AiHummer
Azərbaycanca
Daxil olŞəxsi kabinet
v1.0.x
{ }Swagger

RBAC və sahələndirilmiş API açarları

v1.0.x · yeniləndi 2026-07-07

AiHummer öz idarəçi səthini qoruyur rol əsaslı giriş nəzarətiməhdudlaşdırılmış API açarları. Rollar bir insanın kim ola biləcəyinə qərar verir; məhdudlaşdırılmış açarlar isə sizə bir avtomatlaşdırma hissəsinə yalnız həqiqətən ehtiyac duyduğu səlahiyyətləri verməyə imkan verir, hər şeyi edə bilən açar əvəzinə.

Rollar

Admin API və admin UI-yə giriş rollar tərəfindən idarə olunur. Bir rol, bir şəxsin hansı resurs qruplarını görə biləcəyini və hansılarını dəyişə biləcəyini müəyyən edir.

Rollar admin UI-lərində idarə olunur Rollar səhifə. Qutudan çıxanda orada var daxili rollarowner (hər şey), admin, operatormember — yalnız oxumaq üçün olanlar (“Daxili” nişanı ilə işarələnmiş; onlar redaktə edilə və ya silinə bilməz). Bunlardan əlavə, siz yarada bilərsiniz xüsusi rollar: rol forması bir ad, bir təsvir və icazə cədvəli alır — oxuma/yazma qutuları təxminən 19 resurs domeninin hər biri üçün (agentlər, söhbətlər, alətlər, sirlər, plaginlər, parametrlər, təsdiqlər, API açarları və sair; “yazmaq” avtomatik olaraq “oxumağı” nəzərdə tutur). Hər bir rol onu neçə mövzu istifadə etdiyini göstərir; hər hansı birinə təyin edilmiş rol, təyinatlar silinənə qədər silinə bilməz.

Bu saytdakı digər nəzarətlərlə rolları birləşdirin — IP icazə siyahısı, şirkət SSOauditor qeydi — beləliklə hər bir idarəçi əməliyyatı həm səlahiyyətli, həm də qeyd olunan olur.

Məhdudlaşdırılmış API açarları

API açarları daşıyır çərçivələr bu, açarın nə edə biləcəyinə məhdudiyyət qoyur. Müəyyən edilmiş sahələr bunlardır:

Sahə Qrantlar
chat Son istifadəçi üçün OpenAI-uyğun son nöqtə (mövcud açarlar üçün köhnə standart).
admin:read İdarəçi resurslarına yalnız oxuma icazəsi (GET /v1/admin/*: parametrlər, danışıqlar, analitika və s.).
admin:write Admin API çağırışlarını dəyişdirmək (POST/PUT/DELETE /v1/admin/*).
mcp Nəşr edilmiş MCP son nöqtəsi (POST /v1/mcp).
a2a Nəşr edilmiş Agentdən-Agentə son nöqtə (POST /a2a/message).
* Hər şeyə tam giriş (həqiqi tam giriş sahəsi).

Bundan əlavə, ümumi <area>:* joker işləyir: admin:*, məsələn, qrantlar hər bir admin əməliyyatı amma edir yox vermək chat, mcp və ya a2a — bu ayrıca müəyyən edilmiş bir sahə deyil, sadəcə ulduz işarəsinin bir halıdır. Yalnız * bütün səthlərə tam giriş imkanı verir.

Scoped mövcud olmadan əvvəl yaradılmış açarlar sərbəst işləməyə davam edir; yeni açarlar dar bir scope ilə yaradıla bilər ki, məsələn, yalnız metrikləri oxuyan bir dashboard heç vaxt parametrləri dəyişə biləcək açara sahib olmasın.

[!TIP] Ən az üstünlük prinsipi tətbiq edin: bir monitorinq və ya hesabat inteqrasiyası belə bir icazə almalıdır admin:read açar, deyil admin:write — demək deyil ki, *. Ehtiyat * açarlar üçün həqiqətən hər səthə girişə ehtiyacı olanlar.

Doğru diapazonu seçmək

  • Çat müştəriləri (OpenAI ilə uyğun son nöqtəyə zəng etmək) → chat.
  • Yalnız oxumaq üçün inteqrasiyalar (tablosolar, ixracatçılar, vəziyyət yoxlamaları) → admin:read.
  • Resursları yaradan və ya redaktə edən avtomatlaşdırma (təhkim agentləri, idxal etmək bilgi, cədvəllərin idarə edilməsi) → admin:write.
  • MCP və A2A müştərilərimcpa2a müvafiq olaraq.
  • Qırılmalı şüşə / tam giriş*, mümkün qədər az düymə ilə tutulmuş və müntəzəm olaraq döndərildi.

[!WARNING] Səviyyələndirilmiş açar hələ də admin API üçün bir təsdiq vasitəsidir. Onu saxlayın sirlər anbarı və ya öz gizli meneceriniz, heç vaxt içində mənbə nəzarəti və əgər o açığa çıxmış ola bilərsə, onu döndərin.

Açarların necə idarə olunması

Admin API açarları admin API vasitəsilə idarə olunur (/v1/admin/apikeys) və inzibati UI, burada siz açar yaradırsınız, onun sahəsini təyin edirsiniz və artıq lazım olmadıqda onu ləğv edirsiniz. Çünki inzibati API özü qorunur OIDC və IP icazə siyahısı, açar çıxarmaq təsdiqlənmiş, yoxlanılmış bir əməliyyatdır.

Növbəti haradır