Təhlükəsizlik/RBAC və sahələndirilmiş API açarları
RBAC və sahələndirilmiş API açarları
v1.0.x · yeniləndi 2026-07-07
AiHummer öz idarəçi səthini qoruyur rol əsaslı giriş nəzarəti və məhdudlaşdırılmış API açarları. Rollar bir insanın kim ola biləcəyinə qərar verir; məhdudlaşdırılmış açarlar isə sizə bir avtomatlaşdırma hissəsinə yalnız həqiqətən ehtiyac duyduğu səlahiyyətləri verməyə imkan verir, hər şeyi edə bilən açar əvəzinə.
Rollar
Admin API və admin UI-yə giriş rollar tərəfindən idarə olunur. Bir rol, bir şəxsin hansı resurs qruplarını görə biləcəyini və hansılarını dəyişə biləcəyini müəyyən edir.
Rollar admin UI-lərində idarə olunur Rollar səhifə. Qutudan çıxanda orada var daxili rollar — owner (hər şey), admin, operator və member — yalnız oxumaq üçün olanlar (“Daxili” nişanı ilə işarələnmiş; onlar redaktə edilə və ya silinə bilməz). Bunlardan əlavə, siz yarada bilərsiniz xüsusi rollar: rol forması bir ad, bir təsvir və icazə cədvəli alır — oxuma/yazma qutuları təxminən 19 resurs domeninin hər biri üçün (agentlər, söhbətlər, alətlər, sirlər, plaginlər, parametrlər, təsdiqlər, API açarları və sair; “yazmaq” avtomatik olaraq “oxumağı” nəzərdə tutur). Hər bir rol onu neçə mövzu istifadə etdiyini göstərir; hər hansı birinə təyin edilmiş rol, təyinatlar silinənə qədər silinə bilməz.
Bu saytdakı digər nəzarətlərlə rolları birləşdirin — IP icazə siyahısı, şirkət SSO və auditor qeydi — beləliklə hər bir idarəçi əməliyyatı həm səlahiyyətli, həm də qeyd olunan olur.
Məhdudlaşdırılmış API açarları
API açarları daşıyır çərçivələr bu, açarın nə edə biləcəyinə məhdudiyyət qoyur. Müəyyən edilmiş sahələr bunlardır:
Sahə
Qrantlar
chat
Son istifadəçi üçün OpenAI-uyğun son nöqtə (mövcud açarlar üçün köhnə standart).
admin:read
İdarəçi resurslarına yalnız oxuma icazəsi (GET /v1/admin/*: parametrlər, danışıqlar, analitika və s.).
admin:write
Admin API çağırışlarını dəyişdirmək (POST/PUT/DELETE /v1/admin/*).
mcp
Nəşr edilmiş MCP son nöqtəsi (POST /v1/mcp).
a2a
Nəşr edilmiş Agentdən-Agentə son nöqtə (POST /a2a/message).
*
Hər şeyə tam giriş (həqiqi tam giriş sahəsi).
Bundan əlavə, ümumi <area>:* joker işləyir: admin:*, məsələn, qrantlar hər bir admin əməliyyatı amma edir yox vermək chat, mcp və ya a2a — bu ayrıca müəyyən edilmiş bir sahə deyil, sadəcə ulduz işarəsinin bir halıdır. Yalnız * bütün səthlərə tam giriş imkanı verir.
Scoped mövcud olmadan əvvəl yaradılmış açarlar sərbəst işləməyə davam edir; yeni açarlar dar bir scope ilə yaradıla bilər ki, məsələn, yalnız metrikləri oxuyan bir dashboard heç vaxt parametrləri dəyişə biləcək açara sahib olmasın.
[!TIP]
Ən az üstünlük prinsipi tətbiq edin: bir monitorinq və ya hesabat inteqrasiyası belə bir icazə almalıdır
admin:read açar, deyil admin:write — demək deyil ki, *. Ehtiyat * açarlar üçün
həqiqətən hər səthə girişə ehtiyacı olanlar.
