AiHummer saugo savo administravimo paviršių su prieigos valdymas pagal roles ir riboto naudojimo API raktaiRolės nusprendžia, kuo asmuo gali būti; ribotojo raktai leidžia suteikti automatizacijos daliai tik tas privilegijas, kurių ji iš tikrųjų reikia, o ne raktą, galintį viską.
Vaidmenys
Prieiga prie administratoriaus API ir administratoriaus vartotojo sąsajos valdomas pagal vaidmenis. Vaidmuo nustato, kuriuos išteklių grupes subjektas gali peržiūrėti ir kuriuos gali keisti.
Rolės yra valdomos administratoriaus vartotojo sąsajoje “Vaidmenys” puslapis. Iš dėžutės yra įmontuotos rolės — owner (viskas), admin, operator ir member — kurie yra tik skaitomi (pažymėti „Integruota“ ženkleliu; jų negalima redaguoti ar ištrinti). Be jų galite sukurti pasirinktinių vaidmenų: vaidmens forma priima pavadinimą, aprašymą ir leidimų lentelę — skaityti/rašyti žymimuosius laukelius kiekvienam iš maždaug 19 išteklių sričių (agentai, pokalbiai, įrankiai, paslaptys, papildiniai, nustatymai, patvirtinimai, API raktai ir pan.; „rašyti“ automatiškai reiškia „skaityti“). Kiekviena rolė parodo, kiek subjektų ja naudojasi; rolė, priskirta kam nors, negali būti ištrinta, kol nebus pašalinti priskyrimai.
API raktai nešioti tikslai kurie apriboja, ką raktas gali daryti. Nustatytos apimtys yra:
Aprėptis
Dotacijos
chat
Galutinio naudotojo OpenAI suderinamas galinis taškas (esamų raktų numatytasis ankstesnės versijos variantas).
admin:read
Tik skaitymo prieiga prie administratoriaus išteklių (GET /v1/admin/*: nustatymai, pokalbiai, analizė ir kt.).
admin:write
Keičiančios administratoriaus API užklausos (POST/PUT/DELETE /v1/admin/*).
mcp
Paskelbtas MCP galinis taškas (POST /v1/mcp).
a2a
Paskelbtas agentas-agentui galinis taškas (POST /a2a/message).
*
Pilnas prieigos prie visko (tikrasis pilnos prieigos mastas).
Be to, bendras <area>:* ženklas veikia: admin:*, pavyzdžiui, dotacijos kiekvienas administratoriaus veiksmas bet daro ne dotacija chat, mcp arba a2a — tai nėra atskirai apibrėžta sritis, tiesiog žvaigždutės atvejis. Tik * suteikia visišką prieigą prie visų paviršių.
Raktai, sukurti prieš atsirandant sritims, vis dar veikia be apribojimų; nauji raktai gali būti sukurti su siauru taikymo sritimi, kad, pavyzdžiui, skydelis, kuris tik skaito metriką, niekada neturėtų rakto, galinčio keisti nustatymus.
[!TIP]
Taikyti mažiausių privilegijų principą: stebėjimo ar ataskaitų integracija turėtų gauti
admin:read raktas, ne admin:write — nekalbant apie *. Rezervuoti * raktams
kurie iš tikrųjų turi prieigą prie kiekvienos paviršiaus.
Tik skaitymui skirtos integracijos (informacijos suvestinės, eksportuotojai, būsenos patikrinimai) →
admin:read.
Automatizavimas, kuris kuria arba redaguoja išteklius (tiekimo agentai, importavimas
žinios, tvarkant tvarkaraščius) → admin:write.
MCP ir A2A klientai → mcp ir a2a atitinkamai.
Skaidymas-stiklas / pilnas prieigos → *, laikomas kuo mažesniu klavišų skaičiumi ir
reguliariai pasukama.
[!WARNING]
Apribotas raktas vis tiek yra kredencialas administratoriaus API. Laikykite jį
slaptų daiktų saugykla ar savo asmeninį slaptažodžių valdytoją, niekada viduje
šaltinio kontrolė ir ją pasukti, jei ji galėjo būti paveikta.
Kaip tvarkomi raktai
Administratoriaus API raktai valdomi per administratoriaus API (/v1/admin/apikeys) ir administratoriaus sąsajoje, kurioje jūs išleidžiate raktą, priskiriate jo sritį ir atšaukiate jį, kai jis nebereikalingas. Kadangi pati administratoriaus API yra apsaugota OIDC ir IP leidžiamųjų sąrašas, rakto išleidimas yra autentifikuota, patikrinta operacija.
Kur toliau
Įmonės SSO — autentifikuoti žmones
už vaidmenų per SAML, LDAP, SCIM arba OIDC.
AiHummer saugo savo administravimo paviršių su **prieigos valdymas pagal roles** ir **riboto naudojimo API raktai**Rolės nusprendžia, kuo asmuo gali būti; ribotojo raktai leidžia suteikti automatizacijos daliai tik tas privilegijas, kurių ji iš tikrųjų reikia, o ne raktą, galintį viską.
## Vaidmenys
Prieiga prie administratoriaus API ir administratoriaus vartotojo sąsajos valdomas pagal vaidmenis. Vaidmuo nustato, kuriuos išteklių grupes subjektas gali peržiūrėti ir kuriuos gali keisti.
