Առաջին մուտք
Իր առաջին անգամը, երբ AiHummer-ը գործարկվում է ընդդեմ դատարկ տվյալների բազա, այն բուտստրոպ է անում մեկ admin հաշվառման հաշիվ և գրում է սկզբնական գաղտնաբառ կ ~/.aihummer/etc/initial-admin-password.txt (ռեժիմ 0600). Դուք այն օգտագործում եք մեկ անգամ մուտք գործելու համար, այնուհետև անմիջապես փոխում եք: Այս էջը ուղի է ապահովում առաջին մուտքի համար և բացատրում ինչպես բարելավել դրա անվտանգությունը արտադրությունում օգտագործելու համար.
Գտեք սկզբնական գաղտնաբառը
Գաղտնաբառ չենք ցուցադրել գրանցամատյանում. Դատարկ տվյալների զանգվածում անցակետը գրանցում է ստեղծվածը admin կարգը զանգվածի ներսում ֆայլի համար գործարկման ժամանակ՝ կարդացեք այն:
cat ~/.aihummer/etc/initial-admin-password.txt
Ծառայության ամսագիրը ցույց է տալիս միայն գրասպասարկումը INITIAL ADMIN CREATED — sign in at /admin/ and change the password ց ճանապարհ ֆայլում (password_file=…), ոչ թե գաղտնաբառը ինքնին։ Գաղտնաբառը նոթվում է միայն որպես պահուստային տարբերակ, եթե ֆայլը հնարավոր չէր գրել։
[!WARNING] Դիտեք գաղտնաբառերի ֆայլը որպես գաղտնիք` այն գոյություն ունի միայն առաջին մուտքի համար: Միջինը Դուք մուտք եք գործել համակարգ և փոխել գաղտնաբառը, ջնջել ֆայլը:
rm ~/.aihummer/etc/initial-admin-password.txt
Մուտք գործել որպես ադմինիստրատոր
Բացեք ադմինիստրատորի վեբ ինտերֆեյսը և նշվում մուտք admin և գաղտնաբառը ֆայլից՝
http://localhost:8781/
Մակագային վեբ ինտերֆեյսը հանդիսանում է մատուցիչ, անձնական լսող (պահենք որպես լռելյայն) :8781, AIHUMMER_WEBUI_ADDR), սպասարկվում է արմատային ուղիով / կաև իդեալական դեպքում կապված է ինտերֆեյսի հետ միայն ներքին օգտագործման համար. Նա ոչ հանրային գեյթվեյի պորտում: :8780 քարտավորում է API, միակցում, WS/SSE և համեմատող տրաֆիկը, և երբեք չի սպասարկում ադմինիստրատիվ ինտերֆեյսը (նա վերադարձնում է 404 համար /admin և /v1/admin). Գեյթվելը տիրապետում է արտաքին երթուղայնությանը եկած սահեցված սահմանի երթուղիչի միջոցով — արտաքին nginx-ը կարգավորելը անհրաժեշտ չէ.
Այնտրեք նոր գախտնաբառ անմիջապես
Փոխեք bootstrap գաղտնաբառը անմիջապես առաջին մուտքից հետո ադմինիստրատորական ինտերֆեյսի միջոցով, ապա մաքրել initial-admin-password.txt հղումը: Դուք նույնպես կարող եք վերականգնել գաղտնաբառը ներառված CLI-ի օգնությամբ:
aihummer set-password
# or
aihummer admin-password
set-password տարածքներ AIHUMMER_DATABASE_URL — գործարկեք դա այն օգտագործողից, որի համար կատարվել է տեղադրումը, կամ դրա միջավայրով ~/.aihummer/etc/gateway.env.
