AiHummer
Кыргызча
КирүүЖеке кабинет
v1.0.x
{ }Swagger

RBAC жана чектелген API ачкычтары

v1.0.x · жаңыланды 2026-07-07

AiHummer өзүнүн башкаруу бетин коргойт ролго негизделген мүмкүнчүлүктү башкаруу жана чектелген API ачкычтарыРолдор адам ким болууга укуктуу экенин аныктайт; чектелген ачкычтар автоматташтыруунун бир бөлүгүн анын чындыгында керектеген гана укуктары менен камсыз кылууга мүмкүнчүлүк берет, бардыгын жасай алган ачкычты эмес.

Ролдор

Админ API жана админ UI га кирүү ролдор менен башкарылат. Роль кайсы ресурс топторун негизги колдонуучу көрө алат жана кайсыларын өзгөртө алаарын аныктайт.

Ролдор админ UI’ларында башкарылат “Ролдор” бет. Кутудан чыгарылганда бар киргизилген ролдорowner (бардыгы), admin, operator жана member — булар тек гана окууга арналган (“Орнотулган” белги менен белгиленген; аларды түзөтө же өчүрө албайсыз). Алардан тышкары сиз түзө аласыз адаттагы ролдор: роль формасы аталыш, сүрөттөмө жана уруксат торчосун алат — окуу/жазуу белги кутучалары ~19 ресурс доменинин ар бири үчүн (агенттер, сүйлөшүүлөр, куралдар, сырлaр, плагиндер, жөндөөлөр, жактырылуулар, API ачкычтары жана башкалар; «жазуу» сөзү автоматтык түрдө «окуу» дегенди билдирет). Ар бир роль канча сабактар ​​колдонуп жатканын көрсөтөт; кимдир бирөөгө берилген роль, колдонулуулары алынганга чейин өчүрүлө албайт.

Бул сайттагы башка башкаруулар менен милдеттерди айкалыштырыңыз — IP уруксат берилген тизмеси, ишкана SSO жана текшерүү журналы — ар бир админдик аракет уруксат алып, жазылып жүрүшү үчүн.

Чектелген API ачкычтары

API ачкычтарынын жүктөлүшү көлөмдөр бул ачкыч эмне кыла алаарын чектейт. Белгиленген чөйрөлөрү:

Көлөм Гранттар
chat Акыркы колдонуучу OpenAI менен шайкеш аяктоочу чекит (бардык ачкычтар үчүн мурунку таанымал стандарт).
admin:read Админ ресурстарына тек гана окуу мүмкүнчүлүгү (GET /v1/admin/*: жөндөөлөр, сүйлөшүүлөр, аналитика ж.б.).
admin:write Башкаруучу API чакырууларын өзгөртүү (POST/PUT/DELETE /v1/admin/*).
mcp Жарыяланган MCP чекитүстү (POST /v1/mcp).
a2a Жарыяланган Агенттен-Агентке аяктоочу чекит (POST /a2a/message).
* Баарына толук кирүү (чыныгы толук кирүү мүмкүнчүлүгү).

Мындан тышкары, жалпы <area>:* жапайы карта иштейт: admin:*, мисалы, стипендиялар ар бир админ аракет эмне кылат эмес берүү chat, mcp же a2a — бул өзүнчө аныкталган чөйрө эмес, жөн гана жапырт белгинин бир жолу гана учуру. * бардык беттерге толук кирүүгө мүмкүнчүлүк берет.

Масштабтар жок кезде жасалган ачкычтар чектөөсүз иштей берет; жаңы ачкычтар тар масштаб менен жасалышы мүмкүн, мисалы, метрикаларды гана окуган башкаруу панели эч качан орнотууларды өзгөртө ала турган ачкычты карбайт.

[!TIP] Эң аз укук принципин колдонуңуз: мониторинг же отчет берүү интеграциясы алууга тийиш admin:read ачкыч, эмес admin:write — калса *. Резерв * ачкычтар үчүн чындап эле ар бир бетке жетүүнү талап кылгандар.

Туура масштабды тандоо

  • Чат кардарлары (OpenAI менен шайкеш чекитти чакыруу) → chat.
  • Окууга гана интеграциялар (дашборддор, экспортерлор, абал текшерүүлөр) → admin:read.
  • Ресурстарды түзгөн же түзөтўчү автоматташтыруу (жеткирүү агенттери, импорттоо билим, графиктерди башкаруу) → admin:write.
  • MCP жана A2A кардарларыmcp жана a2a ар кылып
  • Ысынба айнек / толук кирүү*, мүмкүн болушунча аз баскычтар менен кармалган жана Үзгүлтүксүз алмашып турган.

[!WARNING] Масштабдалган ачкыч дагы эле администратор API үчүн ырастоо болуп саналат. Аны сактаңыз сырлар жыйнагы же өзүңүздүн жеке сыр сактагычыңызда, эч качан ичинде булагын көзөмөлдөп, эгер ал ачыкка чыккан болушу мүмкүн болсо, айландырыңыз.

Ачкычтар кантип башкарылат

Админ API ачкычтарын админ API аркылуу башкарса болот (/v1/admin/apikeys) жана админ UI, анда сиз ачкыч тузөсүз, анын чөйрөсүн дайындайсыз жана ал кереги жок болуп калганда аны жок кыласыз. Анткени админ API өзү корголгон OIDC жана IP уруксат берилгендер тизмеси, ачкычты жасоо анын аутентификацияланган жана аудиттен өткөн операция экенин билдирет.

Келерки кайда