Zum Hauptinhalt springen

Anfangspasswort ändern (Inbetriebnahme erforderlich)

PlantPulse hat unmittelbar nach der Installation auf allen Installationen das gleiche Standardkonto. Diese Werte sind im Quellcode dokumentiert und jedem bekannt. Sie müssen alle Werte vor der Übergabe an den Kunden ändern.

Diese Seite ist eine Checkliste mit der vollständigen Liste aller zu ändernden Konten und den jeweiligen Änderungspfaden an einem Ort. Für periodische Austausche während des Betriebs siehe Passwort ändern (Credential Rotation).

Auch ein übersehenes Konto ist eine offene Tür

Die folgenden Konten verwenden unterschiedliche Bildschirme und unterschiedliche Speicher. Wenn Sie nur das Web-Console-Passwort ändern und das Control Center unverändert lassen, bleibt der Bildschirm, auf dem die gesamte Plattform gestartet, gestoppt und gesteuert werden kann, mit dem Standardpasswort offen.


Was geändert werden muss — Vollständige Liste

#KontoStandardwertWo ändern
1Web Console Administratoradmin / admin123!Console-Bildschirm → unten
2Control Center(:9700)admin / admin123!Umgebungsvariablen → unten
3Grafana(:3000)admin / kopens123!Umgebungsvariablen → unten
4Kestra(:8380)admin@plantpulse.io / Kopens123!Umgebungsvariablen → unten
5Infrastruktur-Services (DB, MQ, Storage usw.)Unterschiedlich je Installationpasswd.shunten

1–4 sind Bildschirme, bei denen sich Menschen anmelden, daher werden sie hier behandelt. 5 sind Anmeldedaten, die Services untereinander verwenden, daher gibt es ein separates Rotationsverfahren.


1. Web Console Administrator

Ändern Sie diese zuerst. Der Vorgang läuft vollständig auf dem Bildschirm ab.

  1. Melden Sie sich mit admin / admin123! an.
  2. Öffnen Sie im linken Menü System > Benutzer.
  3. Klicken Sie auf das 🔑 Schlüsselsymbol(Tooltip „Passwort ändern") in der admin Zeile.
  4. Geben Sie das aktuelle Passwort(admin123!) und das neue Passwort ein und speichern Sie.
Für Ihr eigenes Konto ist das aktuelle Passwort erforderlich

Zum Ändern eines fremden Passworts benötigen Sie nur die ADMIN Berechtigung, aber für Ihr eigenes Konto müssen Sie das aktuelle Passwort zusammen mit dem neuen eingeben. Detaillierte Regeln und die REST API Verwendung finden Sie unter Benutzerverwaltung — Passwort ändern.


2. Control Center (:9700)

Ein separater Web-Bildschirm, der die gesamte Plattform mit root-Berechtigung startet, stoppt und steuert. Das Konto ist völlig unabhängig von der Web Console, und das Ändern des Console-Passworts wirkt sich nicht auf diesen Bereich aus.

Dies wird durch zwei Umgebungsvariablen gesteuert. Wenn Werte angegeben werden, werden diese statt der Standardwerte verwendet.

UmgebungsvariableZweck
PP_CONTROL_USERBenutzername für die Anmeldung
PP_CONTROL_PASSWORDPasswort für die Anmeldung

Wenn nicht gesetzt, wird auf allen Installationen das gleiche Entwicklungs-Standardkonto für die Anmeldung verwendet. Das detaillierte Anwendungsverfahren finden Sie unter Credential Rotation — Control Center.

Öffnen Sie Port 9700 nicht nach außen

Auch wenn das Passwort geändert wird, sollte dieser Port grundsätzlich durch eine Firewall so gesperrt werden, dass er nur vom Administratornetzwerk erreichbar ist → Portkonfiguration.


3. Grafana (:3000)

Dashboard zur Visualisierung von Zeitreihen. Das Standardkonto ist admin / kopens123!.

UmgebungsvariableStandardwert
PP_GRAFANA_ADMIN_USERadmin
PP_GRAFANA_ADMIN_PASSWORDkopens123!

Geben Sie die Werte im Secret Sidecar (/etc/kopens/plantpulse-platform.env) des Hosts ein und starten Sie mit bin/restart.sh neu.


4. Kestra (:8380)

Workflow-Engine. Das Standardkonto ist admin@plantpulse.io / Kopens123!.

UmgebungsvariableStandardwert
PP_KESTRA_ADMIN_EMAILadmin@plantpulse.io
PP_KESTRA_ADMIN_PASSWORDKopens123!
Das Ändern dieser Einstellung allein führt dazu, dass das S3-Archiv stillschweigend ausfällt

In der aktuellen ausgelieferten Version hardcodiert das Warehouse Service Boot Script das Kestra-Konto (KESTRA_USER und KESTRA_PASS im Warehouse Service Boot Script). Es liest nicht die oben genannten Umgebungsvariablen.

