安全/基于角色的访问控制(RBAC)和范围 API 密钥
基于角色的访问控制(RBAC)和范围 API 密钥
v1.1.x · 已更新 2026-07-07
AiHummer 用……保护其管理界面 基于角色的访问控制 和 受限 API 密钥角色决定一个人可以扮演的身份;作用域密钥让你只赋予自动化所实际需要的权限,而不是一个可以执行所有操作的密钥。
角色
对管理员 API 和管理员 UI 的访问受角色控制。角色决定了主体可以查看哪些资源组以及可以更改哪些资源组。
角色在管理员界面上进行管理 角色 页面。开箱即用时有 内置角色 — owner (一切), admin, operator 和 member —— 这些是只读的(标有“内置”徽章;不能编辑或删除)。除了这些之外,你可以创建 自定义角色:角色表单包含名称、描述和权限网格 — 读/写复选框 对于大约19个资源域中的每一个(代理、对话、工具、机密、插件、设置、审批、API密钥等等;“写入”自动意味着“读取”)。每个角色显示有多少主体使用它;被分配给任何人的角色在移除分配之前无法删除。
将角色与本站上的其他控件结合起来 — IP允许列表, 企业单点登录 和 审计日志 ——这样每一个管理员操作都既被授权又被记录。
限定范围的 API 密钥
API 密钥承载 范围 限制密钥可以执行的操作。定义的范围有:
| 范围 |
补助金 |
chat |
终端用户的兼容 OpenAI 的端点(现有密钥的传统默认设置)。 |
admin:read |
只读访问管理员资源(GET /v1/admin/*: 设置、对话、分析等)。 |
admin:write |
修改管理 API 调用(POST/PUT/DELETE /v1/admin/*). |
mcp |
已发布的 MCP 端点(POST /v1/mcp). |
a2a |
已发布的代理到代理端点(POST /a2a/message). |
* |
对所有内容的完全访问权限(真正的完全访问范围)。 |
此外,一个通用的 <area>:* 通配符效果: admin:*例如,拨款 每个管理员操作 但是确实 不 授予 chat, mcp 或者 a2a ——它不是一个单独定义的范围,只是通配符的一个例子。仅此而已 * 授予对所有表面的完全访问权限。
在作用域存在之前生成的密钥仍然可以无限制使用;可以生成具有狭窄作用域的新密钥,例如,仅读取指标的仪表板永远不会持有可以更改设置的密钥。
[!TIP]
应用最小特权:监控或报告集成应获得一个
admin:read 关键, 不是 admin:write ——更不用说 *. 保留 * 用于钥匙
真正需要接触每个表面的人。
选择合适的范围
- 聊天客户端 (调用兼容 OpenAI 的端点)→
chat.
- 只读集成 (仪表板、导出器、状态检查) →
admin:read.
- 创建或编辑资源的自动化 (供应代理,导入
知识,管理日程安排) →
admin:write.
