Passwörter · API-Schlüssel ändern
PlantPulse AI nutzt einige API-Schlüssel, die das Graphenspeicher-Konto (Neo4j) und interne Dienste verbinden. Die Initialwerte sind bei allen Installationen gleich, daher müssen sie während der Inbetriebnahme einmal geändert werden. Danach entfällt die Notwendigkeit, sie anzupassen.
Das Änderungswerkzeug ist bin/passwd.sh. Die drei Produkte platform · ai · studio bieten es unter demselben Namen und mit derselben Bedienung.
/etc/kopens/plantpulse-ai.envDie Geheimnisse dieses Produkts befinden sich in /etc/kopens/plantpulse-ai.env. Sie liegen nicht im Installationsverzeichnis,
sondern außerhalb des Repo-Baums, mit Berechtigungen 0600.
compose/.env ist der alte Pfad. Heute liest ihn niemand mehr — Änderungen hier wirken sich nicht auf den Stack aus.
Vor dem 16. August 2026 hat passwd.sh in /etc/kopens/plantpulse-ai.env geschrieben, während 10 Stack-Startskripte
von compose/.env lasen. Die Rotation war daher stillschweigend unwirksam, und passwd.sh meldete Erfolg,
obwohl die Dienste mit dem alten Schlüssel weiterliefen. Heute befinden sich Lese- und Schreibziel in einer Datei.
Verwenden Sie den alten Pfad nicht erneut.
Nicht zu verwechseln mit Anwendungskonten
Vermischen Sie diese zwei nicht.
| Was | Wo ändern | |
|---|---|---|
| Anwendungskonten | Konten für die Benutzeranmeldung | In der Administrationsoberfläche jeder Anwendung |
| Infrastruktur · API-Schlüssel | DB-Konten, Authentifizierungsschlüssel zwischen Diensten | Dieses Dokument — bin/passwd.sh |
Dieses Dokument behandelt nur die Infrastruktur-Anmeldedaten weiter unten.
Was kann geändert werden
Sehen Sie sich zuerst die Liste an. Das Ausführen ohne Argumente ergibt das Gleiche.
cd /opt/kopens/plantpulse-ai-docker
bin/passwd.sh --list
Schlüssel · ID · aktueller Wert (erste 3 Zeichen) · Ziel · wo dieser Wert zu finden ist.
Wenn Sie den vollständigen Wert benötigen, ist --list --show das Richtige.
| Schlüssel | Was | Wie wird es geändert |
|---|---|---|
DOCKER_NEO4J_PASSWORD | Neo4j (Graphenspeicher) | Serverkonto ist die Quelle — ALTER USER (cypher-shell) |
RAG_API_KEY | RAG API-Schlüssel — wird gemeinsam von copliot-web · lightrag · rag-api genutzt | Datei |
VLLM_API_KEY | vLLM API-Schlüssel — wird gemeinsam von lightrag · insight-api genutzt | Datei |
LITELLM_MASTER_KEY | LiteLLM Master-Schlüssel | Datei |
LITELLM_SALT_KEY | LiteLLM Salt-Schlüssel | Datei |
PP_INBOUND_API_KEY | Backend-Inbound-Schlüssel — wird gemeinsam von rag · insight · parser · vision genutzt | Datei |
Die Schlüsselnamen entsprechen exakt den Umgebungsvariablennamen. Es gibt keine Alias wie neo4j oder rag — Aliase würden erfordern, eine separate Zuordnungstabelle zu pflegen, die unweigerlich aus der Synchronisation gerät.
PP_INBOUND_API_KEY nicht mit einem leeren WertDie vier Backend-Dienste (rag · insight · parser · vision) lassen Traffic ohne Authentifizierung durch, wenn dieser Schlüssel leer ist. Das Löschen eines Wertes ist gleichbedeutend mit dem Entsperren. Ersetzen Sie ihn beim Wechsel durch einen neuen Wert und überprüfen Sie mit --list, dass der Wert gesetzt wurde.
