AiHummer अपने प्रशासनिक सतह की सुरक्षा करता है भूमिका-आधारित पहुँच नियंत्रण और स्कोप्ड एपीआई कुंजियाँरोल यह तय करते हैं कि किसी व्यक्ति को कौन बनने की अनुमति है; स्कोप्ड कीज़ आपको केवल उस ऑटोमेशन के टुकड़े को वही विशेषाधिकार देने देती हैं जिसकी उसे वास्तव में आवश्यकता होती है, बजाय ऐसे की के जो सब कुछ कर सकता है।
भूमिकाएँ
एडमिन API और एडमिन UI तक पहुँच भूमिकाओं द्वारा नियंत्रित होती है। एक भूमिका निर्धारित करती है कि कौन सा प्रिंसिपल कौन से रिसोर्स ग्रुप्स को देख सकता है और कौन से इसमें बदलाव कर सकता है।
भूमिकाओं का प्रबंधन एडमिन यूआई पर किया जाता है भूमिकाएँ पृष्ठ। डिफ़ॉल्ट रूप से यहाँ हैं निर्मित-इन भूमिकाएँ — owner (सब कुछ), admin, operator और member — जो केवल-पढ़ने के लिए हैं (“बिल्ट-इन” बैज के साथ चिह्नित; इन्हें संपादित या हटाया नहीं जा सकता)। इनके अलावा आप बना सकते हैं अनुकूलित भूमिकाएँ: भूमिका फ़ॉर्म एक नाम, एक विवरण और एक अनुमति ग्रिड लेती है — पढ़ें/लिखें चेकबॉक्स लगभग 19 संसाधन डोमेन (एजेंट्स, बातचीत, टूल्स, सीक्रेट्स, प्लगइन्स, सेटिंग्स, अनुमतियाँ, API कुंजियाँ आदि) में से प्रत्येक के लिए; “लिखें” स्वचालित रूप से “पढ़ें” को निरूपित करता है। हर भूमिका दिखाती है कि कितने विषय इसका उपयोग करते हैं; किसी को भी आवंटित की गई भूमिका तब तक हटाई नहीं जा सकती जब तक आवंटन हटा न दिया जाए।
इस साइट पर अन्य नियंत्रणों के साथ भूमिकाओं को मिलाएँ — आईपी अनुमति सूची, एंटरप्राइज SSO और ऑडिट लॉग — ताकि हर प्रशासनिक कार्रवाई अधिकृत और रिकॉर्ड की गई दोनों हो।
स्कोप्ड एपीआई कुंजियाँ
एपीआई कुंजियाँ ले जाती हैं स्कोप्स जो कुंजी क्या कर सकती है उसे सीमित करते हैं। परिभाषित दायरे हैं:
क्षेत्र
अनुदान
chat
अंत-उपयोगकर्ता OpenAI-संगत एंडपॉइंट (मौजूदा कुंजियों के लिए जीवित डिफ़ॉल्ट)।
admin:read
एडमिन संसाधनों के लिए केवल-पढ़ने की पहुँच (GET /v1/admin/*: सेटिंग्स, बातचीत, विश्लेषण, आदि)।
admin:write
एडमिन एपीआई कॉल्स को बदलना (POST/PUT/DELETE /v1/admin/*).
mcp
प्रकाशित MCP एंडपॉइंट (POST /v1/mcp).
a2a
प्रकाशित एजेंट-से-एजेंट एंडपॉइंट (POST /a2a/message).
*
सभी चीज़ों तक पूर्ण पहुंच (सच्ची पूर्ण-पहुंच सीमा)।
इसके अलावा, एक सामान्य <area>:* वाइल्डकार्ड काम करता है: admin:*, उदाहरण के लिए, अनुदान हर एडमिन कार्रवाई लेकिन करता है नहीं अनुदान chat, mcp या a2a — यह एक अलग से परिभाषित दायरा नहीं है, बस वाइल्डकार्ड का एक मामला है। केवल * सभी सतहों तक पूरा पहुंच प्रदान करता है।
स्कोप्स के मौजूद होने से पहले बनाए गए कुंजी बिना किसी प्रतिबंध के काम करती रहती हैं; नई कुंजी को संकीर्ण स्कोप के साथ बनाया जा सकता है ताकि, उदाहरण के लिए, एक डैशबोर्ड जो केवल मेट्रिक्स पढ़ता है, कभी भी ऐसी कुंजी न रखे जो सेटिंग्स बदल सके।
[!TIP]
सबसे कम विशेषाधिकार लागू करें: एक निगरानी या रिपोर्टिंग एकीकरण को एक प्राप्त करना चाहिए
admin:read कुंजी, नहीं admin:write — तो छोड़ो *. आरक्षित * चाबियों के लिए
जिन्हें वास्तव में हर सतह तक पहुंच की आवश्यकता होती है।
सही स्कोप चुनना
चैट क्लाइंट्स (OpenAI-संगत एंडपॉइंट को कॉल करना) → chat.