- MCP 和 A2A 客户 →
mcp 和 a2a 分别。
- 紧急开启 / 完全访问 →
*, 尽可能少的按键控制,并且
定期旋转。
[!WARNING]
Scoped 密钥仍然是管理员 API 的凭证。将其存储在
秘密金库 或者你自己的秘密管理器,绝不在
源头控制,如果可能已经暴露,请进行更换。
密钥如何管理
管理员 API 密钥通过管理员 API 管理(/v1/admin/apikeys)以及管理员界面,在那里你可以铸造一个密钥,分配其权限范围,并在不再需要时撤销它。因为管理员 API 本身受到保护 OIDC 和 IP 允许列表铸造密钥是一项经过认证和审计的操作。
接下来去哪儿
- 企业单点登录 — 验证人类
通过 SAML、LDAP、SCIM 或 OIDC 管理角色权限。
- 网络、审计和隔离 —
限制管理员 API 的访问来源并保持审计记录。
- 秘密金库 ——放你铸造的钥匙的地方。
AiHummer 用……保护其管理界面 **基于角色的访问控制** 和 **受限 API 密钥**角色决定一个人可以扮演的身份;作用域密钥让你只赋予自动化所实际需要的权限,而不是一个可以执行所有操作的密钥。
## 角色
对管理员 API 和管理员 UI 的访问受角色控制。角色决定了主体可以查看哪些资源组以及可以更改哪些资源组。
角色在管理员界面上进行管理 **角色** 页面。开箱即用时有 **内置角色** — `owner` (一切), `admin`, `operator` 和 `member` —— 这些是只读的(标有“内置”徽章;不能编辑或删除)。除了这些之外,你可以创建 **自定义角色**:角色表单包含名称、描述和权限网格 — **读/写复选框** 对于大约19个资源域中的每一个(代理、对话、工具、机密、插件、设置、审批、API密钥等等;“写入”自动意味着“读取”)。每个角色显示有多少主体使用它;被分配给任何人的角色在移除分配之前无法删除。
将角色与本站上的其他控件结合起来 — [IP允许列表](/zh/v1.0/security/network-audit-airgapped), [企业单点登录](/zh/v1.0/security/enterprise-sso) 和 [审计日志](/zh/v1.0/security/network-audit-airgapped) ——这样每一个管理员操作都既被授权又被记录。
## 限定范围的 API 密钥
API 密钥承载 **范围** 限制密钥可以执行的操作。定义的范围有:
| 范围 | 补助金 |
|---|---|
| `chat` | 终端用户的兼容 OpenAI 的端点(现有密钥的传统默认设置)。 |
| `admin:read` | 只读访问管理员资源(`GET /v1/admin/*`: 设置、对话、分析等)。 |
| `admin:write` | 修改管理 API 调用(`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | 已发布的 MCP 端点(`POST /v1/mcp`). |
| `a2a` | 已发布的代理到代理端点(`POST /a2a/message`). |
| `*` | 对所有内容的完全访问权限(真正的完全访问范围)。 |
此外,一个通用的 `<area>:*` 通配符效果: `admin:*`例如,拨款 **每个管理员操作** 但是确实 **不** 授予 `chat`, `mcp` 或者 `a2a` ——它不是一个单独定义的范围,只是通配符的一个例子。仅此而已 `*` 授予对所有表面的完全访问权限。
在作用域存在之前生成的密钥仍然可以无限制使用;可以生成具有狭窄作用域的新密钥,例如,仅读取指标的仪表板永远不会持有可以更改设置的密钥。
> [!TIP]
> 应用最小特权:监控或报告集成应获得一个
> `admin:read` 关键, 不是 `admin:write` ——更不用说 `*`. 保留 `*` 用于钥匙
> 真正需要接触每个表面的人。
## 选择合适的范围
- **聊天客户端** (调用兼容 OpenAI 的端点)→ `chat`.
- **只读集成** (仪表板、导出器、状态检查) →
`admin:read`.
- **创建或编辑资源的自动化** (供应代理,导入
知识,管理日程安排) → `admin:write`.
- **MCP 和 A2A 客户** → `mcp` 和 `a2a` 分别。
- **紧急开启 / 完全访问** → `*`, 尽可能少的按键控制,并且
定期旋转。
> [!WARNING]
> Scoped 密钥仍然是管理员 API 的凭证。将其存储在
> [秘密金库](/zh/v1.0/security/vault) 或者你自己的秘密管理器,绝不在
> 源头控制,如果可能已经暴露,请进行更换。
## 密钥如何管理
管理员 API 密钥通过管理员 API 管理(`/v1/admin/apikeys`)以及管理员界面,在那里你可以铸造一个密钥,分配其权限范围,并在不再需要时撤销它。因为管理员 API 本身受到保护 [OIDC 和 IP 允许列表](/zh/v1.0/security/enterprise-sso)铸造密钥是一项经过认证和审计的操作。
## 接下来去哪儿
- [企业单点登录](/zh/v1.0/security/enterprise-sso) — 验证人类
通过 SAML、LDAP、SCIM 或 OIDC 管理角色权限。
- [网络、审计和隔离](/zh/v1.0/security/network-audit-airgapped) —
限制管理员 API 的访问来源并保持审计记录。
- [秘密金库](/zh/v1.0/security/vault) ——放你铸造的钥匙的地方。