AiHummer
Español
Iniciar sesiónCuenta
v1.2.x
{ }Swagger

Credenciales personales vs compartidas

v1.2.x · actualizada 2026-07-05

Cada credencial que posee AiHummer — una clave API, un token, un secreto de webhook — tiene un alcance eso decide de quién el secreto que una llamada de herramienta usa. Hay dos ámbitos: compartida y personalComprender la diferencia y el orden de resolución entre ellos es la clave para dar a cada agente y a cada usuario exactamente el acceso que deberían tener y nada más.

Los dos alcances

Alcance Pertenece a Usado cuando
compartida El espacio de trabajo Una acción debería ejecutarse bajo una cuenta común sin importar quién la activó
Personal Un usuario individual Una acción debe ser atribuida a, y limitada por, la autorización propia de una persona específica

Ambos tipos viven en la misma bóveda encriptada (cifrado de sobre, AES-256-GCM, clave por inquilino bajo una clave maestra); la diferencia es puramente a quién se resuelve un secreto, no cómo se almacena o protege.

Resolución por el usuario actuante, con un recurso de espacio de trabajo

En el momento de turno, cuando una herramienta necesita una credencial, AiHummer la resuelve por el usuario actuante — la persona en cuyo nombre se está ejecutando el turno — y retrocede a la espacio de trabajo (credencial compartida) cuando el usuario no tiene una personal:

need credential ─▶ personal credential for the acting user?
                     ├─ yes ─▶ use the personal credential
                     └─ no  ─▶ fall back to the shared (workspace) credential

Esta única regla te da un comportamiento flexible: proporciona solo una credencial compartida y todos la usan; permite que los individuos agreguen la suya propia y automáticamente tendrá prioridad para esa persona, mientras que todos los demás siguen usando la compartida.

[!NOTE] Lo personal siempre gana sobre lo compartido para el mismo usuario. La credencial del espacio de trabajo es un recurso alternativo, no una anulación: un usuario que ha conectado su propia cuenta actúa con su propia autorización.

Cuándo usar compartido

Elige uno compartida credencial cuando:

  • La acción representa a la organización, no a un individuo (un buzón de la empresa, una sola cuenta de servicio CRM, una clave de facturación).
  • Quieres un comportamiento consistente sin importar quién haya activado el agente.
  • Emitir y rotar un secreto de manera centralizada es más sencillo que configurarlo por usuario.

Cuándo usar personal

Elige uno personal credencial cuando:

  • La acción debe atribuirse a un humano específico y estar limitada por lo que ese lo que se permite hacer al ser humano.
  • Diferentes usuarios deberían ver diferentes datos a través del mismo agente y herramienta.
  • Necesitas revocación y auditoría por usuario, independiente de los demás.

Las credenciales personales son típicamente las cuentas individuales a través de las cuales un empleado se conecta Conexiones. Desde el principio, estos incluyen, por ejemplo, Gmail, Google Calendar, Google Contacts, Google Drive, Google Tasks, YouTube, Outlook Mail, Outlook Calendar, OneDrive, Microsoft To Do, Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com, Fitbit, Oura Ring, Strava, Spotify y Samsung SmartThings — cada usuario actúa bajo su propia autorización. Una credencial compartida, por el contrario, es una cuenta única para todo el espacio de trabajo (por ejemplo, un buzón de correo de la empresa o una cuenta de servicio CRM) que todos usan.

Configurándolo en la práctica

En términos sencillos:

  • Una credencial para todos (compartida). Un operador guarda un secreto una vez en el nivel de espacio de trabajo — activado Secretos pantalla o como una conexión compartida. Entonces todos los agentes y usuarios actúan bajo una cuenta (por ejemplo, una buzón de la empresa).
  • Una credencial por persona (personal). Un usuario conecta su propia cuenta a través de Conexiones (completa un inicio de sesión OAuth) — y a partir de entonces sus propias llamadas funcionan bajo su autorización, mientras todos de lo contrario mantiene el compartido.
  • Quién puede escribir a un agente no se establece aquí sino en el Canales pantalla: el interruptor “Responder solo a usuarios conocidos”.
  • Una persona/comportamiento personal para una persona específica proviene de la combinación conexiones personales (esta página) con configuración de agentes; poner reglas a nivel de toda la empresa en bloques compartidos.

Nada extra que “activar”: la regla de resolución (personal → otro compartido) funciona automáticamente.

Cómo interactúa con Conexiones y la bóveda

Conexiones son la forma más común de una personal La credencial entra en existencia: el usuario completa un flujo de código de autorización OAuth2, el token emitido se sella en la bóveda, y a partir de entonces es exactamente la credencial personal que el resolutor selecciona para ese usuario. Una credencial compartida, en contraste, típicamente es un secreto que un operador almacena una vez a nivel del espacio de trabajo.

En todos los casos, el secreto permanece en la bóveda encriptada y nunca entra en el contexto del modelo, el aviso o los registros: el alcance solo controla a qué entrada de la bóveda se resuelve el usuario que actúa.

¿A dónde vamos ahora?