Anfangspasswort ändern (Inbetriebnahme erforderlich)
PlantPulse hat unmittelbar nach der Installation auf allen Installationen das gleiche Standardkonto. Diese Werte sind im Quellcode dokumentiert und jedem bekannt. Sie müssen alle Werte vor der Übergabe an den Kunden ändern.
Diese Seite ist eine Checkliste mit der vollständigen Liste aller zu ändernden Konten und den jeweiligen Änderungspfaden an einem Ort. Für periodische Austausche während des Betriebs siehe Passwort ändern (Credential Rotation).
Die folgenden Konten verwenden unterschiedliche Bildschirme und unterschiedliche Speicher. Wenn Sie nur das Web-Console-Passwort ändern und das Control Center unverändert lassen, bleibt der Bildschirm, auf dem die gesamte Plattform gestartet, gestoppt und gesteuert werden kann, mit dem Standardpasswort offen.
Was geändert werden muss — Vollständige Liste
| # | Konto | Standardwert | Wo ändern |
|---|---|---|---|
| 1 | Web Console Administrator | admin / admin123! | Console-Bildschirm → unten |
| 2 | Control Center(:9700) | admin / admin123! | Umgebungsvariablen → unten |
| 3 | Grafana(:3000) | admin / kopens123! | Umgebungsvariablen → unten |
| 4 | Kestra(:8380) | admin@plantpulse.io / Kopens123! | Umgebungsvariablen → unten |
| 5 | Infrastruktur-Services (DB, MQ, Storage usw.) | Unterschiedlich je Installation | passwd.sh → unten |
1–4 sind Bildschirme, bei denen sich Menschen anmelden, daher werden sie hier behandelt. 5 sind Anmeldedaten, die Services untereinander verwenden, daher gibt es ein separates Rotationsverfahren.
1. Web Console Administrator
Ändern Sie diese zuerst. Der Vorgang läuft vollständig auf dem Bildschirm ab.
- Melden Sie sich mit
admin/admin123!an. - Öffnen Sie im linken Menü System > Benutzer.
- Klicken Sie auf das 🔑 Schlüsselsymbol(Tooltip „Passwort ändern") in der
adminZeile. - Geben Sie das aktuelle Passwort(
admin123!) und das neue Passwort ein und speichern Sie.
Zum Ändern eines fremden Passworts benötigen Sie nur die ADMIN Berechtigung, aber für Ihr eigenes Konto müssen Sie das aktuelle Passwort zusammen mit dem neuen eingeben. Detaillierte Regeln und die REST API Verwendung finden Sie unter Benutzerverwaltung — Passwort ändern.
2. Control Center (:9700)
Ein separater Web-Bildschirm, der die gesamte Plattform mit root-Berechtigung startet, stoppt und steuert. Das Konto ist völlig unabhängig von der Web Console, und das Ändern des Console-Passworts wirkt sich nicht auf diesen Bereich aus.
Dies wird durch zwei Umgebungsvariablen gesteuert. Wenn Werte angegeben werden, werden diese statt der Standardwerte verwendet.
| Umgebungsvariable | Zweck |
|---|---|
PP_CONTROL_USER | Benutzername für die Anmeldung |
PP_CONTROL_PASSWORD | Passwort für die Anmeldung |
Wenn nicht gesetzt, wird auf allen Installationen das gleiche Entwicklungs-Standardkonto für die Anmeldung verwendet. Das detaillierte Anwendungsverfahren finden Sie unter Credential Rotation — Control Center.
Auch wenn das Passwort geändert wird, sollte dieser Port grundsätzlich durch eine Firewall so gesperrt werden, dass er nur vom Administratornetzwerk erreichbar ist → Portkonfiguration.
3. Grafana (:3000)
Dashboard zur Visualisierung von Zeitreihen. Das Standardkonto ist admin / kopens123!.
| Umgebungsvariable | Standardwert |
|---|---|
PP_GRAFANA_ADMIN_USER | admin |
PP_GRAFANA_ADMIN_PASSWORD | kopens123! |
Geben Sie die Werte im Secret Sidecar (/etc/kopens/plantpulse-platform.env) des Hosts ein und starten Sie mit bin/restart.sh neu.
4. Kestra (:8380)
Workflow-Engine. Das Standardkonto ist admin@plantpulse.io / Kopens123!.
| Umgebungsvariable | Standardwert |
|---|---|
PP_KESTRA_ADMIN_EMAIL | admin@plantpulse.io |
PP_KESTRA_ADMIN_PASSWORD | Kopens123! |
In der aktuellen ausgelieferten Version hardcodiert das Warehouse Service Boot Script das Kestra-Konto
(KESTRA_USER und
KESTRA_PASS im Warehouse Service Boot Script). Es liest nicht die oben genannten Umgebungsvariablen.
