AiHummer suojaa hallintapintaansa roolipohjainen käyttöoikeuksien hallinta ja rajatut API-avaimet. Roolit päättävät, kuka henkilö saa olla; rajatut avaimet antavat sinun antaa automatisoinnin osalle vain ne oikeudet, joita se todella tarvitsee, sen sijaan että antaisit avaimen, joka voi tehdä kaiken.
Roolit
Pääsy ylläpitäjän API:iin ja ylläpitäjän käyttöliittymään määräytyy roolien mukaan. Rooli määrittää, mitä resurssiryhmiä päähenkilö saa tarkastella ja mitä hän saa muuttaa.
Roolit hallitaan ylläpitäjän käyttöliittymässä Roolit sivu. Uudesta paketista löytyvät sisäänrakennetut roolit — owner (kaikki), admin, operator ja member — jotka ovat vain luku -tilassa (merkitty ‘Sisäänrakennettu’-tunnisteella; niitä ei voi muokata tai poistaa). Näiden lisäksi voit luoda mukautetut roolit: roolilomake sisältää nimen, kuvauksen ja oikeustaulukon — luku/kirjoitus-valintaruudut jokaiselle noin 19 resurssialueelle (agentit, keskustelut, työkalut, salaisuudet, laajennukset, asetukset, hyväksynnät, API-avaimet ja niin edelleen; “kirjoita” tarkoittaa automaattisesti “lue”). Jokainen rooli näyttää, kuinka moni henkilö käyttää sitä; roolia, joka on annettu kenellekään, ei voi poistaa ennen kuin nimetyt käyttäjät on poistettu.
API-avaimet kuljettavat tarkennukset jotka rajoittavat sitä, mitä avain voi tehdä. Määritellyt laajuudet ovat:
Laajuus
Avustukset
chat
Loppukäyttäjän OpenAI-yhteensopiva päätepiste (perinteinen oletus olemassa oleville avaimille).
admin:read
Vain luku -pääsy hallinnon resursseihin (GET /v1/admin/*: asetukset, keskustelut, analytiikka jne.).
admin:write
Muuttuvat ylläpitäjän API-kutsut (POST/PUT/DELETE /v1/admin/*).
mcp
Julkaistu MCP-päätepiste (POST /v1/mcp).
a2a
Julkaistu agenttien välinen päätepiste (POST /a2a/message).
*
Täysi pääsy kaikkeen (todellinen täyden pääsyn alue).
Lisäksi geneerinen <area>:* jokerimerkki toimii: admin:*, esimerkiksi apurahat jokainen järjestelmänvalvojan toimenpide mutta tekee ei myöntää chat, mcp tai a2a — se ei ole erikseen määritelty laajuus, vaan vain jokerimerkin tapaus. Vain * myöntää täydet käyttöoikeudet kaikille pinnoille.
Avaimet, jotka on lyöty ennen kuin laajuudet olivat olemassa, toimivat edelleen rajoittamattomasti; uusia avaimia voidaan lyödä kapealla laajuudella, jotta esimerkiksi kojelauta, joka vain lukee mittareita, ei koskaan pidä avainta, joka voisi muuttaa asetuksia.
[!TIP]
Käytä vähimmän käyttöoikeuden periaatetta: valvonta- tai raportointiintegraation tulisi saada
admin:read avain, ei admin:write — puhumattakaan *. Varata * avaimille
jotka todella tarvitsevat pääsyä jokaiseen pintaan.
Vain luku -integraatiot (kojelauttaulut, viejät, tilantarkistukset) →
admin:read.
Automaatio, joka luo tai muokkaa resursseja (toimittajat, tuonti
tieto, aikataulujen hallinta) → admin:write.
MCP- ja A2A-asiakkaat → mcp ja a2a vastaavasti.
Riko-lasi / täydet oikeudet → *, jota pidetään mahdollisimman vähillä näppäimillä ja
käännetään säännöllisesti.
[!WARNING]
Rajattu avain on edelleen tunnistetieto hallintojen API:lle. Säilytä se
salaisuuksien holvi tai omaan salaisuuksien hallintaasi, koskaan ei
lähdevalvonta ja vaihda se, jos se on voinut altistua.
Kuinka avaimia hallitaan
Järjestelmänvalvojan API-avaimia hallinnoidaan järjestelmänvalvojan API:n kautta (/v1/admin/apikeys) ja hallintakäyttöliittymä, jossa voit luoda avaimen, määrittää sen laajuuden ja peruuttaa sen, kun sitä ei enää tarvita. Koska itse hallinta-API on suojattu OIDC ja IP-sallittu lista, avaimen luominen on todistettu ja tarkastettu toimenpide.
Minne seuraavaksi
Yrityksen SSO — todentaa ihmiset
roolien takana SAMLin, LDAPin, SCIMin tai OIDC:n kautta.
AiHummer suojaa hallintapintaansa **roolipohjainen käyttöoikeuksien hallinta** ja **rajatut API-avaimet**. Roolit päättävät, kuka henkilö saa olla; rajatut avaimet antavat sinun antaa automatisoinnin osalle vain ne oikeudet, joita se todella tarvitsee, sen sijaan että antaisit avaimen, joka voi tehdä kaiken.
## Roolit
Pääsy ylläpitäjän API:iin ja ylläpitäjän käyttöliittymään määräytyy roolien mukaan. Rooli määrittää, mitä resurssiryhmiä päähenkilö saa tarkastella ja mitä hän saa muuttaa.
