Zum Hauptinhalt springen

Passwörter · API-Schlüssel ändern

PlantPulse AI nutzt einige API-Schlüssel, die das Graphenspeicher-Konto (Neo4j) und interne Dienste verbinden. Die Initialwerte sind bei allen Installationen gleich, daher müssen sie während der Inbetriebnahme einmal geändert werden. Danach entfällt die Notwendigkeit, sie anzupassen.

Das Änderungswerkzeug ist bin/passwd.sh. Die drei Produkte platform · ai · studio bieten es unter demselben Namen und mit derselben Bedienung.

Die Konfigurationsquelle ist eindeutig /etc/kopens/plantpulse-ai.env

Die Geheimnisse dieses Produkts befinden sich in /etc/kopens/plantpulse-ai.env. Sie liegen nicht im Installationsverzeichnis, sondern außerhalb des Repo-Baums, mit Berechtigungen 0600.

compose/.env ist der alte Pfad. Heute liest ihn niemand mehr — Änderungen hier wirken sich nicht auf den Stack aus.

Vor dem 16. August 2026 hat passwd.sh in /etc/kopens/plantpulse-ai.env geschrieben, während 10 Stack-Startskripte von compose/.env lasen. Die Rotation war daher stillschweigend unwirksam, und passwd.sh meldete Erfolg, obwohl die Dienste mit dem alten Schlüssel weiterliefen. Heute befinden sich Lese- und Schreibziel in einer Datei. Verwenden Sie den alten Pfad nicht erneut.


Nicht zu verwechseln mit Anwendungskonten

Vermischen Sie diese zwei nicht.

WasWo ändern
AnwendungskontenKonten für die BenutzeranmeldungIn der Administrationsoberfläche jeder Anwendung
Infrastruktur · API-SchlüsselDB-Konten, Authentifizierungsschlüssel zwischen DienstenDieses Dokumentbin/passwd.sh

Dieses Dokument behandelt nur die Infrastruktur-Anmeldedaten weiter unten.


Was kann geändert werden

Sehen Sie sich zuerst die Liste an. Das Ausführen ohne Argumente ergibt das Gleiche.

cd /opt/kopens/plantpulse-ai-docker
bin/passwd.sh --list

Schlüssel · ID · aktueller Wert (erste 3 Zeichen) · Ziel · wo dieser Wert zu finden ist. Wenn Sie den vollständigen Wert benötigen, ist --list --show das Richtige.

SchlüsselWasWie wird es geändert
DOCKER_NEO4J_PASSWORDNeo4j (Graphenspeicher)Serverkonto ist die Quelle — ALTER USER (cypher-shell)
RAG_API_KEYRAG API-Schlüssel — wird gemeinsam von copliot-web · lightrag · rag-api genutztDatei
VLLM_API_KEYvLLM API-Schlüssel — wird gemeinsam von lightrag · insight-api genutztDatei
LITELLM_MASTER_KEYLiteLLM Master-SchlüsselDatei
LITELLM_SALT_KEYLiteLLM Salt-SchlüsselDatei
PP_INBOUND_API_KEYBackend-Inbound-Schlüssel — wird gemeinsam von rag · insight · parser · vision genutztDatei

Die Schlüsselnamen entsprechen exakt den Umgebungsvariablennamen. Es gibt keine Alias wie neo4j oder rag — Aliase würden erfordern, eine separate Zuordnungstabelle zu pflegen, die unweigerlich aus der Synchronisation gerät.

Belassen Sie PP_INBOUND_API_KEY nicht mit einem leeren Wert

Die vier Backend-Dienste (rag · insight · parser · vision) lassen Traffic ohne Authentifizierung durch, wenn dieser Schlüssel leer ist. Das Löschen eines Wertes ist gleichbedeutend mit dem Entsperren. Ersetzen Sie ihn beim Wechsel durch einen neuen Wert und überprüfen Sie mit --list, dass der Wert gesetzt wurde.

DOCKER_PLATFORM_* ist hier nicht vorhanden

Es ist eine Kopie der Platform-Repository-Anmeldedaten und kann in diesem Produkt nicht geändert werden (Sie haben keine Berechtigung für serverseitige Änderungen). Es steht nicht in der Liste und wird bei Angabe wie ein Tippfehler abgelehnt. Ändern Sie es auf der Platform-Seite unter bin/passwd.sh, dann gleichen Sie den Wert in diesem Produkt an.


Ändern

Das Weglassen des Wertes und die Eingabe über eine Eingabeaufforderung ist der empfohlene Weg. Passwörter werden nicht in ps-Ausgaben oder Shell-Verlauf aufgezeichnet. Die Eingabe erfolgt zweimal und wird auf Übereinstimmung überprüft.

bin/passwd.sh PP_INBOUND_API_KEY

Sie können den Wert auch direkt als Argument übergeben.

bin/passwd.sh RAG_API_KEY=<new-value>

Mehrere Werte auf einmal führen zu nur einem Neustart. Verwenden Sie dieses Format während der Inbetriebnahme.

bin/passwd.sh VLLM_API_KEY=<new-value> LITELLM_MASTER_KEY=<new-value>

Um nur zu sehen, was sich ändern würde, ohne etwas zu berühren, ist --dry-run die Option.

bin/passwd.sh --dry-run RAG_API_KEY=<new-value>

Bei der Ausführung werden zunächst die zu ändernden Elemente und deren Auswirkungen angezeigt, dann wird eine Bestätigung mit [y/N] angefordert. Um die Bestätigung in der Automatisierung zu überspringen, nutzen Sie --yes.

Im nicht-interaktiven Modus können Sie den Wert nicht auslassen

Wenn Sie den Wert in Skripten oder Cron-Jobs (ohne Terminal) auslassen, kann keine Eingabeaufforderung angezeigt werden, was zu einem Fehler führt. Übergeben Sie in diesem Fall das Format KEY=<value>.


Was passiert bei der Ausführung

Die Reihenfolge ist festgelegt.

ReihenfolgeAktion
1Mit der Serverseite als Quelle zuerst — wenn DOCKER_NEO4J_PASSWORD, wird das Konto zunächst innerhalb von Neo4j geändert
2/etc/kopens/plantpulse-ai.env wird mit dem neuen Wert aktualisiert (Berechtigung 0600 bleibt erhalten)
3docker compose up -d --wait — Dienste werden neu erstellt, um den neuen Wert zu laden

Die Serverseite wird zuerst geändert, dann die Datei angepasst. Andernfalls bleibt die Authentifizierung bis zum Neustart unterbrochen, während der Server den alten Wert hat und die Datei den neuen.

Während dieser Zeit ist der AI-Pfad unterbrochen. Führen Sie dies während eines Wartungsfensters durch.

Bei Fehler in der Mitte

StadiumStatusNächste Schritte
Stufe 1 (Neo4j-Kontoänderung)Abbau ohne Änderung der DateiPrüfen Sie mit bin/status.sh, ob neo4j läuft, dann erneut ausführen
Stufe 3 (Neustart)Datei hat bereits den neuen WertPrüfen Sie Status mit bin/status.sh und beheben Sie die Startfehlerursache

Überprüfung

bin/passwd.sh --list

Wenn die ersten 3 Zeichen des aktuellen Wertes geändert haben, ist dies übernommen. Die ersten 3 Zeichen werden angezeigt, damit Sie auf einen Blick sehen, ob der Standardwert noch vorhanden ist.


Verwandte Dokumentation