⇒ Wenn Sie das Kestra-Passwort ändern, müssen Sie auch die Werte in dieser Datei aktualisieren. Wenn Sie dies nicht tun, schlagen S3-Archiv- und Optimierungs-Workflows bei der Authentifizierung fehl, aber es wird kein Fehler auf dem Bildschirm angezeigt, sodass es Tage später als „Archiv läuft nicht" entdeckt wird.
Dies ist als Produktfehler gemeldet. Wenn ein Fix verfügbar ist, wird dieser Hinweis entfernt.
5. Infrastruktur-Konten und API-Schlüssel
Anmeldedaten, die Services untereinander verwenden, wie Datenbanken, Messaging und Storage. Obwohl Menschen sich nicht anmelden, können mit Standardwerten alle in einem Intranet auf Daten zugreifen.
bin/passwd.sh ist die primäre Schnittstelle. Nur registrierte Variablen können rotiert werden, und wenn Sie nicht registrierte Werte angeben, werden sie stillschweigend abgelehnt.
Um alle registrierten Werte zum Zeitpunkt der Inbetriebnahme zufällig zu rotieren, rufen Sie die Rotations-Engine direkt auf. --all ist eine Option von rotate-secret.sh, nicht von passwd.sh.
cd /opt/kopens/plantpulse-platform-docker
bin/passwd.sh --list # 무엇을 바꿀 수 있는지 (현재값은 마스킹)
bin/passwd.sh --list --show # 현재값을 그대로 보기
bin/passwd.sh PP_PG_PASSWORD # 값은 프롬프트로 입력 (argv·셸 히스토리에 남지 않습니다)
bin/passwd.sh PP_PG_PASSWORD=... PP_MINIO_PASSWORD=... # 여러 개를 한 번에 → 재시작 1회
bin/passwd.sh --dry-run PP_MQ_PASSWORD # 계획만 출력
bin/rotate-secret.sh --dry-run --all --generate # 계획 확인
bin/rotate-secret.sh --all --generate # 실행
| Umgebungsvariable | Ziel |
|---|---|
PP_PG_PASSWORD | PostgreSQL plantpulse |
PP_TEMPORAL_PASSWORD | PostgreSQL temporal |
PP_HIVE_PASSWORD | PostgreSQL hive |
PP_CASSANDRA_PASSWORD | Cassandra |
PP_REDIS_PASSWORD | Valkey (Redis) |
PP_MINIO_PASSWORD | MinIO |
PP_MQ_PASSWORD | Kafka · HiveMQ (beide Services teilen sich einen Wert) |
PP_CEP_API_KEY | CEP API |
PP_DATA_GATEWAY_API_KEY | Data Gateway API |
PP_API_KEY · PP_FLOW_WEBHOOK_API_KEY · PP_SPARK_PASSWORD · PP_OPCUA_PASSWORD ·
TLS Keystore/Truststore Passwörter sind noch nicht in der Registry eingetragen, das Skript lehnt sie ab. Wenn Sie nicht registrierte Schlüssel angeben, werden sie stillschweigend abgelehnt mit „Variable nicht in Registry". Folgen Sie für alle Credential Rotation — Manuelles Verfahren.
Wenn Sie die serverseitigen Konten ändern und den Speicher nicht aktualisieren, startet die Plattform beim nächsten Neustart nicht. passwd.sh führt diese Schritte automatisch aus, aber beim manuellen Vorgehen lesen Sie zunächst Warum die Reihenfolge wichtig ist.
Nach der Änderung überprüfen
Überprüfen Sie manuell für jeden Bildschirm, ob die Anmeldung mit dem Standardpasswort fehlschlägt. „Ich dachte, ich hätte es geändert, aber die Konfigurationsdatei wurde nicht gelesen" ist der häufigste Fehler.
| Was überprüfen | Methode |
|---|---|
| Web Console | Abmelden und Anmeldeversuch mit admin123! → sollte fehlschlagen |
| Grafana | Anmeldeversuch mit kopens123! unter :3000 → sollte fehlschlagen |
| Kestra | Anmeldeversuch mit Kopens123! unter :8380 → sollte fehlschlagen |
| S3-Archiv | Wenn Kestra geändert wurde, überprüfen Sie, ob die nächste planmäßige Ausführung erfolgreich war |
Notieren Sie die Liste der geänderten Konten und wer die neuen Passwörter speichert in Ihrer Übergabedokumentation. Tragen Sie die Werte selbst nicht ein.
Verwandte Dokumentation
- Passwort ändern (Credential Rotation) — Periodischer Austausch während des Betriebs
- Benutzerverwaltung — Konto-Erstellung, Berechtigungen, Passwort-Regeln
- Sicherheitseinstellungen — API-Authentifizierung, TLS, Sicherheits-Header
- Portkonfiguration — Welche Ports sollten nicht nach außen geöffnet werden