Bağlantılar (kullanıcı başına OAuth2)
Bağlantılar bir bireysel kullanıcının AiHummer’a kendi adına bir üçüncü taraf hizmetine erişim izni vermesiyle ilgilidir. Tek bir paylaşılan hizmet hesabı yerine, her kişi standart bir hesap çalıştırır OAuth2 yetkilendirme kodu akışı, ortaya çıkan belirteç şifrelenmiş kasada mühürlenir ve sıra zamanı geldiğinde, bir araç buna ihtiyaç duyduğunda çalışma zamanı o kullanıcının belirtecini çözer.
Bu, AiHummer’ın kimlik bilgisi modelinin ‘kişisel’ yarısıdır. Daha geniş resmi görmek için — paylaşılan bir kimlik bilgisi ne zaman tercih edilir ve yedekleme nasıl çalışır — bkz Kişisel vs paylaşılan kimlik bilgileri.
Bağlantı Nedir
Bir Bağlantı üç şeyi bir arada tutar: bir sağlayıcı (yetkilendirdiğiniz OAuth2 uygulaması), bir kullanıcı (onay ekranını tamamlayan kişi) ve bir kasa girişi (verilen tokenın saklandığı yer). Bir kez oluşturulduğunda, o kullanıcı adına hareket eden herhangi bir araç, tokenın model bağlamında, günlüklerde veya istemde hiç görünmemesi durumunda bile tokenı şeffaf bir şekilde kullanabilir.
Bağlantılar yönetici kullanıcı arayüzünden yönetilir. Liste, her kullanıcının bağlı sağlayıcılarını, durumlarını ve en son ne zaman yenilendiklerini gösterir.
Yetkilendirme-kodu akışı
Canonical üç aşamalı OAuth2 yetkilendirme kodu izni ile bir bağlantı oluşturulur:
- Kullanıcı, yönetici kullanıcı arayüzünden bir sağlayıcı için bağlantıyı başlatır — bir
POST/GET /v1/admin/connections/oauth/startistek. - AiHummer tarayıcıyı sağlayıcının sitesine yönlendirir yetkilendirme uç nokta istenen kapsamlarla.
- Kullanıcı izin ekranını onaylar; sağlayıcı geri yönlendirir
tek seferlik yetki kodu için
/v1/admin/connections/oauth/callback. - Geri arama işleyici içinde, AiHummer o kodu sunucu tarafında bir karşılığı ile değiştirir erişim belirteci (ve sağlayıcı bunu desteklediğinde, bir yenileme belirteci) sağlayıcının token uç noktasında.
- Jeton kasaya yazılır ve Bağlantı aktif olarak işaretlenir.
Kod-ile-jeton değişimi, geri arama içinde sunucu tarafında gerçekleşir, bu yüzden istemci gizli anahtarı ve verilen jeton asla geçit üzerinden dışarı çıkmaz.
[!NOTE] Bu akışı şununla karıştırmayın
POST /v1/oauth/token: bu AiHummer’ın sahip olmak OAuth2 istemci-şifre uç noktası — aracılığıyla kayıtlı hizmet hesapları/v1/admin/apikeys/register-clientonları değiştirmekclient_id/client_secretkısa ömürlü için oradaah-jeton. Üçüncü tarafla hiçbir ilgisi yok Bağlantılar.
[!NOTE] Yetkilendirme kodu akışı her zaman gerçek bir tarayıcı izin adımını içerir. A Bağlantı yalnızca bir API anahtarından başsız olarak oluşturulamaz — işlem yapan kullanıcı Kapsamları bir kez onaylamalı.
Jetonun yaşadığı yer
Verilen token AiHummer’da saklanır şifrelenmiş kimlik bilgisi deposu, düz yapılandırmada değil. Kasada zarf şifrelemesi kullanılır (her kiracı veri anahtarı için bir ana anahtar altında AES-256-GCM) ve sırlar asla model bağlamına, istemlere veya günlük kayıtlara kopyalanmaz. İptal edilmiş veya süresi dolmuş bir Bağlantı basitçe kullanılabilir bir sır bırakmaz.
oauth/start ─▶ consent ─▶ code ─▶ oauth/callback (exchange at the provider) ─▶ access/refresh token ─▶ vault (encrypted)
İşlemi gerçekleştiren kullanıcı tarafından çözüldü
Bir Bağlantının belirleyici özelliği şudur ki o işlemi yapan kullanıcı tarafından çözüldü. Bir ajan, sağlayıcıya ihtiyaç duyan bir aracı çalıştırdığında, çalışma zamanı, dönüşün yürütüldüğü kullanıcıya ait Bağlantıyı arar ve onların belirtecini kullanır. Bu nedenle aynı ajanla konuşan iki çalışan, kendi yetkilendirmeleriyle hareket eder ve yalnızca kendi izinlerinin sağladığını görür.
Bu, Connections’ı kişisel, kullanıcı başına entegrasyonlar için uygun kılan şeydir: her kişinin erişimi izole edilmiş, denetlenebilir ve bireysel olarak iptal edilebilir durumdadır.
Mevcut entegrasyonlar
OAuth2 akışı aracılığıyla bir kullanıcı kendi hesabını herhangi bir kargo servisine bağlayabilir. Bu kişisel entegrasyonlar kutudan çıktığı gibi kullanılabilir:
| Grup | Hizmetler |
|---|---|
| Gmail, Google Takvim, Google Kişiler, Google Görevler, Google Drive, YouTube | |
| Microsoft | Outlook Mail, Outlook Takvim, OneDrive, Microsoft Yapılacaklar |
| Verimlilik | Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com |
| Sağlık ve yaşam tarzı | Fitbit, Oura Ring, Strava, Spotify, Samsung SmartThings |
Her biri aynı yetkilendirme kodu akışıyla bağlanır: kullanıcı sağlayıcının onay ekranını tamamlar, token kasada saklanır ve bir araç servise ulaştığında o kullanıcı için çözülür.
Yönetici kullanıcı arayüzünde bağlantıları yönetmek
Yönetici kullanıcı arayüzünden bir operatör şunları yapabilir:
- Hangi kullanıcının hangi sağlayıcıya bağlandığını ve her tokenın durumunu görün.
- Yeni bir bağlantı başlatın (seçilen sağlayıcı için izin akışını başlatmak).
- Bir bağlantıyı iptal edin, bu işlem kasa girişini kaldırır ve çözümlemeyi devre dışı bırakır.
Bağlantılar ya kişisel (belirli bir kullanıcıya ait olan ve bu kullanıcı tarafından bağlantısı kesilebilen) veya çalışma alanıyla paylaşıldı (etiketli “Paylaşılan Çalışma Alanı”; kişisel olarak bağlantıları kesilemez). Bir sağlayıcı tutabilir birden fazla hesap“: ‘+ hesap’ düğmesi bir etiket ve aynı sağlayıcının başka bir kimlik bilgilerini ister — örneğin, birkaç Google takvimi veya posta kutusu.
Çünkü temel kimlik bilgileri kişiseldir, bir Erişim Genellikle bir eylemin, bir çalışma alanı genelindeki hesaptan ziyade, belirli bir insanın yetkilendirmesine atfedilmesi ve onun tarafından sınırlandırılması gerektiğinde doğru araçtır.
Sonra nereye?
- Kişisel vs paylaşılan kimlik bilgileri — tamamı kapsam modeli ve her birini ne zaman seçileceği.
- BYOK LLM sağlayıcıları — kendi model anahtarlarını getir her kiracı için.
- Pazar yeri genel bakışı ve seviyeler — nerede OAuth destekli entegrasyonlar uyuyor.