Doğru diapazonu seçmək
Çat müştəriləri (OpenAI ilə uyğun son nöqtəyə zəng etmək) → chat.
Yalnız oxumaq üçün inteqrasiyalar (tablosolar, ixracatçılar, vəziyyət yoxlamaları) →
admin:read.
Resursları yaradan və ya redaktə edən avtomatlaşdırma (təhkim agentləri, idxal etmək
bilgi, cədvəllərin idarə edilməsi) → admin:write.
MCP və A2A müştəriləri → mcp və a2a müvafiq olaraq.
Qırılmalı şüşə / tam giriş → *, mümkün qədər az düymə ilə tutulmuş və
müntəzəm olaraq döndərildi.
[!WARNING]
Səviyyələndirilmiş açar hələ də admin API üçün bir təsdiq vasitəsidir. Onu saxlayın
sirlər anbarı və ya öz gizli meneceriniz, heç vaxt içində
mənbə nəzarəti və əgər o açığa çıxmış ola bilərsə, onu döndərin.
Açarların necə idarə olunması
Admin API açarları admin API vasitəsilə idarə olunur (/v1/admin/apikeys) və inzibati UI, burada siz açar yaradırsınız, onun sahəsini təyin edirsiniz və artıq lazım olmadıqda onu ləğv edirsiniz. Çünki inzibati API özü qorunur OIDC və IP icazə siyahısı, açar çıxarmaq təsdiqlənmiş, yoxlanılmış bir əməliyyatdır.
Növbəti haradır
Müəssisə SSO — insanları təsdiqləmək
SAML, LDAP, SCIM və ya OIDC vasitəsilə rolların arxasında.
AiHummer öz idarəçi səthini qoruyur **rol əsaslı giriş nəzarəti** və **məhdudlaşdırılmış API açarları**. Rollar bir insanın kim ola biləcəyinə qərar verir; məhdudlaşdırılmış açarlar isə sizə bir avtomatlaşdırma hissəsinə yalnız həqiqətən ehtiyac duyduğu səlahiyyətləri verməyə imkan verir, hər şeyi edə bilən açar əvəzinə.
## Rollar
Admin API və admin UI-yə giriş rollar tərəfindən idarə olunur. Bir rol, bir şəxsin hansı resurs qruplarını görə biləcəyini və hansılarını dəyişə biləcəyini müəyyən edir.
Rollar admin UI-lərində idarə olunur **Rollar** səhifə. Qutudan çıxanda orada var **daxili rollar** — `owner` (hər şey), `admin`, `operator` və `member` — yalnız oxumaq üçün olanlar ("Daxili" nişanı ilə işarələnmiş; onlar redaktə edilə və ya silinə bilməz). Bunlardan əlavə, siz yarada bilərsiniz **xüsusi rollar**: rol forması bir ad, bir təsvir və icazə cədvəli alır — **oxuma/yazma qutuları** təxminən 19 resurs domeninin hər biri üçün (agentlər, söhbətlər, alətlər, sirlər, plaginlər, parametrlər, təsdiqlər, API açarları və sair; “yazmaq” avtomatik olaraq “oxumağı” nəzərdə tutur). Hər bir rol onu neçə mövzu istifadə etdiyini göstərir; hər hansı birinə təyin edilmiş rol, təyinatlar silinənə qədər silinə bilməz.
Bu saytdakı digər nəzarətlərlə rolları birləşdirin — [IP icazə siyahısı](/az/v1.0/security/network-audit-airgapped), [şirkət SSO](/az/v1.0/security/enterprise-sso) və [auditor qeydi](/az/v1.0/security/network-audit-airgapped) — beləliklə hər bir idarəçi əməliyyatı həm səlahiyyətli, həm də qeyd olunan olur.
