首次登录
AiHummer第一次启动对抗时 空数据库,它引导一个单一 admin 账户并写下 初始密码 到 ~/.aihummer/etc/initial-admin-password.txt (模式 0600)。您使用它进行一次登录,然后立即更改它。本页面将讲解首次登录以及如何为生产环境增强安全性。
查找初始密码
密码是 未打印到日志. 在一个空数据库上,网关写入生成的 admin 在启动时读取安装根目录内文件的密码 — 读取它:
cat ~/.aihummer/etc/initial-admin-password.txt
服务日志只显示横幅 INITIAL ADMIN CREATED — sign in at /admin/ and change the password 和 路径 到文件(password_file=…),而不是密码本身。只有在文件无法写入时,密码才会作为备用记录。
[!WARNING] 将密码文件视为机密:它仅用于第一次登录。一旦 你已登录并更改了密码, 删除文件:
rm ~/.aihummer/etc/initial-admin-password.txt
以管理员身份登录
打开管理员 Web 界面并使用登录 admin 以及文件中的密码:
http://localhost:8781/
管理员网页用户界面是一个 独立的私人听众 (默认 :8781, AIHUMMER_WEBUI_ADDR),在根路径提供 / 并且理想情况下绑定到仅限内部的接口。它是 不 在公共网关端口上: :8780 承载 API、配对、WS/SSE 和入站流量,并且从不提供管理界面(它返回 404 为 /admin 和 /v1/admin)。网关通过其内置的边缘路由器拥有外部路由——你无需配置任何外部 nginx。
立即更改密码
在首次登录后立即通过管理员界面更改 bootstrap 密码,然后删除 initial-admin-password.txt 文件。你也可以通过捆绑的命令行界面重置密码:
aihummer set-password
# or
aihummer admin-password
set-password 需求 AIHUMMER_DATABASE_URL — 以执行安装的用户身份运行,或者使用来自的环境 ~/.aihummer/etc/gateway.env.
[!DANGER] 不要保留自举密码,也不要保留密码 文件位于生产主机上。引导程序
admin账户是完整的 管理员——任何读取该文件并理解的人/admin/完全有 控制。
找到你的路线
登录后管理界面中的一些标志性位置:
- 导航 — 段在哈希地址打开 (
/#channels,/#settings…), 所以任何页面都可以通过直接链接打开并重新访问 返回按钮 - 深色和浅色主题 — 页眉中的太阳/月亮切换;选项是 在浏览器中被记住。
- 品牌与吉祥物 ——标志中的“Ai”字母体现了品牌的格调, 在空状态下,设置向导和登录屏幕都展示了吉祥物 — 一只名叫哈姆的耳廓狐。
- “账户”页面 — 更改你自己的密码,登出并进行设置 两步验证:TOTP 应用程序、通行密钥(WebAuthn)和恢复 代码。
保护管理界面
它本身 /admin/* 当没有配置企业身份验证颁发者时,Surface 会信任开发标题——这在笔记本电脑上没问题,但在暴露的主机上不安全。对于任何生产部署,都应进行保护 /admin/* 使用授权发行者,并且未经授权不要暴露它。
[!IMPORTANT] 设置
AIHUMMER_OIDC_ISSUER(或在公开管理员之前配置 LDAP/SAML) 用户界面。没有它,/v1/admin/*API 信任开发者头信息 — 本地管理员 密码只限制私人 Web UI 登录, 不 管理 API — 所以这些 端点绝不应能够从不受信任的网络访问。
启用企业单点登录(生产环境)
在生产环境中,将身份验证转移到您的身份提供商。AiHummer 支持企业单点登录,因此引导本地账户变成紧急备用,而不是日常路径:
- 开放ID连接 — 保护
/v1/admin/*(默认拒绝)。 - 安全断言标记语言 ——通过联合会
/saml/metadata,/saml/acs,/saml/login. - LDAP / 活动目录 — 基于目录的登录。
- 系统跨域身份管理 — 自动化用户配置于
/scim/v2/Users.
一旦单点登录(SSO)到位,请缩小或停止本地的日常使用 admin 使用您的帐户并依赖您的身份提供者的组和角色。
如果它不起作用
- 没有密码文件 ——它只在一个 空 数据库在
首次启动。如果数据库已初始化,请使用重置:
aihummer set-password(需要AIHUMMER_DATABASE_URL). http://localhost:8781/打不开 — 那是私有的 Web UI 端口;请检查 服务正在运行(systemctl status aihummer-gateway) 并且你是 打:8781,而不是公众:8780./admin返回404——这是在公共端口上预期的:8780:那 管理员 UI 仅存在于私有 Web UI 上(:8781).- 忘记了更改后的密码 — 用……重置它
aihummer set-password,以……身份运行 执行安装的用户。 - 从另一台机器打开管理界面 ——不要暴露
/admin/*到一个 没有认证发布者的不受信任网络;已设置AIHUMMER_OIDC_ISSUER(或 LDAP/SAML)首先。