DOCKER_PLATFORM_* ist hier nicht vorhandenEs ist eine Kopie der Platform-Repository-Anmeldedaten und kann in diesem Produkt nicht geändert werden (Sie haben keine Berechtigung für serverseitige Änderungen). Es steht nicht in der Liste und wird bei Angabe wie ein Tippfehler abgelehnt. Ändern Sie es auf der Platform-Seite unter bin/passwd.sh, dann gleichen Sie den Wert in diesem Produkt an.
Ändern
Das Weglassen des Wertes und die Eingabe über eine Eingabeaufforderung ist der empfohlene Weg. Passwörter werden nicht in ps-Ausgaben oder Shell-Verlauf aufgezeichnet. Die Eingabe erfolgt zweimal und wird auf Übereinstimmung überprüft.
bin/passwd.sh PP_INBOUND_API_KEY
Sie können den Wert auch direkt als Argument übergeben.
bin/passwd.sh RAG_API_KEY=<new-value>
Mehrere Werte auf einmal führen zu nur einem Neustart. Verwenden Sie dieses Format während der Inbetriebnahme.
bin/passwd.sh VLLM_API_KEY=<new-value> LITELLM_MASTER_KEY=<new-value>
Um nur zu sehen, was sich ändern würde, ohne etwas zu berühren, ist --dry-run die Option.
bin/passwd.sh --dry-run RAG_API_KEY=<new-value>
Bei der Ausführung werden zunächst die zu ändernden Elemente und deren Auswirkungen angezeigt, dann wird eine Bestätigung mit [y/N] angefordert. Um die Bestätigung in der Automatisierung zu überspringen, nutzen Sie --yes.
Wenn Sie den Wert in Skripten oder Cron-Jobs (ohne Terminal) auslassen, kann keine Eingabeaufforderung angezeigt werden, was zu einem Fehler führt. Übergeben Sie in diesem Fall das Format KEY=<value>.
Was passiert bei der Ausführung
Die Reihenfolge ist festgelegt.
| Reihenfolge | Aktion |
|---|---|
| 1 | Mit der Serverseite als Quelle zuerst — wenn DOCKER_NEO4J_PASSWORD, wird das Konto zunächst innerhalb von Neo4j geändert |
| 2 | /etc/kopens/plantpulse-ai.env wird mit dem neuen Wert aktualisiert (Berechtigung 0600 bleibt erhalten) |
| 3 | docker compose up -d --wait — Dienste werden neu erstellt, um den neuen Wert zu laden |
Die Serverseite wird zuerst geändert, dann die Datei angepasst. Andernfalls bleibt die Authentifizierung bis zum Neustart unterbrochen, während der Server den alten Wert hat und die Datei den neuen.
Während dieser Zeit ist der AI-Pfad unterbrochen. Führen Sie dies während eines Wartungsfensters durch.
Bei Fehler in der Mitte
| Stadium | Status | Nächste Schritte |
|---|---|---|
| Stufe 1 (Neo4j-Kontoänderung) | Abbau ohne Änderung der Datei | Prüfen Sie mit bin/status.sh, ob neo4j läuft, dann erneut ausführen |
| Stufe 3 (Neustart) | Datei hat bereits den neuen Wert | Prüfen Sie Status mit bin/status.sh und beheben Sie die Startfehlerursache |
Überprüfung
bin/passwd.sh --list
Wenn die ersten 3 Zeichen des aktuellen Wertes geändert haben, ist dies übernommen. Die ersten 3 Zeichen werden angezeigt, damit Sie auf einen Blick sehen, ob der Standardwert noch vorhanden ist.
Verwandte Dokumentation
- Umgebungsvariablen konfigurieren — vollständige Liste der Konfigurationsvariablen
- Dienstbetrieb — Start · Stopp · Statusüberprüfung
- Datenbankverwaltung — Betrieb von Neo4j · PostgreSQL · Qdrant