Yhteydet (käyttäjäkohtainen OAuth2)
Yhteydet ovat tapa, jolla yksittäinen käyttäjä myöntää AiHummerille pääsyn kolmannen osapuolen palveluun omasta puolestaan. Yhden jaetun palvelutilin sijaan kukin henkilö käyttää vakio OAuth2-valtuutus-koodivirta, tuloksena oleva tunnus on suljettu salattuun holviin, ja vuoron aikana ajonaikainen ympäristö ratkaisee sen käyttäjän tunnuksen, kun työkalu sitä tarvitsee.
Tämä on AiHummerin tunnistusmallin “henkilökohtainen” osa. Laajempaan kuvaan — milloin kannattaa käyttää jaettua tunnistetta ja miten varajärjestelmä toimii — katso Henkilökohtaiset vs. jaetut tunnistetiedot.
Mitä yhteys on
Yhteys sitoo kolme asiaa yhteen: a palveluntarjoaja (OAuth2-sovellus, johon valtuutat), a käyttäjä (henkilö, joka täytti suostumusnäytön), ja a holvin merkintä (missä annettu tunniste tallennetaan). Kun se on perustettu, mikä tahansa työkalu, joka toimii kyseisen käyttäjän puolesta, voi käyttää tunnistetta läpinäkyvästi ilman, että se koskaan näkyy mallin kontekstissa, lokeissa tai kehotteessa.
Yhteyksiä hallitaan ylläpitäjän käyttöliittymästä. Luettelo näyttää kunkin käyttäjän yhdistetyt palveluntarjoajat, niiden tilan ja milloin ne viimeksi päivitettiin.
Valtuutuskoodin virtaus
Yhteys luodaan käyttämällä kanonista kolmijalkaista OAuth2-valtuuskoodin myöntämistä:
- Käyttäjä aloittaa yhteyden palveluntarjoajalle hallintakäyttöliittymästä — a
POST/GET /v1/admin/connections/oauth/startpyyntö. - AiHummer ohjaa selaimen palveluntarjoajan sivulle valtuutus päätepiste pyydetyillä käyttöoikeuksilla.
- Käyttäjä hyväksyy suostumusnäytön; palveluntarjoaja ohjaa takaisin kanssa
kertaluonteinen valtuutuskoodi että
/v1/admin/connections/oauth/callback. - Palautuskäsittelijän sisällä AiHummer vaihtaa tuon koodin palvelinpuolella joksikin käyttöoikeustunnus (ja kun palveluntarjoaja tukee sitä, a päivitä tunnus) tarjoajan tunnistepisteessä.
- Token tallennetaan holviin ja Yhteys merkitään aktiiviseksi.
Koodi-tokenin vaihto tapahtuu palvelinpuolella palautuskutsun sisällä, joten asiakassalaisuus ja myönnetty token eivät koskaan poistu portista.
[!NOTE] Älä sekoita tätä virtausta
POST /v1/oauth/token: se on AiHummerin oma OAuth2-asiakastunnusten päätepiste — palvelutilit rekisteröityjen kautta/v1/admin/apikeys/register-clientvaihtaa heidänclient_id/client_secretsiellä lyhytaikaisestiah-tunnus. Sillä ei ole mitään tekemistä kolmannen osapuolen kanssa Yhteydet.
[!NOTE] Valtuutuskoodivirta sisältää aina todellisen selaimen suostumusvaiheen. A Yhteyttä ei voida luoda pelkästään API-avaimella ilman käyttäjän toimimista täytyy hyväksyä käyttöoikeudet kerran.
