AiHummer
हिन्दी
साइन इन करेंखाता
v1.0.x
{ }Swagger

RBAC और स्कोप्ड API कुंजियाँ

v1.0.x · अपडेट किया गया 2026-07-07

AiHummer अपने प्रशासनिक सतह की सुरक्षा करता है भूमिका-आधारित पहुँच नियंत्रण और स्कोप्ड एपीआई कुंजियाँरोल यह तय करते हैं कि किसी व्यक्ति को कौन बनने की अनुमति है; स्कोप्ड कीज़ आपको केवल उस ऑटोमेशन के टुकड़े को वही विशेषाधिकार देने देती हैं जिसकी उसे वास्तव में आवश्यकता होती है, बजाय ऐसे की के जो सब कुछ कर सकता है।

भूमिकाएँ

एडमिन API और एडमिन UI तक पहुँच भूमिकाओं द्वारा नियंत्रित होती है। एक भूमिका निर्धारित करती है कि कौन सा प्रिंसिपल कौन से रिसोर्स ग्रुप्स को देख सकता है और कौन से इसमें बदलाव कर सकता है।

भूमिकाओं का प्रबंधन एडमिन यूआई पर किया जाता है भूमिकाएँ पृष्ठ। डिफ़ॉल्ट रूप से यहाँ हैं निर्मित-इन भूमिकाएँowner (सब कुछ), admin, operator और member — जो केवल-पढ़ने के लिए हैं (“बिल्ट-इन” बैज के साथ चिह्नित; इन्हें संपादित या हटाया नहीं जा सकता)। इनके अलावा आप बना सकते हैं अनुकूलित भूमिकाएँ: भूमिका फ़ॉर्म एक नाम, एक विवरण और एक अनुमति ग्रिड लेती है — पढ़ें/लिखें चेकबॉक्स लगभग 19 संसाधन डोमेन (एजेंट्स, बातचीत, टूल्स, सीक्रेट्स, प्लगइन्स, सेटिंग्स, अनुमतियाँ, API कुंजियाँ आदि) में से प्रत्येक के लिए; “लिखें” स्वचालित रूप से “पढ़ें” को निरूपित करता है। हर भूमिका दिखाती है कि कितने विषय इसका उपयोग करते हैं; किसी को भी आवंटित की गई भूमिका तब तक हटाई नहीं जा सकती जब तक आवंटन हटा न दिया जाए।

इस साइट पर अन्य नियंत्रणों के साथ भूमिकाओं को मिलाएँ — आईपी अनुमति सूची, एंटरप्राइज SSO और ऑडिट लॉग — ताकि हर प्रशासनिक कार्रवाई अधिकृत और रिकॉर्ड की गई दोनों हो।

स्कोप्ड एपीआई कुंजियाँ

एपीआई कुंजियाँ ले जाती हैं स्कोप्स जो कुंजी क्या कर सकती है उसे सीमित करते हैं। परिभाषित दायरे हैं:

क्षेत्र अनुदान
chat अंत-उपयोगकर्ता OpenAI-संगत एंडपॉइंट (मौजूदा कुंजियों के लिए जीवित डिफ़ॉल्ट)।
admin:read एडमिन संसाधनों के लिए केवल-पढ़ने की पहुँच (GET /v1/admin/*: सेटिंग्स, बातचीत, विश्लेषण, आदि)।
admin:write एडमिन एपीआई कॉल्स को बदलना (POST/PUT/DELETE /v1/admin/*).
mcp प्रकाशित MCP एंडपॉइंट (POST /v1/mcp).
a2a प्रकाशित एजेंट-से-एजेंट एंडपॉइंट (POST /a2a/message).
* सभी चीज़ों तक पूर्ण पहुंच (सच्ची पूर्ण-पहुंच सीमा)।

इसके अलावा, एक सामान्य <area>:* वाइल्डकार्ड काम करता है: admin:*, उदाहरण के लिए, अनुदान हर एडमिन कार्रवाई लेकिन करता है नहीं अनुदान chat, mcp या a2a — यह एक अलग से परिभाषित दायरा नहीं है, बस वाइल्डकार्ड का एक मामला है। केवल * सभी सतहों तक पूरा पहुंच प्रदान करता है।

स्कोप्स के मौजूद होने से पहले बनाए गए कुंजी बिना किसी प्रतिबंध के काम करती रहती हैं; नई कुंजी को संकीर्ण स्कोप के साथ बनाया जा सकता है ताकि, उदाहरण के लिए, एक डैशबोर्ड जो केवल मेट्रिक्स पढ़ता है, कभी भी ऐसी कुंजी न रखे जो सेटिंग्स बदल सके।

[!TIP] सबसे कम विशेषाधिकार लागू करें: एक निगरानी या रिपोर्टिंग एकीकरण को एक प्राप्त करना चाहिए admin:read कुंजी, नहीं admin:write — तो छोड़ो *. आरक्षित * चाबियों के लिए जिन्हें वास्तव में हर सतह तक पहुंच की आवश्यकता होती है।

सही स्कोप चुनना

  • चैट क्लाइंट्स (OpenAI-संगत एंडपॉइंट को कॉल करना) → chat.
  • केवल-पढ़ने वाले एकीकरण (डैशबोर्ड, एक्सपोर्टर्स, स्थिति जांच) → admin:read.
  • स्वचालन जो संसाधनों को बनाता या संपादित करता है (प्रावधान एजेंट, आयात करना ज्ञान, समय-सारिणी प्रबंधन) → admin:write.
  • एमसीपी और ए2ए ग्राहकmcp और a2a क्रमशः।
  • ब्रेक-ग्लास / पूर्ण पहुँच*, जितनी कम कुंजियों से संभव हो पकड़े हुए और नियमित रूप से घुमाया गया।

[!WARNING] एक स्कोप्ड कुंजी अभी भी एडमिन एपीआई के लिए एक क्रेडेंशियल है। इसे इसमें स्टोर करें रहस्य भंडार या अपने खुद के गुप्त प्रबंधक के लिए, कभी नहीं स्रोत नियंत्रण, और इसे घुमाएँ यदि यह उजागर हो सकता है।

चाबियों का प्रबंधन कैसे किया जाता है

एडमिन API कुंजी एडमिन API के माध्यम से प्रबंधित की जाती हैं (/v1/admin/apikeys) और एडमिन UI, जहाँ आप एक की मिंट करते हैं, उसका स्कोप असाइन करते हैं, और जब इसकी आवश्यकता न हो तो इसे रद्द कर देते हैं। क्योंकि एडमिन API खुद सुरक्षित है OIDC और IP अनुमत सूची, एक कुंजी बनाना एक प्रमाणीकृत, ऑडिट की गई प्रक्रिया है।

अगला कहाँ