Şəxsi vs paylaşılmış giriş məlumatları
AiHummer sahib olduğu hər bir etimadnamə — API açarı, token, webhook sirri — malikdir sahə bu, bir alətin çağırışının kimin sirri ilə işləyəcəyinə qərar verir. İki çərçivə var: paylaşılan və şəxsiOnlar arasındakı fərqi və həll ardıcıllığını anlamaq, hər bir agentə və hər bir istifadəçiyə onlara verilməli olan dəqiq icazəni verməyin və bundan artığını verməməyin açarıdır.
İki miqyas
| Sahə | Aid olan | İstifadə olunduqda |
|---|---|---|
| Paylaşılan | İş sahəsi | Hərəkət onu işə salan şəxsdən asılı olmayaraq bir ümumi hesab altında işləməlidir |
| Şəxsi | Fərdi istifadəçi | Bir hərəkət müəyyən bir şəxsin öz səlahiyyəti ilə əlaqələndirilməli və onunla məhdudlaşdırılmalıdır |
Hər iki növ eyni şifrələnmiş anbar (zərf şifrələməsi, AES-256-GCM, hər kirayəçi üçün açar master açarın altında) içində yaşayır; fərq yalnız sirrin kimə aid olduğudur, onu necə saxlandığı və ya qorunduğu ilə deyil.
Fəaliyyətdə olan istifadəçi tərəfindən qərar, iş sahəsi alternativi ilə
Dövr vaxtı, bir vasitə təsdiq tələb edəndə, AiHummer bunu həll edir fəaliyyət göstərən istifadəçi tərəfindən — növbənin kim adina getdiyi şəxs — və geri çəkilir iş sahəsi (paylaşılan) istifadəçinin şəxsi sertifikatı olmadıqda:
need credential ─▶ personal credential for the acting user?
├─ yes ─▶ use the personal credential
└─ no ─▶ fall back to the shared (workspace) credential
Bu tək qayda sizə çevik davranış verir: yalnız paylaşılan bir identifikasiya verin və hər kəs onu istifadə etsin; fərdlərə özlərini əlavə etməyə icazə verin və onlar avtomatik olaraq həmin şəxs üçün üstünlük təşkil etsin, digər hər kəs isə paylaşılanı istifadə etməyə davam etsin.
[!NOTE] Eyni istifadəçi üçün şəxsi həmişə paylaşılana üstün gəlir. İş sahəsi etimadı əvəzləmə deyil, ehtiyat — öz hesabını qoşmuş istifadəçi fəaliyyət göstərir öz icazələri ilə.
Paylaşılanı nə zaman istifadə etmək
Birini seç paylaşılan etimadnamə nə zaman:
- Bu hərəkət fərdi şəxsi yox, təşkilatı təmsil edir (bir şirkət poçt qutusu, tək bir CRM xidmət hesabı, bir ödəniş açarı).
- Agentin işə düşməsinə səbəb olan şəxsdən asılı olmayaraq davamlı davranış istəyirsiniz.
- Bir sirrin mərkəzləşdirilmiş şəkildə verilməsi və dövr edilməsi istifadəçi başına qurulumdan daha sadədir.
Şəxsi nə zaman istifadə olunmalıdır
Birini seç şəxsi etimadnamə nə zaman:
- Əməl konkret bir insana aid edilməli və onunla məhdudlaşdırılmalıdır İnsana icazə verilir.
- Müxtəlif istifadəçilər eyni agent və vasitə vasitəsilə müxtəlif məlumatları görməlidirlər.
- Sizə hər kəsdən müstəqil olaraq istifadəçi başına ləğv və audit lazımdır.
Şəxsi giriş məlumatları adətən işçinin özünü qoşduğu fərdi hesablardır Əlaqələr. Qutudan çıxanda bunlara misal olaraq Gmail, Google Calendar, Google Contacts, Google Drive, Google Tasks, YouTube, Outlook Mail, Outlook Calendar, OneDrive, Microsoft To Do, Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com, Fitbit, Oura Ring, Strava, Spotify və Samsung SmartThings daxildir — hər istifadəçi öz icazəsi ilə fəaliyyət göstərir. Əksinə, paylaşılan kimlik vahidi, hər kəsin istifadə etdiyi bir iş sahəsi səviyyəsində hesabdır (məsələn, şirkət poçt qutusu və ya CRM xidmət hesabı).
Bunu praktikada qurmaq
Sadə desək:
- Hər kəs üçün bir etimadnamə (paylaşılan). Bir operator bir sır saxlayır bir dəfə iş sahəsi səviyyəsi — üzərində Sirlər ekran və ya paylaşılan bir əlaqə kimi. Sonra bütün agentlər və istifadəçilər bir hesab altında fəaliyyət göstərir (məsələn, bir şirkət poçt qutusu).
- Hər bir şəxs üçün bir etimadnamə (şəxsi). İstifadəçi öz hesabını vasitəsilə qoşur Əlaqələr (OAuth ilə giriş edir) — və ondan sonra onların öz zəngləri onların səlahiyyəti altında işləyir, hər kəs isə başqası paylaşdıqlarını saxlayır.
- Bir agentə kim yaza bilər burada deyil, amma onun üzərində təyin olunub Kanallar ekran: “Yalnız tanınmış istifadəçilərə cavab ver” düyməsi.
- Müəyyən bir şəxs üçün şəxsi sima/behaviour birləşdirməklə yaranır şəxsi əlaqələr (bu səhifə) agent parametrləri ilə; şirkət üzrə qaydaları tətbiq et paylaşılan bloklar.
“Aktivləşdirmək” üçün əlavə heç nə yoxdur: çözüm qaydası (şəxsi → başqaları ilə paylaşılmış) avtomatik işləyir.
O, Əlaqələr və anbar ilə necə qarşılıqlı əlaqədədir
Əlaqələr ən çox yayılmış üsuludur şəxsi Sənəd yaranır: istifadəçi OAuth2 səlahiyyət-verme kodu axınını tamamlayır, verilmiş token gövdədə möhürlənir və bundan sonra dəqiq olaraq həmin istifadəçi üçün həll edici tərəfindən seçilmiş şəxsi sənəd olur. Əksinə, paylaşılan sənəd adətən operatorun bir dəfə iş sahəsi səviyyəsində saxladığı gizli məlumatdır.
Hər halda sirr şifrələnmiş seyfdə qalır və heç vaxt model kontekstinə, verilən göstərişə və ya qeydlərə daxil olmur — əhatə yalnız hərəkət edən istifadəçinin hansı seyf girişinə keçəcəyini idarə edir.
Növbəti haradır
- Əlaqələr (istifadəçi başına OAuth2) — necə şəxsi etimadnamələr təsdiqlənmişdir.
- BYOK və LLM təminatçıları — hər mənzil üzrə model açarları.
- Marketplace icmalı və səviyyələri — 2-ci səviyyə bacarıqlar şəxsi sertifikatlardan istifadə edə bilər.