Missä tunnus asuu
Myönnetty tunnus tallennetaan AiHummerin salattu tunnistetietovarasto, ei tavallisessa kokoonpanossa. Holvi käyttää kirjekuorusalauksia (AES-256-GCM yhden vuokralaisen tietosuojavaimen kanssa pääavaimen alla), eikä salaisuuksia koskaan kopioida mallin kontekstiin, kehotteisiin tai lokitiedostoihin. Peruuttaminen tai vanhentuminen yhteydellä yksinkertaisesti ei jätä käyttökelpoista salaisuutta jäljelle.
oauth/start ─▶ consent ─▶ code ─▶ oauth/callback (exchange at the provider) ─▶ access/refresh token ─▶ vault (encrypted)
Ratkaistu toimivan käyttäjän toimesta
Yhteyden määrittävä ominaisuus on, että se on ratkottu toimesta käyttäjä. Kun agentti käyttää työkalua, joka tarvitsee tarjoajaa, ajonaikainen järjestelmä etsii yhteyden käyttäjälle, jonka puolesta vuoro suoritetaan, ja käyttää heidän tunnistettaan. Kaksi työntekijää, jotka keskustlevat saman agentin kanssa, toimivat siis omien valtuuksiensa mukaisesti ja näkevät vain sen, mihin heidän myöntönsä oikeuttaa.
Tämä tekee Connectionsista sopivan henkilökohtaisiin, käyttäjäkohtaisiin integraatioihin: jokaisen henkilön käyttöoikeus on eristetty, tarkastettavissa ja yksilöllisesti peruutettavissa.
Saatavilla olevat integraatiot
OAuth2-prosessin kautta käyttäjä voi liittää oman tilinsä mihin tahansa toimituspalveluun. Nämä henkilökohtaiset integraatiot ovat saatavilla valmiina:
| Ryhmä | Palvelut |
|---|---|
| Gmail, Google Kalenteri, Google Yhteystiedot, Google Tehtävät, Google Drive, YouTube | |
| Microsoft | Outlook-sähköposti, Outlook-kalenteri, OneDrive, Microsoft To Do |
| Tuottavuus | Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com |
| Terveys ja elämäntapa | Fitbit, Oura Ring, Strava, Spotify, Samsung SmartThings |
Jokainen yhdistyy samalla valtuutuskoodin virralla: käyttäjä suorittaa palveluntarjoajan suostumusnäytön, tunniste sinetöidään holviin, ja se ratkaistaan kyseiselle käyttäjälle aina, kun työkalu saavuttaa palvelun.
Yhteyksien hallinta hallintakäyttöliittymässä
Järjestelmänvalvojan käyttöliittymästä operaattori voi:
- Katso, mihin palveluntarjoajiin kukin käyttäjä on yhdistänyt ja kunkin tokenin kunto.
- Aloita uusi yhteys (käynnistämällä suostumusprosessi valitulle palveluntarjoajalle).
- Peruuta yhteys, mikä poistaa holvin merkinnän ja poistaa ratkaisun käytöstä.
Yhteydet ovat joko henkilökohtainen (jonkun tietyn käyttäjän omistama, joka voi katkaista niiden yhteyden) tai jaettu työtilan kanssa (merkitty “Työtila jaettu”; niitä ei voi irrottaa henkilökohtaisesti). Yksi palveluntarjoaja voi hallita useita tilejä: “+ tilin” -painike pyytää nimeämistä ja tallentaa toisen saman palveluntarjoajan tunnistetiedon — esimerkiksi useita Google-kalentereita tai postilaatikoita.
Koska taustalla olevat tunnistetiedot ovat henkilökohtaisia, Yhteys on useimmiten oikea työkalu, kun toiminta on liitettävä tietyn henkilön valtuutukseen ja rajoitettava sen mukaisesti sen sijaan, että käytettäisiin koko työtilan tiliä.
Minne seuraavaksi
- Henkilökohtaiset vs. jaetut tunnistetiedot — täydellinen alueen malli ja milloin valita kukin.
- BYOK LLM -tarjoajat — tuo omat mallin avaimet vuokralaiselta.
- Verkkokaupan yleiskuvaus ja tasot — missä OAuth-tukevat integraatiot sopivat.