AiHummer
Қазақша
КіруЖеке кабинет
v1.2.x
{ }Swagger

RBAC және шектелген API кілттері

v1.2.x · жаңартылды 2026-07-07

AiHummer өзінің әкімші беттерін қорғайды рөлге негізделген қол жеткізуді бақылау және шектелген API кілттеріРөлдер адамның кім болуына рұқсат берілетінін анықтайды; шектеулі кілттер сізге автоматтандыру бөлігін тек қажетті артықшылықтармен беруге мүмкіндік береді, бәрін жасай алатын кілт емес.

Рөлдер

Әкімші API және әкімші интерфейсіне қолжетімділік рөлдермен реттеледі. Рөл негізгі тұлға қай ресурстар топтарын көре алатынын және қай жерлерді өзгерте алатынын анықтайды.

Рөлдер әкімші интерфейсінде басқарылады Рөлдер бет. Қораптан шыққан кезде бар құрылымдық рөлдерowner (барлығы), admin, operator және member — тек оқу үшін арналған (“Құрылғыда орнатылған” белгісімен белгіленген; оларды өңдеуге немесе өшіруге болмайды). Оған қоса, сіз жасай аласыз таңдамалы рөлдер: рөл формасы атау, сипаттама және рұқсаттар торын алады — оқу/жазу үшін белгіленген жәшіктер шамамен 19 ресурс салаларының әрқайсысы үшін (агенттер, әңгімелер, құралдар, құпиялар, плагиндер, баптаулар, мақұлдаулар, API кілттері және тағы басқалар; «жазу» автоматты түрде «оқу» дегенді білдіреді). Әр рөл оны қанша субъектінің пайдаланатынын көрсетеді; рөл ешкімге тағайындалмаған кезде ғана жойылуы мүмкін.

Бұл сайттағы басқа бақылау құралдарымен рөлдерді біріктіру — IP рұқсаттылар тізімі, кәсіпорын SSO және аудит журналы — осылайша әрбір әкімші әрекеті әрі рұқсат етілген, әрі тіркелген болады.

Анықталған API кілттері

API кілттері тасымалдайды қолдану аймақтары Бұл кілт не істей алатынын шектеу. Белгіленген ауқымдар мыналар:

Көлем Гранттар
chat Аяққы пайдаланушыға арналған OpenAI үйлесімді соңғы нүктесі (барлық бұрынғы кілттер үшін мұрагерлік әдепкі).
admin:read Әкімші ресурстарына тек оқу рұқсаты (GET /v1/admin/*: параметрлер, әңгімелер, аналитика және тағы басқалар).
admin:write Әкімші API шақыруларын өзгерту (POST/PUT/DELETE /v1/admin/*).
mcp Жарияланған MCP соңғы нүктесі (POST /v1/mcp).
a2a Жарияланған Агенттен-Агентке тіркелу нүктесі (POST /a2a/message).
* Барлық нәрсеге толық қолжетімділік (нақты толық қолжетімділік ауқымы).

Сонымен қатар, жалпы <area>:* жабайы таңба жұмыс істейді: admin:*, мысалы, гранттар әр әкімшілік әрекет бірақ істейді емес грант chat, mcp немесе a2a — бұл бөлек анықталған ауқым емес, тек универсалды таңбаның мысалы ғана. Тек * барлық беттерге толық қол жеткізуді қамтамасыз етеді.

Скуптар пайда болғанға дейін жасалған кілттер шектеусіз жұмыс істей береді; жаңа кілттер тар ауқыммен жасалуы мүмкін, мысалы, тек метрикаларды оқитын бақылау тақтасы ешқашан баптауларды өзгерте алатын кілтке ие болмайды.

[!TIP] Ең төменгі рұқсатты қолданыңыз: мониторинг немесе есеп беру интеграциясы алуы керек admin:read түйме, емес admin:write — айтпай-ақ қояйық *. Резерв * кілттер үшін шын мәнінде әрбір жерге қол жеткізуге мұқтаж.

Дұрыс даланы таңдау

  • Чат клиенттері (OpenAI-пен үйлесімді соңғы нүктені шақыру) → chat.
  • Тек оқу режиміндегі интеграциялар (бағдарламалық панельдер, экспорттаушылар, күйді тексерулер) → admin:read.
  • Ресурстарды жасайтын немесе өңдейтін автоматтандыру (агенттерді қамтамасыз ету, импорттау білім, кестелерді басқару) → admin:write.
  • MCP және A2A клиенттеріmcp және a2a тәртіппен.
  • Шыныны сындырыңыз / толық қол жеткізу*, мүмкіндігінше аз түймешелермен ұсталып және үнемі айналдырылады.

[!WARNING] Скопирленген кілт әлі де әкімші API үшін куәлік болып табылады. Оны сақтаңыз құпия қоржын немесе өзіңіздің құпия менеджеріңізде, ешқашан көзді бақылау, және егер ол ашылып кеткен болса, оны ауыстырыңыз.

Пернетақтаны қалай басқаруға болады

Әкімші API кілттері әкімші API арқылы басқарылады (/v1/admin/apikeys) және әкімші интерфейсі, онда сіз кілт жасайсыз, оның қамтылу аясын тағайындайсыз және қажет болмаған жағдайда оны алып тастайсыз. Өйткені әкімші API өзі қорғалған OIDC және IP рұқсат етілген тізім, кілт шығару - бұл тіркелген және аудиттен өткен процесс.

Келесі қайда