnează 404 pentru /admin și /v1/admin). Gateway-ul deține rutarea externă prin propriul său edge-router încorporat — nu există un nginx extern pe care trebuie să îl configurezi.

Schimbă parola imediat

Schimbați parola bootstrap imediat după prima conectare, din interfața de administrare, apoi ștergeți initial-admin-password.txt fișier. De asemenea, poți reseta parola din CLI inclus:

aihummer set-password
# or
aihummer admin-password

set-password nevoie AIHUMMER_DATABASE_URL — rulează-l ca utilizatorul pentru care a fost efectuată instalarea, sau cu mediul de la ~/.aihummer/etc/gateway.env.

[!DANGER] Nu lăsați parola bootstrap așa cum este și nu lăsați parola fișier aflat pe un gazdă de producție. Bootstrap-ul admin contul este complet administrator — oricine citește acel fișier și ajunge /admin/ are complet control.

Găsește-ți drumul

Câteva repere în interfața de administrare după autentificare:

  • Navigație — secțiuni deschise la adrese hash (/#channels, /#settings…), astfel încât orice pagină poate fi deschisă printr-un link direct și revizitată cu butonul Înapoi.
  • Temă întunecată și luminoasă — comutatorul soare/lună din antet; alegerea este amintit în browser.
  • Marcă și mascotă — literele „Ai” din logo poartă accentul mărcii, și stări goale, expertul de configurare și ecranul de autentificare prezintă mascota — o vulpe fennec numită Ham.
  • Pagina „Cont” — schimbă-ți parola, deconectează-te și configurează autentificare în doi pași: o aplicație TOTP, chei de acces (WebAuthn) și recuperare coduri.

Asigură suprafața de administrare

De la sine, /admin/* suprafața are încredere în anteturile de dezvoltare atunci când nu este configurat niciun emitent de autentificare pentru întreprinderi — ceea ce este în regulă pe un laptop, dar nesigur pe un gazdă expusă. Pentru orice implementare de producție, protejați /admin/* cu un emitent de autentificare și să nu îl expui fără unul.

[!IMPORTANT] Set AIHUMMER_OIDC_ISSUER (sau configurează LDAP/SAML) înainte de a expune adminul UI. Fără ea, /v1/admin/* API are încredere în anteturile dev — administratorul local parola protejează doar autentificarea în interfața web privată, nu API-ul de administrare — așadar acestea punctele finale nu trebuie niciodată să fie accesibile dintr-o rețea neîncredere.

Activează SSO pentru întreprindere (producție)

Pentru producție, mutați autentificarea pe furnizorul dumneavoastră de identitate. AiHummer suportă SSO pentru întreprinderi, astfel încât contul local bootstrap devine o opțiune de rezervă de urgență, mai degrabă decât calea zilnică:

  • OIDC — protejează /v1/admin/* (respinge-implicit).
  • SAML — federație prin /saml/metadata, /saml/acs, /saml/login.
  • LDAP / Active Directory — autentificare bazată pe director.
  • SCIM — furnizarea automată a utilizatorilor la /scim/v2/Users.

Odată ce SSO este implementat, restrângeți sau renunțați la utilizarea de zi cu zi a localului admin cont și să te bazezi pe grupurile și rolurile furnizorului tău de identitate (IdP).

Dacă nu a funcționat

  • Nu există fișier de parolă — este creat doar pe un gol bază de date la prima pornire. Dacă baza de date este deja inițializată, folosește resetarea: aihummer set-password (nevoie AIHUMMER_DATABASE_URL).
  • http://localhost:8781/ nu se deschide — acesta este portul privat al interfeței Web UI; verifică serviciul rulează (systemctl status aihummer-gateway) și că ești lovind :8781, nu publicul :8780.
  • /admin returnează 404 — care este de așteptat pe portul public :8780: interfața de administrare trăiește doar pe interfața Web privată (:8781).
  • Am uitat parola schimbată — resetează-l cu aihummer set-password, rulează ca utilizatorul care a efectuat instalarea.
  • Deschiderea interfeței de administrare de pe o altă mașină — nu expune /admin/* către un rețea neîncrezătoare fără un emițător de autentificare; setat AIHUMMER_OIDC_ISSUER (sau LDAP/SAML) mai întâi.

Unde următor?

  • Ajustați implementarea din interfața utilizatorului: Configurare.
  • Adaugă un canal și un agent: Ghid rapid.
  • Revizuiește ceea ce ai implementat: Instalare.