केवल-पढ़ने वाले एकीकरण (डैशबोर्ड, एक्सपोर्टर्स, स्थिति जांच) →
admin:read.
स्वचालन जो संसाधनों को बनाता या संपादित करता है (प्रावधान एजेंट, आयात करना
ज्ञान, समय-सारिणी प्रबंधन) → admin:write.
एमसीपी और ए2ए ग्राहक → mcp और a2a क्रमशः।
ब्रेक-ग्लास / पूर्ण पहुँच → *, जितनी कम कुंजियों से संभव हो पकड़े हुए और
नियमित रूप से घुमाया गया।
[!WARNING]
एक स्कोप्ड कुंजी अभी भी एडमिन एपीआई के लिए एक क्रेडेंशियल है। इसे इसमें स्टोर करें
रहस्य भंडार या अपने खुद के गुप्त प्रबंधक के लिए, कभी नहीं
स्रोत नियंत्रण, और इसे घुमाएँ यदि यह उजागर हो सकता है।
चाबियों का प्रबंधन कैसे किया जाता है
एडमिन API कुंजी एडमिन API के माध्यम से प्रबंधित की जाती हैं (/v1/admin/apikeys) और एडमिन UI, जहाँ आप एक की मिंट करते हैं, उसका स्कोप असाइन करते हैं, और जब इसकी आवश्यकता न हो तो इसे रद्द कर देते हैं। क्योंकि एडमिन API खुद सुरक्षित है OIDC और IP अनुमत सूची, एक कुंजी बनाना एक प्रमाणीकृत, ऑडिट की गई प्रक्रिया है।
अगला कहाँ
एंटरप्राइज एसएसओ — मनुष्यों को प्रामाणिक बनाना
SAML, LDAP, SCIM या OIDC के माध्यम से भूमिकाओं के पीछे।
नेटवर्क, ऑडिट और एयर-गैप्ड —
यह सीमित करें कि एडमिन एपीआई कहां से पहुँचा जा सकता है और एक ऑडिट ट्रेल बनाए रखें।
AiHummer अपने प्रशासनिक सतह की सुरक्षा करता है **भूमिका-आधारित पहुँच नियंत्रण** और **स्कोप्ड एपीआई कुंजियाँ**रोल यह तय करते हैं कि किसी व्यक्ति को कौन बनने की अनुमति है; स्कोप्ड कीज़ आपको केवल उस ऑटोमेशन के टुकड़े को वही विशेषाधिकार देने देती हैं जिसकी उसे वास्तव में आवश्यकता होती है, बजाय ऐसे की के जो सब कुछ कर सकता है।
## भूमिकाएँ
एडमिन API और एडमिन UI तक पहुँच भूमिकाओं द्वारा नियंत्रित होती है। एक भूमिका निर्धारित करती है कि कौन सा प्रिंसिपल कौन से रिसोर्स ग्रुप्स को देख सकता है और कौन से इसमें बदलाव कर सकता है।
भूमिकाओं का प्रबंधन एडमिन यूआई पर किया जाता है **भूमिकाएँ** पृष्ठ। डिफ़ॉल्ट रूप से यहाँ हैं **निर्मित-इन भूमिकाएँ** — `owner` (सब कुछ), `admin`, `operator` और `member` — जो केवल-पढ़ने के लिए हैं ("बिल्ट-इन" बैज के साथ चिह्नित; इन्हें संपादित या हटाया नहीं जा सकता)। इनके अलावा आप बना सकते हैं **अनुकूलित भूमिकाएँ**: भूमिका फ़ॉर्म एक नाम, एक विवरण और एक अनुमति ग्रिड लेती है — **पढ़ें/लिखें चेकबॉक्स** लगभग 19 संसाधन डोमेन (एजेंट्स, बातचीत, टूल्स, सीक्रेट्स, प्लगइन्स, सेटिंग्स, अनुमतियाँ, API कुंजियाँ आदि) में से प्रत्येक के लिए; "लिखें" स्वचालित रूप से "पढ़ें" को निरूपित करता है। हर भूमिका दिखाती है कि कितने विषय इसका उपयोग करते हैं; किसी को भी आवंटित की गई भूमिका तब तक हटाई नहीं जा सकती जब तक आवंटन हटा न दिया जाए।
इस साइट पर अन्य नियंत्रणों के साथ भूमिकाओं को मिलाएँ — [आईपी अनुमति सूची](/hi/v1.0/security/network-audit-airgapped), [एंटरप्राइज SSO](/hi/v1.0/security/enterprise-sso) और [ऑडिट लॉग](/hi/v1.0/security/network-audit-airgapped) — ताकि हर प्रशासनिक कार्रवाई अधिकृत और रिकॉर्ड की गई दोनों हो।
## स्कोप्ड एपीआई कुंजियाँ
एपीआई कुंजियाँ ले जाती हैं **स्कोप्स** जो कुंजी क्या कर सकती है उसे सीमित करते हैं। परिभाषित दायरे हैं:
