Ցանց, աուդիտ և մեկուսացված
Այս էջը ընդգրկում է այն կառավարման տարրերը, որոնք որոշում են, թե որտե՞ղ հնարավոր է հասնել AiHummer-ին և դեպի ուր այն կարող է հասնել, * ինչ՞ է այն գրառում, և ինչից է այն կազմված․ ադմինիստրատորի թույլատրված IP հասցեների ցանկ, մեկուսացման ռեժիմ, աուդիտի հանդերձարան և մատակարարման շղթայի վիճակ:
Շերտ։ այսը վճարովի մակարդակի կառավարման տարրերն են, ոչ թե անվճար/համապատասխան ամբողջ հարթակի համար: Մակարդակը, որը սահմանափակում է յուրաքանչյուրին:
| Ֆունկցիա | աստիճան |
|---|---|
| Ադմինիստրատիորի IP հասցեների սպիտակ ցուցակ | Բիզնես+/Ձեռնարկութիւն |
| Աուդիտի օրագիր | Բիզնես |
| Օդային զտումով ռեժիմ | ԱԿԸ |
Սպիտակ IP ցուցակ (IP մուտքի կառավարում ադմինիստրատորների համար)
Դուք կարող եք սահմանափակել ադմինիստրատորի ինտերֆեյսը հայտնի ցանցերով օգնությամբ Թույլտվրված IP հասցեների ցուցակ, կառավարվում է /v1/admin/security/ip-allowlistԿարգավորումների ժամանակ ադմինիստրատորի մուտքը սահմանափակված է սկզբնային IP-հասցեով, դրա պատճառով API-ն և ադմինիստրատորի ինտերֆեյսը պատասխանում են միայն ձեր վստահված հասցեներից հաճախումների վրա:
[!TIP] Միացրեք թույլատրելի IP-հասցեների ցանկը կորպորատիվ SSO և սահմանափակված API բանալիներ: ցանցային կառավարման սահմանափակումներ որտե՞ղ SSO-ն սահմանափակում է ով-ը, իսկ ոլորտներն սահմանափակում են ինչ-ը։
Օդային զտումով ռեժիմ
Սուվերեն կամ մեկուսացված տեղումների համար տեղադրեք AIHUMMER_AIRGAPPED=1 արգելափակել հանրային ելք, վերահսկվելը մոդելին կողմիցԱյս ռեժիմում գործակալության գործիքները չեն կարող մուտք գործել հանրային ինտերնետ մոդելի անունից, ինչը վերացնում է տվյալների արտահոսքի և SSRF-ի ամբողջ դասի ռիսկերը:
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Ցանցից մեկուսացված ռեժիմը անջատում է այն գործիքները, որոնք կախված են հանրային ցանցին միանալուց (օրինակ open-web ստանում է): Միացրեք դա ձեր սեփական սայդկարների և տեղական մոդելների հետ, որպեսզի հատուցումը մնում է լրիվ ֆունկցիոնալ արտաքին կանչերի առանց։ Ավելի ճշգրիտ կառավարման համար ամբողջական օդային պատռման փոխարեն օգտագործեք արտքրտման թույլտվությունների ցանկերը, որոնք նկարագրված են Վահանակներ.
Աուդիտի օրագիր
Տեղեկատվությունը ադմինիստրատորի փոփոխությունների մասին գրում է գնահատման ամսաթիվագիր հետ պահպանմամբ և բաժանումով էջերով, ընթեռնելի է /v1/admin/audit. Խոնավությունը վերահսկվում է AIHUMMER_AUDIT_RETENTION_DAYS, որպեսզի կարողանաք պահել հետեւողականությունը այնքան ժամանակ, որքան ձեր համապատասխանության քաղաքականությունը պահանջում է, և թույլ տալ, որ հին գրառումները հնանան:
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Դիտարկման հետագիծը բնականորեն համադրել է RBAC- ին և SSO-ին. SSO- ն և IP թույլատրված ցուցակը որոշում են, թե ով կարող է գործել, սահմանափակված բանալիները որոշում են, թե ինչ կարող են նրանք անել, իսկ աուդիտային վանդակագիրքը գրանցում է, թե ինչ են նրանք իրականացրել:
Մատակարարման շղթա և ընթացիկ կատարման իրավիճակ
AiHummer-ի աշխատանքի ժամանակը դիտմամբ կարճ է և կարող է ստուգվել։
| Ընդհանուր ունեցվածք | Պոզա |
|---|---|
| Գեյթվեյ | Մեկ Go բինար ֆայլ (կառավարման պլան + turn շարժիչ)։ |
| Պարզ կախվածություններ | Մոտավորապես 25 ուղղակի Go մոդուլ — փոքրիկ, ստուգելի մակերես։ |
| Փաթեթավորում | Host-native՝ tarball-ի թողարկում + systemd, ոչ Docker. |
| Միակցիչ ունեցող սայլակներ | Հատուկ HTTP-ծառայություններ, որոնց հասանելիությունը կատարվում է URL-ով, սահմանվում են միայն անհրաժեշտության դեպքում: |
[!NOTE] Հոստին ուղղված փաթեթավորումը նշանակում է, որ չկա կոնտեյներային գործարկման միջավայր, որը պետք է ուժեղացնել կամ շտկել պահպանված հավելում հավելվածին — դուք մեկ Go բինար ֆայլ եք սկսում systemd-ից
/home/.aihummer. Սա ստուգելի հատկություն է այն բանի, թե ինչպես է ապրանքը տրամադրվում, այլ ոչ թե հայտարարություն զրոյական անվտանգության մասին։
Որտեղից հետո
- Կորպորատիվ SSO — ում է թույլատրված մուտք գործել։
- RBAC և սահմանափակ API-կոճակներ — ինչ կարող են նրանք անել ներս մտնելունպետո։
- Պարիսպներ և առաջարկությունների ներմուծումից պաշտպանություն — ելք սպիտակ ցուցակներ և պաշտպանություն SSRF-ից այն գործիքների համար, որոնք իսկապես դիմում են դուրս։