Rolės yra valdomos administratoriaus vartotojo sąsajoje **"Vaidmenys"** puslapis. Iš dėžutės yra **įmontuotos rolės** — `owner` (viskas), `admin`, `operator` ir `member` — kurie yra tik skaitomi (pažymėti „Integruota“ ženkleliu; jų negalima redaguoti ar ištrinti). Be jų galite sukurti **pasirinktinių vaidmenų**: vaidmens forma priima pavadinimą, aprašymą ir leidimų lentelę — **skaityti/rašyti žymimuosius laukelius** kiekvienam iš maždaug 19 išteklių sričių (agentai, pokalbiai, įrankiai, paslaptys, papildiniai, nustatymai, patvirtinimai, API raktai ir pan.; „rašyti“ automatiškai reiškia „skaityti“). Kiekviena rolė parodo, kiek subjektų ja naudojasi; rolė, priskirta kam nors, negali būti ištrinta, kol nebus pašalinti priskyrimai.
Derinkite vaidmenis su kitais šio puslapio valdikliais — [IP leidžiamųjų sąrašas](/lt/v1.0/security/network-audit-airgapped), [įmonės SSO](/lt/v1.0/security/enterprise-sso) ir [tikrinimo žurnalas](/lt/v1.0/security/network-audit-airgapped) — kad kiekvienas administratoriaus veiksmas būtų tiek įgaliotas, tiek užfiksuotas.
## Apribotų teisių API raktai
API raktai nešioti **tikslai** kurie apriboja, ką raktas gali daryti. Nustatytos apimtys yra:
| Aprėptis | Dotacijos |
|---|---|
| `chat` | Galutinio naudotojo OpenAI suderinamas galinis taškas (esamų raktų numatytasis ankstesnės versijos variantas). |
| `admin:read` | Tik skaitymo prieiga prie administratoriaus išteklių (`GET /v1/admin/*`: nustatymai, pokalbiai, analizė ir kt.). |
| `admin:write` | Keičiančios administratoriaus API užklausos (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | Paskelbtas MCP galinis taškas (`POST /v1/mcp`). |
| `a2a` | Paskelbtas agentas-agentui galinis taškas (`POST /a2a/message`). |
| `*` | Pilnas prieigos prie visko (tikrasis pilnos prieigos mastas). |
Be to, bendras `<area>:*` ženklas veikia: `admin:*`, pavyzdžiui, dotacijos **kiekvienas administratoriaus veiksmas** bet daro **ne** dotacija `chat`, `mcp` arba `a2a` — tai nėra atskirai apibrėžta sritis, tiesiog žvaigždutės atvejis. Tik `*` suteikia visišką prieigą prie visų paviršių.
Raktai, sukurti prieš atsirandant sritims, vis dar veikia be apribojimų; nauji raktai gali būti sukurti su siauru taikymo sritimi, kad, pavyzdžiui, skydelis, kuris tik skaito metriką, niekada neturėtų rakto, galinčio keisti nustatymus.
> [!TIP]
> Taikyti mažiausių privilegijų principą: stebėjimo ar ataskaitų integracija turėtų gauti
> `admin:read` raktas, ne `admin:write` — nekalbant apie `*`. Rezervuoti `*` raktams
> kurie iš tikrųjų turi prieigą prie kiekvienos paviršiaus.
## Tinkamo tikslo pasirinkimas
- **Pokalbiai klientai** (skambinant OpenAI suderinamu galiniu tašku) → `chat`.
- **Tik skaitymui skirtos integracijos** (informacijos suvestinės, eksportuotojai, būsenos patikrinimai) →
`admin:read`.
- **Automatizavimas, kuris kuria arba redaguoja išteklius** (tiekimo agentai, importavimas
žinios, tvarkant tvarkaraščius) → `admin:write`.
- **MCP ir A2A klientai** → `mcp` ir `a2a` atitinkamai.
- **Skaidymas-stiklas / pilnas prieigos** → `*`, laikomas kuo mažesniu klavišų skaičiumi ir
reguliariai pasukama.
> [!WARNING]
> Apribotas raktas vis tiek yra kredencialas administratoriaus API. Laikykite jį
> [slaptų daiktų saugykla](/lt/v1.0/security/vault) ar savo asmeninį slaptažodžių valdytoją, niekada viduje
> šaltinio kontrolė ir ją pasukti, jei ji galėjo būti paveikta.
## Kaip tvarkomi raktai
Administratoriaus API raktai valdomi per administratoriaus API (`/v1/admin/apikeys`) ir administratoriaus sąsajoje, kurioje jūs išleidžiate raktą, priskiriate jo sritį ir atšaukiate jį, kai jis nebereikalingas. Kadangi pati administratoriaus API yra apsaugota [OIDC ir IP leidžiamųjų sąrašas](/lt/v1.0/security/enterprise-sso), rakto išleidimas yra autentifikuota, patikrinta operacija.
## Kur toliau
- [Įmonės SSO](/lt/v1.0/security/enterprise-sso) — autentifikuoti žmones
už vaidmenų per SAML, LDAP, SCIM arba OIDC.
- [Tinklas, auditas ir atskirtas nuo tinklo](/lt/v1.0/security/network-audit-airgapped) —
apriboti, iš kur galima pasiekti administratoriaus API, ir saugoti audito įrašus.
- [Slaptų dokumentų saugykla](/lt/v1.0/security/vault) — kur laikyti raktus, kuriuos kaldini.