AiHummer
ქართული
შესვლაპირადი კაბინეტი
v1.0.x
{ }Swagger

RBAC და შეზღუდული API გასაღებები

v1.0.x · განახლდა 2026-07-07

AiHummer იცავს თავის ადმინისტრაციულ ზედაპირს დახმარებით ხელმისაწვდომობის მართვა როლის მიხედვით და შეზღუდული API კლავიშებიროლები განსაზღვრავენ, ვინ შეიძლება იყოს ადამიანი; შეზღუდული გასაღებები საშუალებას აძლევს ავტომატიზაციის ელემენტს მისცეს მხოლოდ ის პრივილეგიები, რომლებიც მას ნამდვილად სჭირდება, ნაცვლად გასაღებისა, რომელიც ყველაფრის გაკეთება შეუძლია.

როლები

ადმინისტრაციული API-სა და ადმინისტრაციულ ინტერფეისზე წვდომა კონტროლირდება როლებით. როლი განსაზღვრავს, რომელი რესურსების ჯგუფებს შეუძლია სუბიექტს ნახვა და რომელი შესწორება.

როლები მენეჯერად ინტერფეისში კონტროლდება როლები გვერდი. ყუთიდან არის გაშენებული როლებიowner (ყველა), admin, operator და member — რომლებიც ხელმისაწვდომია მხოლოდ წასაკითხად (მოსანიშნები «შენთა ინტეგრირებული» სიმბოლოთი; მათზე რედაქტირება ან წაშლა შეუძლებელი არის). მათ გარდა, თქვენ შეგიძლიათ შექმნათ მომხმარებლის როლები: ფორმა როლი იღებს სახელს, აღწერას და ნებართვების განუყოფელ გიდს — ფლაგების კითხვასა და ჩაწერაზე თითოეულ დაახლოებით 19 რესურსის სფეროსთვის (აგენტები, საუბრები, ინსტრუმენტები, საიდუმლოებები, დანამატები, პარამეტრები, დამტკიცებები, API გასაღები და ასე შემდეგ; „ჩანაწერი“ ავტომატურად გულისხმობს „ჩაკითხვას“). თითოეული როლი აჩვენებს, რამდენი სუბიექტი იყენებს მას; როლი, რომელიც არის დანიშნულება არ შეიძლება წაიშალოს მანამ, სანამ დანიშნულებები მოუხსნინი არ იქნება.

შეაერთეთ როლები ამ საიტზე სხვა მართვის ელემენტებთან — ხელმისაწვდომი IP-მისამართების სია, კორპორატიული SSO და აუდიტის ჟურნალი — რათა თითოეული ადმინისტრატორის ქმედება იყოს როგორც აღიარებული, ისე დაფიქსირებული.

API-ს კლავიშები შეზღუდული გამოყენების სფეროთი

API გასაღებები ევალებათ სამიზნეები რომელიც აჩერებს იმას, რაც გასაღები შეიძლება აკეთოს. განსაზღვრული სფეროებია:

რეგიონი გრანტები
chat OpenAI–ის საბოლოო პუნქტი საბოლოო მომხმარებლისთვის (სიმბოლურად მოძველებული სტანდარტი არსებული გასაღებისთვის).
admin:read მხოლოდ წაკითხვის უფლება ადმინისტრატორის რესურსებზე (GET /v1/admin/*: პარამეტრები, სასაუბროები, ანალიტიკა და სხვა.
admin:write API-ს ადმინისტრატორის ზარების მუტაცია (POST/PUT/DELETE /v1/admin/*).
mcp გამოქვეყნებული საბოლოო წერტილი MCP (POST /v1/mcp).
a2a გამოქვეყნებული საბოლოო წერტილი სააგენტოსგან სააგენტოსკენ (POST /a2a/message).
* სრული წვდომა ყველაფერზე (სრული ჭეშმარიტი წვდომის მოცულობა).

გარდა ამისა, საერთო <area>:* ამუშავებს სავარაუდო სიმბოლოს: admin:*, მაგალითად, გრანტები ადმინისტრატორის ყოველი მოქმედება მაგრამ აკეთებს არა მიცემა chat, mcp ან a2a — ეს არ არის ცალსახად განსაზღვრული სფერო, არამედ უბრალოდ შემთხვევა უნივერსალური სიმბოლოთი. მხოლოდ * მინიატურებს სრულ წვდომას ყველა ზედაპირთან.

ობიექტები, რომლებიც შექმნილია რეგიონების გამოჩენამდე, კვლავ მუშაობენ შეზღუდვების გარეშე; ახალი სპეციალური კლავიატურები შეიძლება შექმნან ჭკვიანი რეგიონისთვის, მაგალითად, მართვის პანელი, რომელიც მხოლოდ ავლენს მეტრიკებს, არასოდეს მიიღებს კლავიშვილი, რომელიც ნებავს პარამეტრების შეცვლას.

[!TIP] გამოიყენეთ მინიმალური უფლებამოსილების პრინციპი: მონიტორინგის ან ანგარიშგების ინტეგრაციამ უნდა მიიღო admin:read საკვანძი, არა admin:write — აღარ ვთქვათ უკვე იმაზე, რომ *. რეზერვი * საკრავებისთვის რომლებიც მართლაც სჭირდებათ წვდომა ყველა ზედაპირზე.

სწორი ობიექტივის არჩევა

  • ჩატ-მომხმარებლები (OpenAI-ს შესაბამისი ბოლოს წერტილის ზარი) → chat.
  • ინტეგრაციები მხოლოდ წაკითხვისთვის (მონიტორინგის პანელები, ექსპორტიორები, მდგომარეობის შემოწმება) → admin:read.
  • ავტომატიზაცია, რომელიც ქმნის ან სარედაქტიროა რესურსებს (დაცვის აგენტები, იმპორტირება ცოდნა, სხრონების მართვა) → admin:write.
  • MCP და A2A კლიენტებიmcp და a2a შესაბამისად.
  • შუშის გატეხვა / სრული წვდომა*, დაჭერილი რაც შეიძლება უფრო მცირე რაოდენობის კლავიშებით და რეგულარულად ბრუნავდა.

[!WARNING] Scoped-კლავი მაინც რჩება ადმინისტრაციული API-ის ანგარიშის მონაცემებად. შეინახეთ იგი საიდუმლოებების საცავი ან თქვენი საკუთარი საიდუმლო მენეჯერი, არასდროს აკონტროლეთ წყარო და შეცვალეთ იგი, თუ ის შეიძლება გახლავთ დაყვანილი ზემოქმედების ქვეშ.

როგორ ვმართავთ საკონტროლო გასაღებებს

Admin API-ის საკონტროლო გასაღებები ისარგებლებენ admin API-ის საშუალებით (/v1/admin/apikeys) და ადმინისტრაციული ინტერფეისი, სადაც თქვენ ქმნით კლიუზე, განსაზღვრავთ მის მოქმედების სფეროს და უთითებთ მას, როდესაც აღარ არის საჭირო. ვინაიდან ადმინისტრაციული API ყოველთვის დაცულია OIDC და IP-მისამართების თეთრი სია, გასაღების შექმნა არის ავტენტიფიცირებული, შემოწმებული ოპერაცია.

სად შემდეგ?