## Məhdudlaşdırılmış API açarları
API açarları daşıyır **çərçivələr** bu, açarın nə edə biləcəyinə məhdudiyyət qoyur. Müəyyən edilmiş sahələr bunlardır:
| Sahə | Qrantlar |
|---|---|
| `chat` | Son istifadəçi üçün OpenAI-uyğun son nöqtə (mövcud açarlar üçün köhnə standart). |
| `admin:read` | İdarəçi resurslarına yalnız oxuma icazəsi (`GET /v1/admin/*`: parametrlər, danışıqlar, analitika və s.). |
| `admin:write` | Admin API çağırışlarını dəyişdirmək (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | Nəşr edilmiş MCP son nöqtəsi (`POST /v1/mcp`). |
| `a2a` | Nəşr edilmiş Agentdən-Agentə son nöqtə (`POST /a2a/message`). |
| `*` | Hər şeyə tam giriş (həqiqi tam giriş sahəsi). |
Bundan əlavə, ümumi `<area>:*` joker işləyir: `admin:*`, məsələn, qrantlar **hər bir admin əməliyyatı** amma edir **yox** vermək `chat`, `mcp` və ya `a2a` — bu ayrıca müəyyən edilmiş bir sahə deyil, sadəcə ulduz işarəsinin bir halıdır. Yalnız `*` bütün səthlərə tam giriş imkanı verir.
Scoped mövcud olmadan əvvəl yaradılmış açarlar sərbəst işləməyə davam edir; yeni açarlar dar bir scope ilə yaradıla bilər ki, məsələn, yalnız metrikləri oxuyan bir dashboard heç vaxt parametrləri dəyişə biləcək açara sahib olmasın.
> [!TIP]
> Ən az üstünlük prinsipi tətbiq edin: bir monitorinq və ya hesabat inteqrasiyası belə bir icazə almalıdır
> `admin:read` açar, deyil `admin:write` — demək deyil ki, `*`. Ehtiyat `*` açarlar üçün
> həqiqətən hər səthə girişə ehtiyacı olanlar.
## Doğru diapazonu seçmək
- **Çat müştəriləri** (OpenAI ilə uyğun son nöqtəyə zəng etmək) → `chat`.
- **Yalnız oxumaq üçün inteqrasiyalar** (tablosolar, ixracatçılar, vəziyyət yoxlamaları) →
`admin:read`.
- **Resursları yaradan və ya redaktə edən avtomatlaşdırma** (təhkim agentləri, idxal etmək
bilgi, cədvəllərin idarə edilməsi) → `admin:write`.
- **MCP və A2A müştəriləri** → `mcp` və `a2a` müvafiq olaraq.
- **Qırılmalı şüşə / tam giriş** → `*`, mümkün qədər az düymə ilə tutulmuş və
müntəzəm olaraq döndərildi.
> [!WARNING]
> Səviyyələndirilmiş açar hələ də admin API üçün bir təsdiq vasitəsidir. Onu saxlayın
> [sirlər anbarı](/az/v1.0/security/vault) və ya öz gizli meneceriniz, heç vaxt içində
> mənbə nəzarəti və əgər o açığa çıxmış ola bilərsə, onu döndərin.
## Açarların necə idarə olunması
Admin API açarları admin API vasitəsilə idarə olunur (`/v1/admin/apikeys`) və inzibati UI, burada siz açar yaradırsınız, onun sahəsini təyin edirsiniz və artıq lazım olmadıqda onu ləğv edirsiniz. Çünki inzibati API özü qorunur [OIDC və IP icazə siyahısı](/az/v1.0/security/enterprise-sso), açar çıxarmaq təsdiqlənmiş, yoxlanılmış bir əməliyyatdır.
## Növbəti haradır
- [Müəssisə SSO](/az/v1.0/security/enterprise-sso) — insanları təsdiqləmək
SAML, LDAP, SCIM və ya OIDC vasitəsilə rolların arxasında.
- [Şəbəkə, audit və hava ayırmalı](/az/v1.0/security/network-audit-airgapped) —
admin API-yə haradan daxil olunmasını məhdudlaşdırın və audit qeydi saxlayın.
- [Sirrlər anbarı](/az/v1.0/security/vault) — ehtiyat açarları harada saxlayacağını.