Веб-интерфейс (Web UI)/API-ключи, внешний доступ и список разрешённых IP-адресов
API-ключи, внешний доступ и список разрешённых IP-адресов
v1.0.x · обновлено 2026-07-21
Эта страница описывает три экрана веб-интерфейса, отвечающих за доступ к
инстансу снаружи: API-ключи, Внешний доступ и Список разрешённых
IP-адресов.
API-ключи
Экран «API-ключи» выпускает ключи для административного API и чата.
«+ Выпустить»:
Пользователь — выберите локального пользователя или введите ссылку вручную;
имя ключа;
наборы прав (в API — scopes) — чекбоксы: chat, admin:read,
admin:write, mcp, a2a, * (всё);
лимит RPM.
Помимо шести общих наборов прав выше, доступны гранулярные наборы по доменам
в форме domain:read, domain:write, domain:* (например agents:read,
channels:write, memory:*) — выдавайте ключу только нужные домены.
Значение ключа показывается один раз — сохраните его сразу. Для строки ключа
доступны действия «Зарегистрировать как OAuth-клиента» (выдаёт client_id /
client_secret один раз) и «Отозвать». Ключи имеют префикс ah- и передаются
как Bearer-токен (см. Scalar).
Внешний доступ
Экран «Внешний доступ» настраивает работу за обратным прокси и публичные
адреса, четырьмя блоками:
Публичный адрес — AIHUMMER_PUBLIC_URL (обязателен): у инстанса один
публичный адрес для всего внешнего доступа.
Только HTTPS — AIHUMMER_REQUIRE_SECURE.
За прокси — доверенные прокси, CORS-источники, CSP.
Адрес и порт веб-интерфейса — включение, адрес и origin приватного порта
веб-интерфейса.
Каждое поле — текст или переключатель; при сохранении сообщается, применилось ли
изменение сразу или требует перезапуска.
Список разрешённых IP-адресов
Экран «IP-allowlist» — одно текстовое поле со списком CIDR, по одному на
строку, ограничивающее доступ к admin-API определёнными сетями.
[!WARNING]
Пустой список означает отсутствие ограничения: admin-API будет доступен с
любого адреса (в пределах прочих защит). Если вы рассчитываете на сетевое
ограничение — заполните список.
[!TIP]
Список разрешённых IP-адресов — дополнительное сетевое ограничение.
Комбинируйте его с RBAC и «Только HTTPS» для доступа
только из офиса/VPN.
Эта страница описывает три экрана веб-интерфейса, отвечающих за доступ к
инстансу снаружи: **API-ключи**, **Внешний доступ** и **Список разрешённых
IP-адресов**.
## API-ключи
Экран **«API-ключи»** выпускает ключи для административного API и чата.
«+ Выпустить»:
- **Пользователь** — выберите локального пользователя или введите ссылку вручную;
- **имя** ключа;
- **наборы прав** (в API — `scopes`) — чекбоксы: `chat`, `admin:read`,
`admin:write`, `mcp`, `a2a`, `*` (всё);
- **лимит RPM**.
Помимо шести общих наборов прав выше, доступны **гранулярные наборы по доменам**
в форме `domain:read`, `domain:write`, `domain:*` (например `agents:read`,
`channels:write`, `memory:*`) — выдавайте ключу только нужные домены.
Значение ключа показывается **один раз** — сохраните его сразу. Для строки ключа
доступны действия **«Зарегистрировать как OAuth-клиента»** (выдаёт client_id /
client_secret один раз) и **«Отозвать»**. Ключи имеют префикс `ah-` и передаются
как Bearer-токен (см. [Scalar](/v1.0/api/swagger)).
## Внешний доступ
Экран **«Внешний доступ»** настраивает работу за обратным прокси и публичные
адреса, четырьмя блоками:
- **Публичный адрес** — `AIHUMMER_PUBLIC_URL` (обязателен): у инстанса один
публичный адрес для всего внешнего доступа.
- **Только HTTPS** — `AIHUMMER_REQUIRE_SECURE`.
- **За прокси** — доверенные прокси, CORS-источники, CSP.
- **Адрес и порт веб-интерфейса** — включение, адрес и origin приватного порта
веб-интерфейса.
Каждое поле — текст или переключатель; при сохранении сообщается, применилось ли
изменение сразу или требует перезапуска.
## Список разрешённых IP-адресов
Экран **«IP-allowlist»** — одно текстовое поле со списком CIDR, по одному на
строку, ограничивающее доступ к admin-API определёнными сетями.
> [!WARNING]
> **Пустой список означает отсутствие ограничения**: admin-API будет доступен с
> любого адреса (в пределах прочих защит). Если вы рассчитываете на сетевое
> ограничение — заполните список.
> [!TIP]
> Список разрешённых IP-адресов — дополнительное сетевое ограничение.
> Комбинируйте его с [RBAC](/v1.0/webui/security) и «Только HTTPS» для доступа
> только из офиса/VPN.
## Что дальше
- [Scalar](/v1.0/api/swagger) — обозреватель API и авторизация ключом.
- [Сеть, аудит и изолированный режим](/v1.0/security/network-audit-airgapped).
- [Модель портов](/v1.0/architecture/gateway-turn-engine) — публичный vs приватный.