AiHummer
Беларуская
УвайсціАсабісты кабінет
v1.1.x
{ }Swagger

Першы ўвод

v1.1.x · абноўлена 2026-07-07

Першы раз, калі AiHummer запускаецца супраць пустая база дадзеных, гэта загружае адзін admin рахунак і піша пачатковы пароль да ~/.aihummer/etc/initial-admin-password.txt (рэжым 0600). Вы карыстаецеся ім, каб увайсці адзін раз, пасля чаго адразу яго змяняеце. Гэтая старонка паказвае, як правесці першы ўваход і як узмацніць бяспеку для прадукцыйнага выкарыстання.

Знайдзіце першапачатковы пароль

Пароль не надрукавана ў журналНа пустой базе дадзеных шлюз запісвае згенераванае admin пароль да файла ў каранёвай дырэкторыі ўстаноўкі падчас старту — прачытайце яго:

cat ~/.aihummer/etc/initial-admin-password.txt

Сэрвісны журнал паказвае толькі банэр INITIAL ADMIN CREATED — sign in at /admin/ and change the password з шлях да файла(password_file=…), а не сам пароль. Пароль рэгіструецца толькі як запасны варыянт, калі немагчыма запісаць файл.

[!WARNING] Разглядайце файл пароляў як сакрэтны: ён існуе толькі для першага ўваходу. вы ўвайшлі ў сістэму і змянілі пароль выдаліць файл:

rm ~/.aihummer/etc/initial-admin-password.txt

Увайсці як адміністратар

Адкрыйце адміністрацыйны вэб‑інтэрфейс і ўвайдзіце з admin і пароль з файла:

http://localhost:8781/

Адміністрацыйны вэб-інтэрфейс — гэта асобны, прыватны слухач (па змоўчанні :8781, AIHUMMER_WEBUI_ADDR), абслугоўваецца па карневым шляху / і лепш за ўсё прывязаны да інтэрфейсу толькі для ўнутранага выкарыстання. Гэта не на публічным порце шлюза: :8780 выконвае перадачу API, спалучэнне, WS/SSE і ўваходны трафік, але ніколі не абслугоўвае адміністрацыйны інтэрфейс (ён вяртае 404 для /admin і /v1/adminШлюз мае знешнюю маршрутызацыю праз уласны ўбудаваны edge-router — ніякі знешні nginx наладжваць не трэба.

Змяніце пароль неадкладна

Зменіце пароль bootstrap адразу пасля першага ўваходу праз адміністрацыйны інтэрфейс, затым выдаліце initial-admin-password.txt файл. Вы таксама можаце скінуць пароль праз уключаны CLI:

aihummer set-password
# or
aihummer admin-password

set-password патрабаванні AIHUMMER_DATABASE_URL — запускаць ад імя карыстальніка, для якога была выканана ўстаноўка, або з асяроддзем ад ~/.aihummer/etc/gateway.env.

[!DANGER] Не пакідайце пароль bootstrap і не пакідайце пароль файл, які знаходзіцца на вытворчым хосце. Загрузка admin рахунак поўны адміністратар — чалавек, які чытае гэты файл і дасягае /admin/ мае поўнае кантроль

Знайдзіце шлях вакол

Некалькі арыенціраў у адміністрацыйным інтэрфейсе пасля ўваходу ў сістэму:

  • Навігацыя — раздзелы адкрываюцца па адрасах хэш (/#channels, /#settings…), таму любую старонку можна адкрыць па прамой спасылцы і вярнуцца да яе кнопка Назад
  • Цёмная і светлая тэма — пераключальнік сонца/месяца ў загалоўку; выбар — запомнена ў браўзэры
  • Брэнд і маскот — літары «Ai» у лагатыпе нясуць брэндавы акцэнт і пустыя станы, майстар налад і экран ўваходу ўключаюць маскота — фенек па імені Хэм
  • Старонка „Акаўнт“ — змяніце ўласны пароль, выйдзіце і наладзьце ауцэнтыфікацыя з двума фактарамі: TOTP-прыкладанне, ключы доступу (WebAuthn) і аднаўленне коды

Забяспечце адміністрацыйную паверхню

Сам па сабе /admin/* паверхня давярае загалоўкам развіцця, калі не наладжаны выпушчальнік аўтэнтыфікацыі прадпрыемства — што нармальна для наўтбука, але небяспечна для адкрытага сервера. Для любой вытворчай разгорткі абараняйце /admin/* з выдаўцом аўтэнтыфікацыі і не раскрывайце яго без яго.

[!IMPORTANT] Набор AIHUMMER_OIDC_ISSUER (альбо наладзіць LDAP/SAML) перад адкрыццём доступу адміністратара Інтэрфейс карыстальніка. Без яго /v1/admin/* API давярае загалоўкам распрацоўніка — лакальны адміністратар пароль выключна абмяжоўвае ўваход у прыватны вэб-інтэрфейс не API адміністратара — такія канцавыя пункты ніколі не павінны быць даступныя з ненадзейнай сеткі.

Уключыць карпаратыўны SSO (прадукцыйны)

Для вытворчасці перанясіце аўтэнтыфікацыю на вашага пастаўшчыка ідэнтычнасці. AiHummer падтрымлівае SSO для прадпрыемстваў, таму мясцовы ўліковы запіс bootstrap становіцца аварыйным варыянтам замест звычайнага шляху:

  • OIDC — абараняе /v1/admin/* (адмаўляць па змоўчанні).
  • SAML — федэрацыя праз /saml/metadata, /saml/acs, /saml/login.
  • LDAP / Актыўны каталог — уваход з падтрымкай каталогаў
  • SCIM — аўтаматызаванае прадастаўленне карыстальнікаў у /scim/v2/Users.

Пасля ўстаноўкі SSO неабходна скараціць або спыніць паўсядзённае выкарыстанне лакальнага. admin рахуйцеся з уліковым запісам і карыстайцеся групамі і ролямі свайго IdP.

Калі гэта не спрацавала

  • Файл пароля не існуе — яно ствараецца толькі на empty база даных у пачніце спачатку. Калі база дадзеных ужо ініцыялізаваная, выкарыстоўвайце скід: aihummer set-password (патрабуе AIHUMMER_DATABASE_URL).
  • http://localhost:8781/ не адкрываецца — гэта прыватны порт Web UI; праверце сэрвіс працуе(systemctl status aihummer-gateway) і што вы удар :8781, а не грамадскасць :8780.
  • /admin вяртае 404 — чакаецца на грамадскім порце :8780: інтэрфейс адміністратара існуе толькі ў прыватным вэб-інтэрфейсе:8781).
  • Забыліся новы пароль — скінуць яго з дапамогай aihummer set-password, балатавацца як карыстальнік, які выканаў ўстаноўку
  • Адкрыццё адміністрацыйнага інтэрфейсу з іншай машыны — не выстаўляй /admin/* да ненадзейная сетка без выдаўца аўтэнтыфікацыі; усталявана AIHUMMER_OIDC_ISSUER (альбо LDAP/SAML) перш за ўсё.

Куды далей