Первоначальная настройка
Для внешних учётных записей откройте обзор интеграций и выберите хостинг, Git, SSH или Cloudflare. Подключайте только то, что нужно первому сценарию; для ручной регистрации ноды учётная запись провайдера не требуется.
Мастер создаёт первого администратора и задаёт безопасную исходную конфигурацию Gateway. Открывайте его только по каноническому HTTPS-адресу: от него зависят файлы cookie, перенаправления, ссылки и настройки поставщика удостоверений.
До начала
Заголовок раздела «До начала»Убедитесь, что открывается правильный URL без предупреждения о сертификате, а Gateway, PostgreSQL, Redis и Relay работоспособны. Проверьте доставку почты, если будете использовать одноразовый код, и подготовьте второй независимый путь восстановления доступа.
При OIDC заранее создайте клиент у поставщика удостоверений и скопируйте URI перенаправления из Gateway без изменений схемы, хоста, пути или порта. Не проходите мастер по временному IP-адресу.
Завершите мастер
Заголовок раздела «Завершите мастер»- Откройте канонический адрес и введите действующий код установки.
- Сверьте обнаруженный публичный URL с адресом, который будут использовать люди.
- Включите хотя бы один способ входа: OIDC, локальный пароль или одноразовый код по email.
- Создайте первого администратора, включите MFA и завершите мастер.
- В новой приватной вкладке войдите обычным способом, а не через исходный сеанс настройки.
- Сохраните материалы восстановления в утверждённом хранилище секретов и удалите временные копии.
Код установки одноразовый. Он не является постоянными учётными данными и не заменяет аварийную учётную запись.
Выберите способ входа
Заголовок раздела «Выберите способ входа»OIDC удобен, когда у организации уже есть поставщик удостоверений. Он подтверждает личность, но Gateway по-прежнему сам применяет группы и области доступа. Проверьте вход, выход, сопоставление атрибутов (claims) и поведение при недоступности поставщика до того, как OIDC станет единственным административным способом.
Локальный пароль подходит для автономной установки и аварийного доступа. Используйте сильный пароль и MFA. Одноразовый код по email требует реальной проверки доставки, а Passkeys регистрируются после создания учётной записи.
SCIM и автоматизация
Заголовок раздела «SCIM и автоматизация»SCIM пока нет; поддержка запланирована, но точная версия и дата не обещаются. OIDC-аутентификация сама по себе не создаёт, не изменяет и не удаляет доступ в Gateway. До появления SCIM управляйте пользователями и группами вручную либо автоматизируйте это через REST API и OAuth с ограниченными областями доступа, если внешняя система удостоверений умеет вызывать API.
После первого входа
Заголовок раздела «После первого входа»- настройте небольшие группы с минимально необходимыми правами;
- проверьте лицензию и включённые функции;
- настройте уведомления о сбоях Gateway и нод;
- создайте зашифрованную резервную копию и проверьте процедуру восстановления;
- запишите канонический URL, владельца OIDC-клиента и аварийный порядок действий.
Если мастер не принимает код, сначала проверьте срок и факт его использования, затем URL, схему прокси, файлы cookie и время. После частично применённой конфигурации изучите журналы приложения и миграции; не удаляйте базу данных ради повторного показа мастера.
Далее: добавьте первую ноду.
