AiHummer
Français
ConnexionCompte
v1.0.x
{ }Swagger

Première connexion

v1.0.x · mis à jour 2026-07-07

La toute première fois qu’AiHummer démarre contre un base de données vide, il démarre un seul admin compte et écrit le mot de passe initial à ~/.aihummer/etc/initial-admin-password.txt (mode 0600). Vous l’utilisez pour vous connecter une fois, puis vous le changez immédiatement. Cette page explique cette première connexion et comment la sécuriser pour la production.

Trouvez le mot de passe initial

Le mot de passe est non imprimé dans le journal. Sur une base de données vide, la passerelle écrit le généré admin mot de passe pour un fichier à l’intérieur de la racine d’installation au démarrage — lisez-le :

cat ~/.aihummer/etc/initial-admin-password.txt

Le journal de service n’affiche que la bannière INITIAL ADMIN CREATED — sign in at /admin/ and change the password avec le chemin au fichier (password_file=…), pas le mot de passe lui-même. Le mot de passe n’est enregistré qu’en dernier recours si le fichier n’a pas pu être écrit.

[!WARNING] Traitez le fichier de mot de passe comme un secret : il existe uniquement pour la première connexion. Une fois vous vous êtes connecté et avez changé le mot de passe, supprimer le fichier:

rm ~/.aihummer/etc/initial-admin-password.txt

Connectez-vous en tant qu’administrateur

Ouvrez l’interface Web d’administration et connectez-vous avec admin et le mot de passe depuis le fichier :

http://localhost:8781/

L’interface Web d’administration est un écouteur séparé et privé (par défaut :8781, AIHUMMER_WEBUI_ADDR), servi à la racine du chemin / et idéalement lié à une interface interne uniquement. C’est pas sur le port de passerelle public : :8780 porte l’API, le jumelage, WS/SSE et le trafic entrant, et ne sert jamais l’interface d’administration (il renvoie 404 pour /admin et /v1/admin). La passerelle possède un routage externe via son propre routeur périphérique intégré — il n’y a pas de nginx externe que vous devez configurer.

Changez le mot de passe immédiatement

Changez le mot de passe bootstrap immédiatement après votre première connexion, depuis l’interface d’administration, puis supprimez le initial-admin-password.txt fichier. Vous pouvez également réinitialiser le mot de passe depuis l’interface en ligne de commande incluse :

aihummer set-password
# or
aihummer admin-password

set-password besoins AIHUMMER_DATABASE_URL — exécutez-le en tant qu’utilisateur pour lequel l’installation a été effectuée, ou avec l’environnement de ~/.aihummer/etc/gateway.env.

[!DANGER] Ne laissez pas le mot de passe bootstrap en place, et ne laissez pas le mot de passe fichier se trouvant sur un hôte de production. Le bootstrap admin le compte est complet administrateur — toute personne qui lit ce fichier et comprend /admin/ a complet contrôle.

Trouvez votre chemin

Quelques points de repère dans l’interface d’administration après s’être connecté :

  • Navigation — sections ouvertes aux adresses de hachage (/#channels, /#settings…), donc n’importe quelle page peut être ouverte par un lien direct et revisitée avec le bouton Retour.
  • Thème sombre et clair — le bouton bascule soleil/lune dans l’en-tête ; le choix est souvenu dans le navigateur.
  • Marque et mascotte — les lettres « Ai » dans le logo portent l’accent de la marque, et les états vides, l’assistant d’installation et l’écran de connexion présentent la mascotte — un renard fennec nommé Ham.
  • La page « Compte » — changez votre propre mot de passe, déconnectez-vous et configurez authentification à deux facteurs : une application TOTP, des clés d’accès (WebAuthn) et la récupération codes.

Sécuriser la surface administrateur

Par lui-même, le /admin/* Surface fait confiance aux en-têtes de développement lorsque aucun émetteur d’authentification d’entreprise n’est configuré — ce qui est correct sur un ordinateur portable mais dangereux sur un hôte exposé. Pour tout déploiement en production, protégez /admin/* avec un émetteur d’auth et ne l’exposez pas sans en avoir un.

[!IMPORTANT] Ensemble AIHUMMER_OIDC_ISSUER (ou configurer LDAP/SAML) avant d’exposer l’administration UI. Sans cela, le /v1/admin/* L’API fait confiance aux en-têtes des développeurs — l’administrateur local le mot de passe ne protège que la connexion à l’interface Web privée, pas l’API administrateur — donc ces les points de terminaison ne doivent jamais être accessibles depuis un réseau non fiable.

Activer la SSO d’entreprise (production)

Pour la production, déplacez l’authentification vers votre fournisseur d’identité. AiHummer prend en charge le SSO d’entreprise, de sorte que le compte local de démarrage devient une solution de secours plutôt que le chemin quotidien :

  • OIDC — protège /v1/admin/* (refuser-par-défaut).
  • SAML — fédération via /saml/metadata, /saml/acs, /saml/login.
  • LDAP / Active Directory — connexion basée sur l’annuaire.
  • SCIM — provisionnement automatisé des utilisateurs chez /scim/v2/Users.

Une fois que le SSO est en place, réduisez ou retirez l’utilisation quotidienne du local admin compte et comptez sur les groupes et rôles de votre IdP.

Si cela n’a pas fonctionné

  • Il n’y a pas de fichier de mot de passe — il est créé uniquement sur un vide base de données à premier démarrage. Si la base de données est déjà initialisée, utilisez la réinitialisation : aihummer set-password (besoins AIHUMMER_DATABASE_URL).
  • http://localhost:8781/ ne s’ouvre pas — c’est le port privé de l’interface Web ; vérifiez le service est en cours d’exécution (systemctl status aihummer-gateway) et que vous êtes frapper :8781, pas le public :8780.
  • /admin retours 404 — ce qui est attendu sur le port public :8780: le L’interface administrateur vit uniquement sur l’interface Web privée (:8781).
  • A oublié le mot de passe modifié — réinitialisez-le avec aihummer set-password, exécuter en tant que l’utilisateur qui a effectué l’installation.
  • Ouverture de l’interface d’administration depuis une autre machine — ne pas exposer /admin/* à un réseau non fiable sans émetteur d’authentification ; défini AIHUMMER_OIDC_ISSUER (ou LDAP/SAML) d’abord.

Où aller ensuite