AiHummer
Беларуская
УвайсціАсабісты кабінет
v1.0.x
{ }Swagger

Злучэнні (OAuth2 для кожнага карыстальніка)

v1.0.x · абноўлена 2026-07-05

Злучэнні гэта тое, як асобны карыстальнік прадастаўляе AiHummer доступ да сэрвісу трэцяй асобы ад свайго імя. Замест аднаго агульнага акаўнта сэрвісу кожны чалавек выкарыстоўвае стандартны Паток аўтарызацыі OAuth2 па кодаў аўтарызацыі, атрыманы токен захоўваецца ў шыфраваным сейфе, і ў момант выканання часу выканання вырашае токен гэтага карыстальніка, калі інструмент яго патрабуе.

Гэта «асобная» палова мадэлі ўліковых даных AiHummer. Для больш шырокага разумення — калі лепш выкарыстоўваць агульныя ўліковыя даныя і як працуе рэзервовая схема — глядзіце Асабістыя супраць сумесных уліковых дадзеных.

Што такое сувязь

Злучэнне аб’ядноўвае тры рэчы: a пастаўшчык (прыкладанне OAuth2, супраць якога вы аўтарызуецеся), а карыстальнік (асоба, якая завяршыла экран згоды), і a уваход у сховішча (дзе захоўваецца выдадзены токен). Пасля ўстаноўкі любы інструмент, які дзейнічае ад імя гэтага карыстальніка, можа празрыста выкарыстоўваць токен, ніколі не адлюстроўваючы яго ў кантэксце мадэлі, лагах або ў падказцы.

Злучэнні кіруюцца праз адміністрацыйны інтэрфэйс. У спісе паказваюцца пастаўшчыкі, да якіх падключаны кожны карыстальнік, іх стан і калі яны апошні раз абнаўляліся.

Паток аўтарызацыі па кода

Ствараецца злучэнне з кананічным трохногім механізмам выдачы кода аўтарызацыі OAuth2:

  1. Карыстальнік пачынае падключэнне да правайдэра з адміністрацыйнага інтэрфейсу праз запыт POST/GET /v1/admin/connections/oauth/start.
  2. AiHummer перанакіроўвае браўзер на пастаўшчыка аўтарызацыя канчатковы пункт з запытанымі абсягамі
  3. Карыстальнік пацвярджае доступ на экране згоды; правайдэр перанакіроўвае назад з аднаразовым кодам аўтарызацыі на /v1/admin/connections/oauth/callback.
  4. Унутры апрацоўшчыка зваротнага выкліку AiHummer абменьвае гэты код на бакендавае токен доступу (і, калі правайдэр гэта падтрымлівае, а абнавіць токен) на канчатковым пункце токена пастаўшчыка.
  5. Токен запісваецца ў сховішча, а злучэнне пазначаецца як актыўнае.

Абмен кода на токен адбываецца на баку сервера ўнутры зваротнага выкліку, таму сакрэт кліента і выдзелены токен ніколі не пакідаюць шлюз.

[!NOTE] Не блытайце гэты паток з POST /v1/oauth/tokenгэта AiHummer свой Кропка доступу кліента OAuth2 па ўліковых дадзеных — служэбныя ўліковыя запісы, зарэгістраваныя праз /v1/admin/apikeys/register-client абмяняць іх client_id/client_secret там на кароткі час ah- токен. Гэта не мае дачынення да трэціх бакоў. Злучэнні

[!NOTE] Працэс аўтарызацыі па коды заўсёды ўключае сапраўдны крок згоды ў браўзеры. Злучэнне нельга стварыць толькі па ключы API без карыстальніка, які дзейнічае трэба аднаразова зацвердзіць вобласці.

Дзе жыве токен

Выдадзены токен захоўваецца ў AiHummer зашыфраваны сейф з уліковымі дадзеныміне ў простай канфігурацыі. Сховішча выкарыстоўвае шыфраванне канвертамі (AES-256-GCM з асобным ключом дадзеных для кожнага арандатару пад галоўным ключом), і сакрэты ніколі не капіруюцца ў кантэкст мадэлі, падказкі або журналы. Адменены або састарэлы Злучэнне проста не пакідае выкарыстоўваных сакрэтаў.

oauth/start ─▶ consent ─▶ code ─▶ oauth/callback (exchange at the provider) ─▶ access/refresh token ─▶ vault (encrypted)

Рашэнне прынята выконваючым абавязкі карыстальнікам

Вызначальная ўласцівасць Злучэння заключаецца ў тым, што яно вырашана дзеючым карыстальнікамКалі агент запускае інструмент, які патрабуе пастаўшчыка, выкананне праграмы шукае Злучэнне, якое належыць карыстальніку, ад імя якога адбываецца выкананне, і выкарыстоўвае яго токен. Два супрацоўнікі, якія размаўляюць з адным і тым жа агентам, дзейнічаюць у межах сваіх уласных дазволаў і бачаць толькі тое, што дазволена іх уласным правам.

Менавіта гэта робіць Connections прыдатным для персанальных інтэграцый для кожнага карыстальніка: доступ кожнай асобы ізаляваны, правяраецца і можа быць ануляваны асобна.

Даступныя інтэграцыі

Праз працэс OAuth2 карыстальнік можа падключыць свой уласны акаўнт да любога сэрвісу дастаўкі. Гэтыя асабістыя інтэграцыі даступныя адразу:

Група Сэрвісы
Гугл Gmail, Календар Google, Кантакты Google, Задачы Google, Дыск Google, YouTube
Майкрасофт Outlook Mail, Outlook Calendar, OneDrive, Microsoft To Do
Вытворчасць Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com
Здароўе і лад жыцця Fitbit, Кольца Oura, Strava, Spotify, Samsung SmartThings

Кожны злучаецца з тым жа працэсам аўтарызацыі па кодзе: карыстальнік запаўняе экран згоды правайдара, токен захоўваецца ў сховішчы, і ён выкарыстоўваецца для гэтага карыстальніка кожны раз, калі інструмент звяртаецца да сэрвісу.

Кіраванне злучэннямі ў адміністрацыйным інтэрфейсе

З адміністрацыйнага інтэрфейсу аператар можа:

  • Глядзіце, якія пастаўшчыкі падключаныя ў кожнага карыстальніка і стан кожнага токена.
  • Пачаць новае падключэнне (ініцыяваць працэс атрымання згоды для абранага правайдэра).
  • Адклікаць злучэнне, якое выдаляе запіс у скарбніцы і адключае дазвол.

Злучэнні могуць быць або асабісты (належыць канкрэтнаму карыстальніку, які можа адключыць іх) або падзяліўся з працоўнай прасторай (пазначана «Сумесны працоўны прастор»; іх нельга адключыць асабіста). Адзін пастаўшчык можа ўтрымліваць шматлікія ўліковыя запісыКнопка „+ уліковы запіс“ запытвае пазнаку і захоўвае яшчэ адзін уліковы запіс таго ж пастаўшчыка — напрыклад, некалькі календараў або паштовых скрынь Google.

Паколькі асноўныя рэквізіты з’яўляюцца асабістымі, Падключэнне часцей за ўсё з’яўляецца правільным інструментам, калі дзеянне павінна быць прыпісана і абмежавана аўтарызацыяй канкрэтнага чалавека, а не ўліковым запісам ва ўсім працоўным прасторы.

Куды далей