AiHummer
Eesti
SisselogimineKonto
v1.1.x
{ }Swagger

RBAC ja piiritletud API-võtmed

v1.1.x · uuendatud 2026-07-07

AiHummer kaitseb oma halduspinda rollipõhine juurdepääsukontroll ja piiratud API-võtmed. Rollid otsustavad, kes inimene tohib olla; piiratud võtmed võimaldavad anda automatiseerimisosalusele ainult need õigused, mida see tegelikult vajab, selle asemel et anda võtit, mis suudab kõike teha.

Rollid

Administraatori API ja administraatori kasutajaliidesele juurdepääsu juhivad rollid. Rull määrab, milliseid ressursigruppe isik võib vaadata ja milliseid ta võib muuta.

Rollid on hallatud administraatori kasutajaliidese kaudu Rollid leht. Karbist välja on sisseehitatud rollidowner (kõik), admin, operator ja member — mis on ainult lugemiseks (märgitud „Sisseehitatud“ märgiga; neid ei saa redigeerida ega kustutada). Lisaks nendele saate luua kohandatud rollid: rollivorm võtab nime, kirjelduse ja õiguste võrgustiku — loe/kirjuta märkeruudud iga umbes 19 ressursi domeeni jaoks (agentid, vestlused, tööriistad, saladused, pistikprogrammid, seaded, heakskiidud, API-võtmed jne; „kirjutamine“ eeldab automaatselt „lugemist“). Iga roll näitab, kui palju seadmeid seda kasutab; rolli, mis on määratud kellelegi, ei saa kustutada enne, kui määramised on eemaldatud.

Kombineeri rolle selle saidi teiste juhtnuppudega — IP-i lubatud nimekiri, ettevõtte ühtne sisselogimine ja audiitlogi — nii et iga administraatori tegevus oleks nii autoriseeritud kui ka dokumenteeritud.

Piiratud API-võtmed

API võtmed kannavad ulatused mis piiravad, mida võti saab teha. Määratletud ulatused on:

Ulatust Toetused
chat Lõppkasutaja OpenAI-ühenduv lõpp-punkt (olemasolevate võtmete jaoks pärandlik vaikeseade).
admin:read Ainult lugemiseks juurdepääs administraatori ressurssidele (GET /v1/admin/*: seaded, vestlused, analüütika jne).
admin:write Admini API kõnede muutmine (POST/PUT/DELETE /v1/admin/*).
mcp Avaldatud MCP lõpp-punkt (POST /v1/mcp).
a2a Avaldatud agentidevaheline lõpp-punkt (POST /a2a/message).
* Täielik juurdepääs kõigele (tõeline täieliku juurdepääsu ulatus).

Lisaks üldine <area>:* ütleväli töötab: admin:*, näiteks toetused iga administraatori tegevus aga teeb ei toetus chat, mcp või a2a — see ei ole eraldi määratletud ulatus, vaid lihtsalt tärniga juhus. Ainult * annab täieliku juurdepääsu kõigile pindadele.

Võtmed, mis on löödud enne, kui määratlesid ulatused, töötavad endiselt piiranguteta; uusi võtmeid saab luua kitsas ulatuses, nii et näiteks juhtpaneel, mis ainult loeb mõõdikuid, ei hoia kunagi võtit, mis võiks seadeid muuta.

[!TIP] Rakenda minimaalset privileegi: jälgimis- või aruandluse integratsioon peaks saama admin:read võti, mitte admin:write — rääkimata sellest *. Reserve * võtmete jaoks kes tõeliselt vajavad juurdepääsu igale pinnale.

Õige sihiku valimine

  • Vestluse kliendid (OpenAI-ühilduva lõpp-punkti kutsumine) → chat.
  • Ainult lugemiseks mõeldud integratsioonid (töölaud, eksportijad, oleku kontrollid) → admin:read.
  • Automatiseerimine, mis loob või redigeerib ressursse (provisioonide agendid, importimine teadmised, ajakavade haldamine) → admin:write.
  • MCP ja A2A kliendidmcp ja a2a vastavalt.
  • Lühikeklaas / täielik juurdepääs*, hoitakse nii väheste klahvidega kui võimalik ja regulaarselt pööratud.

[!WARNING] Piiritletud võti on ikka administraatori API autentimisandmed. Hoidke seda saladuste arhiiv või oma salajase halduri, kunagi mitte sisse allikakontroll ja pöörake seda, kui see on võinud olla kokkupuutes.

Kuidas võtmeid hallatakse

Administraatori API võtmeid hallatakse administraatori API kaudu (/v1/admin/apikeys) ja administraatori liides, kus te võtme välja annate, määrate selle ulatuse ja tühistate selle, kui seda enam vaja ei ole. Kuna administraatori API ise on kaitstud OIDC ja IP lubanimekiri, võtme väljaprintimine on autentitud ja auditeeritud toiming.

Kuhu järgmine