| क्षेत्र | अनुदान |
|---|---|
| `chat` | अंत-उपयोगकर्ता OpenAI-संगत एंडपॉइंट (मौजूदा कुंजियों के लिए जीवित डिफ़ॉल्ट)। |
| `admin:read` | एडमिन संसाधनों के लिए केवल-पढ़ने की पहुँच (`GET /v1/admin/*`: सेटिंग्स, बातचीत, विश्लेषण, आदि)। |
| `admin:write` | एडमिन एपीआई कॉल्स को बदलना (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | प्रकाशित MCP एंडपॉइंट (`POST /v1/mcp`). |
| `a2a` | प्रकाशित एजेंट-से-एजेंट एंडपॉइंट (`POST /a2a/message`). |
| `*` | सभी चीज़ों तक पूर्ण पहुंच (सच्ची पूर्ण-पहुंच सीमा)। |
इसके अलावा, एक सामान्य `<area>:*` वाइल्डकार्ड काम करता है: `admin:*`, उदाहरण के लिए, अनुदान **हर एडमिन कार्रवाई** लेकिन करता है **नहीं** अनुदान `chat`, `mcp` या `a2a` — यह एक अलग से परिभाषित दायरा नहीं है, बस वाइल्डकार्ड का एक मामला है। केवल `*` सभी सतहों तक पूरा पहुंच प्रदान करता है।
स्कोप्स के मौजूद होने से पहले बनाए गए कुंजी बिना किसी प्रतिबंध के काम करती रहती हैं; नई कुंजी को संकीर्ण स्कोप के साथ बनाया जा सकता है ताकि, उदाहरण के लिए, एक डैशबोर्ड जो केवल मेट्रिक्स पढ़ता है, कभी भी ऐसी कुंजी न रखे जो सेटिंग्स बदल सके।
> [!TIP]
> सबसे कम विशेषाधिकार लागू करें: एक निगरानी या रिपोर्टिंग एकीकरण को एक प्राप्त करना चाहिए
> `admin:read` कुंजी, नहीं `admin:write` — तो छोड़ो `*`. आरक्षित `*` चाबियों के लिए
> जिन्हें वास्तव में हर सतह तक पहुंच की आवश्यकता होती है।
## सही स्कोप चुनना
- **चैट क्लाइंट्स** (OpenAI-संगत एंडपॉइंट को कॉल करना) → `chat`.
- **केवल-पढ़ने वाले एकीकरण** (डैशबोर्ड, एक्सपोर्टर्स, स्थिति जांच) →
`admin:read`.
- **स्वचालन जो संसाधनों को बनाता या संपादित करता है** (प्रावधान एजेंट, आयात करना
ज्ञान, समय-सारिणी प्रबंधन) → `admin:write`.
- **एमसीपी और ए2ए ग्राहक** → `mcp` और `a2a` क्रमशः।
- **ब्रेक-ग्लास / पूर्ण पहुँच** → `*`, जितनी कम कुंजियों से संभव हो पकड़े हुए और
नियमित रूप से घुमाया गया।
> [!WARNING]
> एक स्कोप्ड कुंजी अभी भी एडमिन एपीआई के लिए एक क्रेडेंशियल है। इसे इसमें स्टोर करें
> [रहस्य भंडार](/hi/v1.0/security/vault) या अपने खुद के गुप्त प्रबंधक के लिए, कभी नहीं
> स्रोत नियंत्रण, और इसे घुमाएँ यदि यह उजागर हो सकता है।
## चाबियों का प्रबंधन कैसे किया जाता है
एडमिन API कुंजी एडमिन API के माध्यम से प्रबंधित की जाती हैं (`/v1/admin/apikeys`) और एडमिन UI, जहाँ आप एक की मिंट करते हैं, उसका स्कोप असाइन करते हैं, और जब इसकी आवश्यकता न हो तो इसे रद्द कर देते हैं। क्योंकि एडमिन API खुद सुरक्षित है [OIDC और IP अनुमत सूची](/hi/v1.0/security/enterprise-sso), एक कुंजी बनाना एक प्रमाणीकृत, ऑडिट की गई प्रक्रिया है।
## अगला कहाँ
- [एंटरप्राइज एसएसओ](/hi/v1.0/security/enterprise-sso) — मनुष्यों को प्रामाणिक बनाना
SAML, LDAP, SCIM या OIDC के माध्यम से भूमिकाओं के पीछे।
- [नेटवर्क, ऑडिट और एयर-गैप्ड](/hi/v1.0/security/network-audit-airgapped) —
यह सीमित करें कि एडमिन एपीआई कहां से पहुँचा जा सकता है और एक ऑडिट ट्रेल बनाए रखें।
- [सिक्रेट्स वॉल्ट](/hi/v1.0/security/vault) — चाबियाँ कहाँ रखनी हैं जो आप बनाते हैं।