⇒ Wenn Sie das Kestra-Passwort ändern, müssen Sie auch die Werte in dieser Datei aktualisieren. Wenn Sie dies nicht tun, schlagen S3-Archiv- und Optimierungs-Workflows bei der Authentifizierung fehl, aber es wird kein Fehler auf dem Bildschirm angezeigt, sodass es Tage später als „Archiv läuft nicht" entdeckt wird.

Dies ist als Produktfehler gemeldet. Wenn ein Fix verfügbar ist, wird dieser Hinweis entfernt.


5. Infrastruktur-Konten und API-Schlüssel

Anmeldedaten, die Services untereinander verwenden, wie Datenbanken, Messaging und Storage. Obwohl Menschen sich nicht anmelden, können mit Standardwerten alle in einem Intranet auf Daten zugreifen.

bin/passwd.sh ist die primäre Schnittstelle. Nur registrierte Variablen können rotiert werden, und wenn Sie nicht registrierte Werte angeben, werden sie stillschweigend abgelehnt.

Um alle registrierten Werte zum Zeitpunkt der Inbetriebnahme zufällig zu rotieren, rufen Sie die Rotations-Engine direkt auf. --all ist eine Option von rotate-secret.sh, nicht von passwd.sh.

cd /opt/kopens/plantpulse-platform-docker

bin/passwd.sh --list # 무엇을 바꿀 수 있는지 (현재값은 마스킹)
bin/passwd.sh --list --show # 현재값을 그대로 보기
bin/passwd.sh PP_PG_PASSWORD # 값은 프롬프트로 입력 (argv·셸 히스토리에 남지 않습니다)
bin/passwd.sh PP_PG_PASSWORD=... PP_MINIO_PASSWORD=... # 여러 개를 한 번에 → 재시작 1회
bin/passwd.sh --dry-run PP_MQ_PASSWORD # 계획만 출력
bin/rotate-secret.sh --dry-run --all --generate # 계획 확인
bin/rotate-secret.sh --all --generate # 실행
UmgebungsvariableZiel
PP_PG_PASSWORDPostgreSQL plantpulse
PP_TEMPORAL_PASSWORDPostgreSQL temporal
PP_HIVE_PASSWORDPostgreSQL hive
PP_CASSANDRA_PASSWORDCassandra
PP_REDIS_PASSWORDValkey (Redis)
PP_MINIO_PASSWORDMinIO
PP_MQ_PASSWORDKafka · HiveMQ (beide Services teilen sich einen Wert)
PP_CEP_API_KEYCEP API
PP_DATA_GATEWAY_API_KEYData Gateway API
Es sind nicht nur diese 9

PP_API_KEY · PP_FLOW_WEBHOOK_API_KEY · PP_SPARK_PASSWORD · PP_OPCUA_PASSWORD · TLS Keystore/Truststore Passwörter sind noch nicht in der Registry eingetragen, das Skript lehnt sie ab. Wenn Sie nicht registrierte Schlüssel angeben, werden sie stillschweigend abgelehnt mit „Variable nicht in Registry". Folgen Sie für alle Credential Rotation — Manuelles Verfahren.

Beachten Sie die Reihenfolge

Wenn Sie die serverseitigen Konten ändern und den Speicher nicht aktualisieren, startet die Plattform beim nächsten Neustart nicht. passwd.sh führt diese Schritte automatisch aus, aber beim manuellen Vorgehen lesen Sie zunächst Warum die Reihenfolge wichtig ist.


Nach der Änderung überprüfen

Überprüfen Sie manuell für jeden Bildschirm, ob die Anmeldung mit dem Standardpasswort fehlschlägt. „Ich dachte, ich hätte es geändert, aber die Konfigurationsdatei wurde nicht gelesen" ist der häufigste Fehler.

Was überprüfenMethode
Web ConsoleAbmelden und Anmeldeversuch mit admin123! → sollte fehlschlagen
GrafanaAnmeldeversuch mit kopens123! unter :3000 → sollte fehlschlagen
KestraAnmeldeversuch mit Kopens123! unter :8380 → sollte fehlschlagen
S3-ArchivWenn Kestra geändert wurde, überprüfen Sie, ob die nächste planmäßige Ausführung erfolgreich war
In der Übergabedokumentation notieren

Notieren Sie die Liste der geänderten Konten und wer die neuen Passwörter speichert in Ihrer Übergabedokumentation. Tragen Sie die Werte selbst nicht ein.


Verwandte Dokumentation