Roolit hallitaan ylläpitäjän käyttöliittymässä **Roolit** sivu. Uudesta paketista löytyvät **sisäänrakennetut roolit** — `owner` (kaikki), `admin`, `operator` ja `member` — jotka ovat vain luku -tilassa (merkitty 'Sisäänrakennettu'-tunnisteella; niitä ei voi muokata tai poistaa). Näiden lisäksi voit luoda **mukautetut roolit**: roolilomake sisältää nimen, kuvauksen ja oikeustaulukon — **luku/kirjoitus-valintaruudut** jokaiselle noin 19 resurssialueelle (agentit, keskustelut, työkalut, salaisuudet, laajennukset, asetukset, hyväksynnät, API-avaimet ja niin edelleen; "kirjoita" tarkoittaa automaattisesti "lue"). Jokainen rooli näyttää, kuinka moni henkilö käyttää sitä; roolia, joka on annettu kenellekään, ei voi poistaa ennen kuin nimetyt käyttäjät on poistettu.
Yhdistä roolit muiden tämän sivuston hallintojen kanssa — [IP-sallittujen luettelo](/fi/v1.0/security/network-audit-airgapped), [yrityksen SSO](/fi/v1.0/security/enterprise-sso) ja [tarkastuslokikirja](/fi/v1.0/security/network-audit-airgapped) — jotta jokainen ylläpitäjän toimi on sekä valtuutettu että kirjattu.
## Rajatut API-avaimet
API-avaimet kuljettavat **tarkennukset** jotka rajoittavat sitä, mitä avain voi tehdä. Määritellyt laajuudet ovat:
| Laajuus | Avustukset |
|---|---|
| `chat` | Loppukäyttäjän OpenAI-yhteensopiva päätepiste (perinteinen oletus olemassa oleville avaimille). |
| `admin:read` | Vain luku -pääsy hallinnon resursseihin (`GET /v1/admin/*`: asetukset, keskustelut, analytiikka jne.). |
| `admin:write` | Muuttuvat ylläpitäjän API-kutsut (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | Julkaistu MCP-päätepiste (`POST /v1/mcp`). |
| `a2a` | Julkaistu agenttien välinen päätepiste (`POST /a2a/message`). |
| `*` | Täysi pääsy kaikkeen (todellinen täyden pääsyn alue). |
Lisäksi geneerinen `<area>:*` jokerimerkki toimii: `admin:*`, esimerkiksi apurahat **jokainen järjestelmänvalvojan toimenpide** mutta tekee **ei** myöntää `chat`, `mcp` tai `a2a` — se ei ole erikseen määritelty laajuus, vaan vain jokerimerkin tapaus. Vain `*` myöntää täydet käyttöoikeudet kaikille pinnoille.
Avaimet, jotka on lyöty ennen kuin laajuudet olivat olemassa, toimivat edelleen rajoittamattomasti; uusia avaimia voidaan lyödä kapealla laajuudella, jotta esimerkiksi kojelauta, joka vain lukee mittareita, ei koskaan pidä avainta, joka voisi muuttaa asetuksia.
> [!TIP]
> Käytä vähimmän käyttöoikeuden periaatetta: valvonta- tai raportointiintegraation tulisi saada
> `admin:read` avain, ei `admin:write` — puhumattakaan `*`. Varata `*` avaimille
> jotka todella tarvitsevat pääsyä jokaiseen pintaan.
## Oikean kiikarin valitseminen
- **Chat-asiakkaat** (soittamalla OpenAI-yhteensopivaan päätepisteeseen) → `chat`.
- **Vain luku -integraatiot** (kojelauttaulut, viejät, tilantarkistukset) →
`admin:read`.
- **Automaatio, joka luo tai muokkaa resursseja** (toimittajat, tuonti
tieto, aikataulujen hallinta) → `admin:write`.
- **MCP- ja A2A-asiakkaat** → `mcp` ja `a2a` vastaavasti.
- **Riko-lasi / täydet oikeudet** → `*`, jota pidetään mahdollisimman vähillä näppäimillä ja
käännetään säännöllisesti.
> [!WARNING]
> Rajattu avain on edelleen tunnistetieto hallintojen API:lle. Säilytä se
> [salaisuuksien holvi](/fi/v1.0/security/vault) tai omaan salaisuuksien hallintaasi, koskaan ei
> lähdevalvonta ja vaihda se, jos se on voinut altistua.
## Kuinka avaimia hallitaan
Järjestelmänvalvojan API-avaimia hallinnoidaan järjestelmänvalvojan API:n kautta (`/v1/admin/apikeys`) ja hallintakäyttöliittymä, jossa voit luoda avaimen, määrittää sen laajuuden ja peruuttaa sen, kun sitä ei enää tarvita. Koska itse hallinta-API on suojattu [OIDC ja IP-sallittu lista](/fi/v1.0/security/enterprise-sso), avaimen luominen on todistettu ja tarkastettu toimenpide.
## Minne seuraavaksi
- [Yrityksen SSO](/fi/v1.0/security/enterprise-sso) — todentaa ihmiset
roolien takana SAMLin, LDAPin, SCIMin tai OIDC:n kautta.
- [Verkko, auditointi ja ilmakytketty](/fi/v1.0/security/network-audit-airgapped) —
rajoita, mistä hallintoliittymään voidaan päästä, ja pidä audittijälkeä.
- [Salaisuuksien holvi](/fi/v1.0/security/vault) — mihin säilyttää kolikoita, jotka lyöt.