[!DANGER] Չթողեք bootstrap գաղտնաբառը տեղում և չթողեք գաղտնաբառը համակարգը զանգվածային հյուրընկալողի վրա գտնվող ֆայլ։ Ներբեռնիչ
adminհաշիվը լիքն է ադմինիստրատոր՝ ցանկացած մարդ, ով կարդում է այս ֆայլը և հասնում է/admin/ունի ամբողջական կոնտրոլ
Հենվեք
Համակարգ մուտք գործելուց հետո վարչական միջերեսում մի քանի նշանային կետեր՝
- Նավիգացիա — բաժինները բացվում են հեշի հասցեներով (
/#channels,/#settings…), այնպես որ ցանկացած էջ կարելի է բացել ուղիղ հղումով և կրկին այցելել այն «Հետ» կոճակը. - Մութ և լուսավոր թեմա — արև/կիսալուսին անջատիչը վերնագրում; ընտրություն հիշվել է բրաուզերում։
- Բրենդ և գիշատիչ — «Ai» տառերը լոգոտիպում բրենդի նշանն են կրում, իսկ դատարկ իրավիճակներում կարգավորման վարպետն ու մուտքի էկրանն ցուցադրում են մասկոտին — Ֆենեկ անունով Հեմ։
- Էջ «Հաշիվ» — փոխեք ձեր գաղտնաբառը, դուրս եկեք համակարգից և կարգավորեք երկփնջակվող վավերացում՝ TOTP ծրագիր, մուտքի բանալիներ (WebAuthn) և վերականգնում կոդեր։
Ապահովեք վարչական մակերեսի անվտանգությունը
Իրոք, ինքնին /admin/* Surface վստահում է ինժեներական վերնագրերին, երբ կորպորատիվ նույնականացման հրատարակիչը կարգավորված չէ — սա նորմալ է նոթբուքերի համար, բայց անվտանգ չէ բաց հոստի վրա։ Արտադրվող ցանկացած տեղադրման համար ապահովեք պաշտպանությունը /admin/* կապվեք վավերացման թողարկողի հետ և մի բացեք այն առանց նրա։
[!IMPORTANT] Կոմպլեկտ
AIHUMMER_OIDC_ISSUER(կամ կարգավորել LDAP/SAML) ադմինմանու հասանելիությունը բացելուց առաջ Օգտագործողի ինտերֆեյս։ Առանց դրա/v1/admin/*API-ն վստահում է մշակողի վերնագրերին՝ տեղական ադմինիստրատոր հաղտը միայն սահմանափակում է մուտքը մասնավոր վեբ-կանոնավոր մուտքագրման տախտակին, ոչ կառավարիչ API — այդպես որ այսը Վերջնակետերը երբեք չպետք է հասանելի լինեն անավստահ ցանցից։
Չորրորդային SSO-ն միացնել (արտադրություն)
Ուրջ արտադրության համար կարգավորեք ծանուցումը ձեր ինքնության մատակարարի վրա: AiHummer-ն աջակցում է կորպորատիվ SSO-ին, այդպիսով տեղացի հաշիվը սկզբնական կարգավորման համար դառնում է պահեստային արտակարգ իրավիճակի դեպքում, այլ ոչ թե ամենօրյա օգտագործման ճանապարհը:
- OIDC — պաշտպանում է
/v1/admin/*(հրաժարվել ըստ լռության). - SAML — ֆեդերացիա միջոցով
/saml/metadata,/saml/acs,/saml/login. - LDAP / Ակտիվ Ցուցակ — մուտք կատալոգի միջոցով։
- SCIM — ավտոմատացված տրամադրում օգտատերերին
/scim/v2/Users.
SSO-ի ներդրումից հետո նվազեցրեք մասշտաբը կամ կանգնեցրեք տեղայնականի ամենօրյա օգտագործումը admin Հաշվողական հաշիվ և կախվել ձեր վկայագրային մատակարարի (IdP) խմբերից և դերերից:
Եթե սա չի աշխատել
- Գաղտնաբառի ֆայլը բացակայում է — սա ստեղծվում է միայն տարափակ տվյալների բազա վրա
առաջին գործարկում. Եթե տվյալների շտեմարանը արդեն սկսված է, օգտագործեք վերանորոգում:
aihummer set-password(պահանջում էAIHUMMER_DATABASE_URL). http://localhost:8781/չի բացվում — սա Web UI ինտերֆեյսի պրիվատ պորտն է; ստուգեք սերվիսը սկսել է (systemctl status aihummer-gateway) և ինչ եք դուք հարված:8781, այլ ոչ թե հանրությունը:8780./adminվերադարձնում է404— դա սպասվում է հասարակական պորտում:8780: դա կառավարչի ինտերֆեյսը գոյություն ունի միայն անձնական վեբ-ինտերֆեյսում (:8781).- Մոռացել եմ փոփոխված գաղտնաբառը — նետեք դա
aihummer set-password, գործարկել որպես օգտատեր, որը կատարել է տեղադրումը։ - Մակարդակային ինտերֆեյսի բացում այլ մեքենայից — չմատուցել ազդեցության
/admin/*կ չհաստատված ցանց՝ առանց նույնականացման հրատարակչի; հաստատվել էAIHUMMER_OIDC_ISSUER(կամ Նախ LDAP/SAML).
Որտեղից հետո
- Կարգավորեք տեղակայումը օգտագործողի միջերեսի միջոցով: Կոնֆիգուրացիա.
- Ավելացրեք ալիքն ու գործակալը: Արագ սկիզբ.
- Ստուգեք այն, ինչը դուք բացել եք: Տեղադրում.