Erste Anmeldung
Das allererste Mal, dass AiHummer gegen einen startet leere Datenbank, es startet ein einzelnes admin Konto und schreibt die anfängliches Passwort zu ~/.aihummer/etc/initial-admin-password.txt (Modus 0600). Sie verwenden es, um sich einmal anzumelden, und ändern es dann sofort. Diese Seite führt durch diese erste Anmeldung und wie man sie für die Produktion absichert.
Finde das Anfangspasswort
Das Passwort ist nicht im Protokoll gedruckt. Auf einer leeren Datenbank schreibt das Gateway die generierte admin Passwort für eine Datei im Installationsstamm beim Start — lese es:
cat ~/.aihummer/etc/initial-admin-password.txt
Das Servicejournal zeigt nur das Banner an INITIAL ADMIN CREATED — sign in at /admin/ and change the password mit dem Pfad zur Datei (password_file=…), nicht das Passwort selbst. Das Passwort wird nur als Sicherheitsmaßnahme protokolliert, falls die Datei nicht geschrieben werden konnte.
[!WARNING] Behandle die Passwortdatei als ein Geheimnis: sie existiert nur für die erste Anmeldung. Einmal Sie haben sich angemeldet und das Passwort geändert, die Datei löschen:
rm ~/.aihummer/etc/initial-admin-password.txt
Als Administrator anmelden
Öffnen Sie die Admin-Weboberfläche und melden Sie sich an mit admin und das Passwort aus der Datei:
http://localhost:8781/
Die Admin-Web-Benutzeroberfläche ist eine separater, privater Zuhörer (Standard :8781, AIHUMMER_WEBUI_ADDR), bereitgestellt am Stammverzeichnis / und idealerweise an eine interne Schnittstelle gebunden. Es ist nicht am öffentlichen Gateway-Port: :8780 trägt die API, das Pairing, WS/SSE und eingehenden Verkehr, und bedient niemals die Admin-Oberfläche (es gibt zurück 404 für /admin und /v1/admin). Das Gateway besitzt externe Weiterleitung über seinen eigenen integrierten Edge-Router — es gibt keinen externen Nginx, den Sie konfigurieren müssen.
Ändern Sie das Passwort sofort
Ändern Sie das Bootstrap-Passwort sofort nach Ihrer ersten Anmeldung über die Admin-Benutzeroberfläche und löschen Sie dann das initial-admin-password.txt Datei. Sie können das Passwort auch über die mitgelieferte CLI zurücksetzen:
aihummer set-password
# or
aihummer admin-password
set-password Bedürfnisse AIHUMMER_DATABASE_URL — Führen Sie es als der Benutzer aus, für den die Installation durchgeführt wurde, oder mit der Umgebung von ~/.aihummer/etc/gateway.env.
[!DANGER] Lassen Sie das Bootstrap-Passwort nicht bestehen, und lassen Sie das Passwort nicht bestehen Datei, die auf einem Produktionshost sitzt. Der Bootstrap
adminKonto ist voll Administrator — jeder, der diese Datei liest und erreicht/admin/hat vollständig Kontrolle.
Finde dich zurecht
Einige Orientierungspunkte in der Admin-Benutzeroberfläche nach dem Anmelden:
- Navigation — Abschnitte geöffnet bei Hash-Adressen (
/#channels,/#settings…), sodass jede Seite über einen direkten Link geöffnet und erneut besucht werden kann mit die Zurück-Taste. - Dunkles und helles Thema — der Sonnen-/Mond-Umschalter im Kopfbereich; die Wahl ist im Browser gespeichert.
- Marke und Maskottchen — die Buchstaben „Ai“ im Logo tragen den Markenakzent, und leere Zustände, der Einrichtungsassistent und der Anmeldebildschirm zeigen das Maskottchen — ein Fennek namens Ham.
- Die „Konto“-Seite — ändern Sie Ihr eigenes Passwort, melden Sie sich ab und richten Sie ein Zwei-Faktor-Authentifizierung: eine TOTP-App, Passkeys (WebAuthn) und Wiederherstellung Codes.
Sichern Sie die Administrationsoberfläche
Für sich selbst, der /admin/* Surface vertraut Headern für die Entwicklung, wenn kein Enterprise-Auth-Aussteller konfiguriert ist – was auf einem Laptop in Ordnung ist, aber auf einem exponierten Host unsicher. Für jede Produktionsbereitstellung schützen /admin/* mit einem Auth-Aussteller und ohne diesen nicht preisgeben.
[!IMPORTANT] Set
AIHUMMER_OIDC_ISSUER(oder LDAP/SAML konfigurieren) bevor Sie den Admin zugänglich machen UI. Ohne sie, die/v1/admin/*API vertraut dev-Headern — der lokale Administrator Passwort schützt nur den privaten Web-UI-Login. nicht die Admin-API — also diese Endpoints dürfen von einem unzuverlässigen Netzwerk aus niemals erreichbar sein.
Unternehmens-SSO aktivieren (Produktion)
Für die Produktion verlagern Sie die Authentifizierung auf Ihren Identitätsanbieter. AiHummer unterstützt unternehmensweites SSO, sodass das lokale Bootstrap-Konto eher als Notfalllösung dient als als täglicher Weg:
- OIDC — schützt
/v1/admin/*(standardmäßig ablehnen). - SAML — Föderation über
/saml/metadata,/saml/acs,/saml/login. - LDAP / Active Directory — Verzeichnisgestützte Anmeldung.
- SCIM — automatisierte Benutzerbereitstellung bei
/scim/v2/Users.
Sobald SSO implementiert ist, den täglichen Gebrauch des lokalen Systems einschränken oder einstellen admin Konto und verlassen Sie sich auf die Gruppen und Rollen Ihres IdP.
Wenn es nicht funktioniert hätte
- Es gibt keine Passwortdatei — es wird nur auf einem erstellt leer Datenbank bei
Erster Start. Wenn die Datenbank bereits initialisiert ist, verwenden Sie das Zurücksetzen:
aihummer set-password(benötigtAIHUMMER_DATABASE_URL). http://localhost:8781/öffnet nicht — das ist der private Web-UI-Port; prüfen der Dienst läuft (systemctl status aihummer-gateway) und dass du bist schlagen:8781, nicht die Öffentlichkeit:8780./adminkehrt zurück404— das wird am öffentlichen Port erwartet:8780: der Admin-UI existiert nur auf der privaten Web-UI (:8781).- Das geänderte Passwort vergessen — setze es zurück mit
aihummer set-password, ausführen als der Benutzer, der die Installation durchgeführt hat. - Öffnen der Admin-Oberfläche von einem anderen Gerät aus — nicht aussetzen
/admin/*zu einem nicht vertrauenswürdiges Netzwerk ohne Auth-Aussteller; eingestelltAIHUMMER_OIDC_ISSUER(oder LDAP/SAML) zuerst.
Wohin als Nächstes
- Passen Sie die Bereitstellung über die Benutzeroberfläche an: Konfiguration.
- Fügen Sie einen Kanal und einen Agenten hinzu: Schnellstart.
- Überprüfen Sie, was Sie bereitgestellt haben: Installation.