RBAC va cheklangan API kalitlari
AiHummer o‘zining admin yuzasini bilan himoya qiladi rolga asoslangan kirish nazorati va cheklangan API kalitlari. Rollar odamning kim bo‘lishiga ruxsat berishini belgilaydi; cheklangan kalitlar sizga avtomatlashtirishning faqat kerakli huquqlarini berishga imkon beradi, hamma narsani qiladigan kalit o‘rniga.
Rollar
Admin API va admin UI ga kirish rollar orqali boshqariladi. Rol bir principning qaysi resurs guruhlarini ko‘rishi va qaysilarini o‘zgartirishi mumkinligini belgilaydi.
Rollar admin UI’larida boshqariladi Rollar sahifa. Qutidan chiqarilganida bor ichki rollar — owner (hamma narsa), admin, operator va member — faqat o‘qish uchun mo‘ljallangan (“Built-in” yorlig‘i bilan belgilangan; ularni tahrirlash yoki o‘chirish mumkin emas). Ularning tashqarisida siz yaratishingiz mumkin moslashtirilgan rollar: rol formasi ism, tavsif va ruxsatnoma jadvalini oladi — o‘qi/yazish katakchalari ~19 ta resurs domenining har biri uchun (agentlar, suhbatlar, vositalar, sirlar, plaginlar, sozlamalar, tasdiqlar, API kalitlari va hokazo); “write” so’zi avtomatik ravishda “o’qish” degani). Har bir rol nechta mavzu undan foydalanishini ko’rsatadi; Hech kimga tayinlangan rol tayinlanmaguncha o’chirilishi mumkin emas.
Ushbu saytdagi boshqa boshqaruv elementlari bilan rollarni birlashtiring — IP ruxsat ro’yxati, korxona SSO va audit jurnali — shunda har bir administrator harakati ruxsat etilgan va qayd etilgan bo’ladi.
Cheklangan API kalitlari
API kalitlari olib yuradi doiralar bu kalit nima qilishi mumkinligini cheklaydi. Belgilangan doiralar quyidagilardir:
| Doira | Grantlar |
|---|---|
chat |
Foydalanuvchi oxirgi OpenAI-ga mos keluvchi endpoint (mavjud kalitlar uchun meros bo‘lgan standart). |
admin:read |
Faqat o‘qish uchun kirish admin resurslariga (GET /v1/admin/*: sozlamalar, suhbatlar, tahlillar va hokazo). |
admin:write |
Admin API qo‘ng‘iroqlarini o‘zgartirish (POST/PUT/DELETE /v1/admin/*). |
mcp |
Nashr etilgan MCP tugun nuqtasi (POST /v1/mcp). |
a2a |
Nashr qilingan Agentdan-Agentga tugun (POST /a2a/message). |
* |
Hammasiga to‘liq kirish huquqi (haqiqiy to‘liq kirish doirasi). |
Bundan tashqari, umumiy <area>:* yovvoyi karta ishlaydi: admin:*, masalan, grantlar har bir admin harakati lekin qiladi emas bermoq chat, mcp yoki a2a — bu alohida belgilangan doira emas, shunchaki yulduzcha holati. Faqat * barcha sirtlarga to‘liq kirishni ta’minlaydi.
Doiralar mavjud bo‘lmaganidan oldin tanga yaratilgan kalitlar hech qanday cheklovlarsiz ishlashda davom etadi; yangi kalitlar tor doira bilan yaratilishi mumkin, masalan, faqat metrikalarni o‘qiydigan boshqaruv paneli hech qachon sozlamalarni o‘zgartirishi mumkin bo‘lgan kalitga ega bo‘lmaydi.
[!TIP] Eng kam imtiyozlarni qo‘llash: monitoring yoki hisobot integratsiyasi quyidagiga ega bo‘lishi kerak
admin:readkalit, emasadmin:write— aytmasa ham bo‘ladi*. Zaxira*kalitlar uchun haqiqatan ham har bir yuzaga kirishni talab qiladigan.
To‘g‘ri mikroskopni tanlash
- Chat mijozlari (OpenAI-ga mos keladigan endpoint-ni chaqirish) →
chat. - Faqat o‘qish uchun integratsiyalar (boshqaruv panellari, eksport qiluvchilar, holat tekshiruvlari) →
admin:read. - Resurslarni yaratadigan yoki tahrirlaydigan avtomatlashtirish (ta’minlovchi agentlar, import qilish
bilim, jadvalni boshqarish) →
admin:write. - MCP va A2A mijozlari →
mcpvaa2amos ravishda. - Shisha sindirish / to‘liq kirish →
*, iloji boricha kam tugmalar bilan ushlangan va muntazam aylantirildi.
[!WARNING] Cheklangan kalit hali ham admin API uchun ma’lumotdir. Uni quyida saqlang sirlarga moʻljallangan ombor yoki o’zingizning maxfiy menejeringiz, hech qachon ichida manba nazorati va agar u ochiq qolgan bo‘lishi mumkin bo‘lsa, uni aylantiring.
Kalitlar qanday boshqariladi
Admin API kalitlari admin API orqali boshqariladi (/v1/admin/apikeys) va admin UI, bu yerda siz kalit yaratishingiz, uning doirasini belgilashingiz va kalitga endi ehtiyoj qolmaganida uni bekor qilishingiz mumkin. Chunki admin API o‘zi ham himoyalangan OIDC va IP ruxsat ro’yxati, kalitni yaratish tasdiqlangan, tekshiruvdan o’tkazilgan operatsiya hisoblanadi.
Keyingi qayerga
- Korxona SSO — insonlarni autentifikatsiya qilish SAML, LDAP, SCIM yoki OIDC orqali rollarning orqasida.
- Tarmoq, audit va havo ajratilgan — admin API qayerdan foydalanilishi mumkinligini cheklang va audit izini saqlang.
- Sirlari ombori — siz yaratgan kalitlarni qaerda saqlash.