Move development runtime to isolated Athena Debian instance

This commit is contained in:
Mikei386 committed 2026-09-28 15:42:53 +02:00
1 parent 2ad844ed20
commit 6d5671f75b
12 files changed
+95 -65

No files matched your search

+8 -15
View File
@@ -2,7 +2,7 @@
## Ersteinrichtung
Beim ersten Öffnen der lokalen Oberfläche legt der Betreiber zwei getrennte
Bei der ersten Einrichtung legt der Betreiber zwei getrennte
Zugangsdaten fest:
1. **Oberflächenkennwort**: 16–256 Zeichen, ein Administratorzugang.
@@ -17,19 +17,12 @@ Auf HTTP-Adressen kann die Browser-Zwischenablage gesperrt sein. Dann „Token a
verwenden und manuell kopieren. Im ersten Schritt wird noch keine Sitzung erzeugt:
nach dem Einrichten mit dem gewählten Kennwort anmelden.
Lokaler Zustand: `.state/auth.json`, Verzeichnis 0700, Datei 0600, in Git und
Docker-Builds ausgeschlossen. Es gibt keine voreingestellten oder vom Agenten
festgelegten Zugangsdaten. Auch die Mac-Verwaltungsoberfläche verlangt jetzt die
Ersteinrichtung und Anmeldung. Status, Hardware und Steuerung sind davor gesperrt.
Der Ersteinrichtungs-Endpunkt ist einmalig und nur in der Loopback-Instanz aktiv.
Die optionale Athena-Serverinstallation erhält in ihrem Installationsformular
**eigene** Zugangsdaten (Kennwort und API-Token). Diese gelten für die Server-Instanz,
nicht für die Mac-Instanz. Die Server-Anwendung wird bereits provisioniert gestartet;
es gibt keinen ungeschützten Fernzugriff, mit dem ein beliebiger Besucher den
Server beanspruchen könnte. Ein vorhandener 0.2-Kennwortstand bleibt lesbar;
API-Zugriff ist dort zunächst deaktiviert, bis ein Token eingerichtet wird.
Bestehende Server-Container werden durch diese Codeänderung nicht automatisch aktualisiert.
Der Debian-Installer richtet die Zugangsdaten vor dem Start ein. Speicherung unter
`state/auth.json` im privaten Installationsverzeichnis, Datei 0600. Es gibt keine
voreingestellten Zugangsdaten. Status, Hardware und Steuerung sind anmeldepflichtig.
Der Ersteinrichtungs-Endpunkt ist im provisionierten Serverbetrieb deaktiviert.
Die isolierte Entwicklungsinstanz erlaubt eine neue einmalige Einrichtung über
den SSH-Tunnel. Zugangsdaten der früheren Vorschau werden nicht übertragen.
## Einstellungen → Zugang & API
@@ -41,7 +34,7 @@ Bestehende Server-Container werden durch diese Codeänderung nicht automatisch a
Browser-Sitzungen bleiben gültig. API-Clients müssen den neuen Token erhalten.
- **Abmelden:** beendet die aktuelle Sitzung serverseitig.
Die Einstellungsseite benennt die gerade verwaltete Instanz (Mac oder Athena).
Die Einstellungsseite benennt die gerade verwaltete Instanz auf dem Debian-Server.
Es gibt zunächst **einen Administrator**, keine Benutzernamen, weiteren Benutzer,
Rollen, persönlichen Tokens oder Passwort-zurücksetzen-per-E-Mail.