Перейти к содержанию

Первый запуск для администратора

Что вы сделаете

После этой процедуры у вас будет не просто открывающаяся страница ИИ Студии, а проверенная рабочая установка с административной учётной записью, основной моделью, разграничением прав и контрольными тестами ключевых подсистем.


Когда это нужно

Используйте инструкцию:

  • после чистой установки;
  • после восстановления из резервной копии;
  • после переноса на другой сервер;
  • после крупного обновления;
  • при приёмке новой установки от подрядчика;
  • если существующая система давно не проходила полную проверку.

Перед началом

Понадобятся:

  • административный доступ к серверу;
  • адрес ИИ Студии;
  • административная учётная запись;
  • доступ к панели администратора;
  • сведения о GPU, если используется локальная модель;
  • не менее одного тестового пользователя с ролью USER;
  • тестовый документ без конфиденциальных данных;
  • при подключении Яндекс Облака — отдельная служебная учётная запись и авторизованный ключ.

Не используйте для приёмки реальные секретные документы.


1. Зафиксируйте состояние перед запуском

Запишите:

Версия Студии:
Дата проверки:
Адрес:
Сервер:
GPU:
RAM:
Свободный диск:
Проверяющий:

Это пригодится, если позже потребуется сравнить состояние до и после изменений.


2. Проверьте контейнеры

На сервере откройте каталог установки.

Выполните штатную проверку состояния текущего выпуска.

Если в поставке доступна команда:

./nicesoft.sh health

используйте её первой.

Дополнительно можно проверить контейнеры:

docker compose ps

Что должно быть

Ключевые компоненты должны находиться в состоянии running / healthy, если для них предусмотрена проверка готовности.

В зависимости от профиля установки вы увидите компоненты для:

  • входного веб-сервера;
  • основной серверной части;
  • панели администратора;
  • MongoDB;
  • поискового индекса;
  • векторного хранилища;
  • поиска по документам;
  • Redis;
  • интернет-поиска;
  • безопасного получения веб-страниц;
  • Центра управления моделями;
  • шлюза Яндекс Облака;
  • FinOps;
  • локальной среды модели.

Не требуйте активной основной GPU-модели от сервера, который сознательно настроен только на внешнюю модель.


3. Проверьте веб-интерфейс

  1. Откройте адрес Студии.
  2. Убедитесь, что сертификат соответствует вашей политике развёртывания.
  3. Проверьте, что открывается фирменный интерфейс НайсСофт.
  4. Убедитесь, что нет циклических перенаправлений.
  5. Выполните вход администратором.

Не считать нормой

  • постоянное предупреждение браузера о недоверенном сертификате в рабочей публичной установке;
  • вход по открытому HTTP через недоверенную сеть;
  • административную панель, опубликованную напрямую в Интернет без необходимости;
  • использование общего пароля администратора несколькими сотрудниками.

4. Проверьте административный доступ

  1. Откройте панель администратора.
  2. Убедитесь, что видите разделы управления доступом.
  3. Откройте список пользователей.
  4. Откройте роли.
  5. Откройте системные права.
  6. Убедитесь, что административные страницы не доступны тестовому обычному пользователю.

Контрольный отрицательный тест

В отдельном окне браузера войдите под USER.

Попробуйте открыть адрес панели администратора.

Ожидаемый результат:

доступ запрещён

а не открытая административная конфигурация.


5. Смените временные учётные данные

Если установщик создавал временный административный пароль:

  1. Войдите этим паролем один раз.
  2. Установите постоянный пароль по политике организации.
  3. Если установщик сохранял временные данные в локальном файле, удалите такой файл после подтверждения нового входа.
  4. Не сохраняйте постоянный пароль в каталоге проекта.

Если используется корпоративный вход, выполните предусмотренную процедуру назначения административного доступа через доверенный контур.


6. Проверьте роли по умолчанию

Минимально должны быть понятны роли:

  • ADMIN;
  • USER.

Проверьте:

  • кто фактически имеет ADMIN;
  • нет ли случайных административных учётных записей;
  • какие возможности есть у USER;
  • какие возможности сознательно запрещены.

В продуктовом профиле отдельно проверьте:

  • выполнение произвольного кода запрещено;
  • пользователь не может создавать произвольные внешние сервисы;
  • пользователь не может самостоятельно переключить глобального поставщика модели;
  • операции Яндекс Облака ограничены политикой Студии.

7. Проверьте оборудование

Откройте Центр управления моделями.

Сверьте:

  • название GPU;
  • число GPU;
  • объём видеопамяти;
  • объём оперативной памяти;
  • число процессорных потоков;
  • свободное место на диске;
  • доступность среды NVIDIA.

Если данные заметно отличаются от реального сервера, не продолжайте установку большой модели, пока не разберётесь с обнаружением оборудования.


