Primul autentificare
Prima dată când AiHummer pornește împotriva unui bază de date goală, inițializează un singur admin cont și scrie parolă inițială către ~/.aihummer/etc/initial-admin-password.txt (mod 0600). Îl folosești pentru a te autentifica o singură dată, apoi îl schimbi imediat. Această pagină explică primul login și cum să îl securizezi pentru producție.
Găsește parola inițială
Parola este nu este tipărit în jurnal. Pe o bază de date goală, gateway-ul scrie generatul admin parolă pentru un fișier din directorul de instalare la pornire — citește-l:
cat ~/.aihummer/etc/initial-admin-password.txt
Jurnalul de service afișează doar bannerul INITIAL ADMIN CREATED — sign in at /admin/ and change the password cu cale la fișier (password_file=…), nu parola în sine. Parola este înregistrată doar ca soluție de rezervă dacă fișierul nu a putut fi scris.
[!WARNING] Tratează fișierul de parole ca pe un secret: există doar pentru primul autentificare. Odată ce v-ați conectat și ați schimbat parola, șterge fișierul:
rm ~/.aihummer/etc/initial-admin-password.txt
Autentifică-te ca administrator
Deschideți interfața web de administrare și conectați-vă cu admin și parola din fișier:
http://localhost:8781/
Interfața web de administrare este o ascultător separat, privat (implicit :8781, AIHUMMER_WEBUI_ADDR), servit la calea rădăcină / și ideal legat la o interfață doar internă. Este nu pe portul gateway-ului public: :8780 transportă API-ul, împerecherea, WS/SSE și traficul de intrare și nu servește niciodată interfața de administrare (returnează 404 pentru /admin și /v1/admin). Gateway-ul deține rutarea externă prin propriul său edge-router încorporat — nu există un nginx extern pe care trebuie să îl configurezi.
Schimbă parola imediat
Schimbați parola bootstrap imediat după prima conectare, din interfața de administrare, apoi ștergeți initial-admin-password.txt fișier. De asemenea, poți reseta parola din CLI inclus:
aihummer set-password
# or
aihummer admin-password
set-password nevoie AIHUMMER_DATABASE_URL — rulează-l ca utilizatorul pentru care a fost efectuată instalarea, sau cu mediul de la ~/.aihummer/etc/gateway.env.
[!DANGER] Nu lăsați parola bootstrap așa cum este și nu lăsați parola fișier aflat pe un gazdă de producție. Bootstrap-ul
admincontul este complet administrator — oricine citește acel fișier și ajunge/admin/are complet control.
Găsește-ți drumul
Câteva repere în interfața de administrare după autentificare:
- Navigație — secțiuni deschise la adrese hash (
/#channels,/#settings…), astfel încât orice pagină poate fi deschisă printr-un link direct și revizitată cu butonul Înapoi. - Temă întunecată și luminoasă — comutatorul soare/lună din antet; alegerea este amintit în browser.
- Marcă și mascotă — literele „Ai” din logo poartă accentul mărcii, și stări goale, expertul de configurare și ecranul de autentificare prezintă mascota — o vulpe fennec numită Ham.
- Pagina „Cont” — schimbă-ți parola, deconectează-te și configurează autentificare în doi pași: o aplicație TOTP, chei de acces (WebAuthn) și recuperare coduri.
Asigură suprafața de administrare
De la sine, /admin/* suprafața are încredere în anteturile de dezvoltare atunci când nu este configurat niciun emitent de autentificare pentru întreprinderi — ceea ce este în regulă pe un laptop, dar nesigur pe un gazdă expusă. Pentru orice implementare de producție, protejați /admin/* cu un emitent de autentificare și să nu îl expui fără unul.
[!IMPORTANT] Set
AIHUMMER_OIDC_ISSUER(sau configurează LDAP/SAML) înainte de a expune adminul UI. Fără ea,/v1/admin/*API are încredere în anteturile dev — administratorul local parola protejează doar autentificarea în interfața web privată, nu API-ul de administrare — așadar acestea punctele finale nu trebuie niciodată să fie accesibile dintr-o rețea neîncredere.
Activează SSO pentru întreprindere (producție)
Pentru producție, mutați autentificarea pe furnizorul dumneavoastră de identitate. AiHummer suportă SSO pentru întreprinderi, astfel încât contul local bootstrap devine o opțiune de rezervă de urgență, mai degrabă decât calea zilnică:
- OIDC — protejează
/v1/admin/*(respinge-implicit). - SAML — federație prin
/saml/metadata,/saml/acs,/saml/login. - LDAP / Active Directory — autentificare bazată pe director.
- SCIM — furnizarea automată a utilizatorilor la
/scim/v2/Users.
Odată ce SSO este implementat, restrângeți sau renunțați la utilizarea de zi cu zi a localului admin cont și să te bazezi pe grupurile și rolurile furnizorului tău de identitate (IdP).
Dacă nu a funcționat
- Nu există fișier de parolă — este creat doar pe un gol bază de date la
prima pornire. Dacă baza de date este deja inițializată, folosește resetarea:
aihummer set-password(nevoieAIHUMMER_DATABASE_URL). http://localhost:8781/nu se deschide — acesta este portul privat al interfeței Web UI; verifică serviciul rulează (systemctl status aihummer-gateway) și că ești lovind:8781, nu publicul:8780./adminreturnează404— care este de așteptat pe portul public:8780: interfața de administrare trăiește doar pe interfața Web privată (:8781).- Am uitat parola schimbată — resetează-l cu
aihummer set-password, rulează ca utilizatorul care a efectuat instalarea. - Deschiderea interfeței de administrare de pe o altă mașină — nu expune
/admin/*către un rețea neîncrezătoare fără un emițător de autentificare; setatAIHUMMER_OIDC_ISSUER(sau LDAP/SAML) mai întâi.
Unde următor?
- Ajustați implementarea din interfața utilizatorului: Configurare.
- Adaugă un canal și un agent: Ghid rapid.
- Revizuiește ceea ce ai implementat: Instalare.