8. Проверьте мастер первого запуска

Мастер должен:

  1. определить оборудование;
  2. показать рекомендуемую модель;
  3. проверить совместимость;
  4. проверить доступность источника модели;
  5. проверить свободное место;
  6. при необходимости использовать NiceSoft Bootstrap;
  7. установить рабочую модель;
  8. дождаться готовности;
  9. назначить её для новых разговоров.

Важно

NiceSoft Bootstrap — временная диагностическая модель.

Не оставляйте её как рабочую модель организации только потому, что интерфейс уже отвечает.


9. Проверьте первый обычный разговор

Создайте новый разговор под обычным пользователем.

Отправьте нейтральный тест:

Ответь одной строкой: ИИ Студия готова к работе.

Проверьте:

  • ответ пришёл;
  • поток ответа не завис;
  • остановка ответа работает;
  • новый чат сохраняется в истории;
  • отображается фактическая модель ответа, если эта метка предусмотрена текущим интерфейсом.

10. Проверьте изоляцию пользователей

Создайте два тестовых пользователя: A и B.

Под A:

  1. создайте разговор;
  2. загрузите тестовый файл;
  3. создайте приватный помощник или запись памяти, если функция доступна.

Под B убедитесь, что пользователь не видит:

  • разговор A;
  • приватный файл A;
  • приватную память A;
  • приватного помощника A;
  • приватные навыки A.

Если B видит приватные данные A — установку нельзя считать готовой.


11. Проверьте файл и поиск по документам

Создайте небольшой файл:

Контрольный маркер: NICE-DOC-84721
Ответ на контрольный вопрос: Северный ветер.

Загрузите его.

Спросите:

Какой ответ на контрольный вопрос указан в документе? Покажи источник.

Ожидайте:

Северный ветер

с корректной ссылкой на файл или цитатой, если используется поиск по документам.


12. Проверьте интернет-поиск

Если интернет-поиск включён:

  1. задайте вопрос о текущей дате или свежем событии;
  2. включите поиск;
  3. проверьте появление источников;
  4. откройте хотя бы один источник;
  5. убедитесь, что поиск не пытается обращаться к локальным служебным адресам.

Если организация работает без внешнего Интернета, проверка должна подтвердить осознанное отсутствие функции, а не ошибку.


13. Проверьте Яндекс Облако

Если интеграция используется:

./nicesoft.sh yc-doctor

Проверьте по отдельности:

  • наличие учётных данных;
  • получение IAM-токена;
  • рабочий каталог;
  • принадлежность каталога нужному облаку;
  • доступ разрешённых сервисов;
  • FinOps;
  • Yandex AI, если он используется.

Не исправляйте 403 выдачей роли admin вслепую.


14. Выполните отрицательные тесты

Успешные тесты показывают, что разрешённое работает.

Отрицательные — что запрещённое действительно запрещено.

Проверьте минимум:

  • USER не входит в панель администратора;
  • USER не создаёт произвольное внешнее подключение;
  • выполнение произвольного серверного кода недоступно;
  • операция изменения ресурса Яндекс Облака не проходит через системный шлюз;
  • пользователь B не видит данные пользователя A;
  • Viewer не может редактировать ресурс, к которому имеет только просмотр;
  • удалённая общая ссылка перестаёт работать после отзыва.

15. Проверьте журналы после испытаний

После всех действий посмотрите журналы ключевых компонентов.

Ищите:

  • циклические перезапуски;
  • ошибки подключения к БД;
  • ошибки Redis;
  • ошибки поиска;
  • ошибки индексирования;
  • ошибки модели;
  • постоянные 401 / 403;
  • ошибки диска;
  • ошибки доступа к файлам.

Разовая ожидаемая ошибка из отрицательного теста не должна восприниматься как авария.


16. Создайте первую резервную копию

До передачи системы пользователям создайте резервную копию штатным способом текущего выпуска.

Запишите:

дата
версия Студии
имя архива
контрольная сумма
место хранения
кто создал

Резервная копия без проверенного восстановления — только предположение о защите данных.


17. Критерий готовности

Установка готова, если одновременно выполнено следующее:

  • веб-интерфейс доступен;
  • административная панель защищена;
  • обычный пользователь входит;
  • основной чат отвечает;
  • рабочая модель определена;
  • Bootstrap не используется как постоянная модель без осознанного решения;
  • роли проверены;
  • пользовательская изоляция проверена;
  • файлы работают;
  • поиск по документам работает;
  • интернет-поиск либо работает, либо сознательно отключён;
  • Яндекс Облако проверено, если используется;
  • отрицательные тесты пройдены;
  • журналы не содержат систематических ошибок;
  • резервная копия создана.

Что дальше

Перейдите к управлению пользователями, затем настройте роли и группы.