AiHummer იცავს თავის ადმინისტრაციულ ზედაპირს დახმარებით ხელმისაწვდომობის მართვა როლის მიხედვით და შეზღუდული API კლავიშებიროლები განსაზღვრავენ, ვინ შეიძლება იყოს ადამიანი; შეზღუდული გასაღებები საშუალებას აძლევს ავტომატიზაციის ელემენტს მისცეს მხოლოდ ის პრივილეგიები, რომლებიც მას ნამდვილად სჭირდება, ნაცვლად გასაღებისა, რომელიც ყველაფრის გაკეთება შეუძლია.
როლები
ადმინისტრაციული API-სა და ადმინისტრაციულ ინტერფეისზე წვდომა კონტროლირდება როლებით. როლი განსაზღვრავს, რომელი რესურსების ჯგუფებს შეუძლია სუბიექტს ნახვა და რომელი შესწორება.
როლები მენეჯერად ინტერფეისში კონტროლდება როლები გვერდი. ყუთიდან არის გაშენებული როლები — owner (ყველა), admin, operator და member — რომლებიც ხელმისაწვდომია მხოლოდ წასაკითხად (მოსანიშნები «შენთა ინტეგრირებული» სიმბოლოთი; მათზე რედაქტირება ან წაშლა შეუძლებელი არის). მათ გარდა, თქვენ შეგიძლიათ შექმნათ მომხმარებლის როლები: ფორმა როლი იღებს სახელს, აღწერას და ნებართვების განუყოფელ გიდს — ფლაგების კითხვასა და ჩაწერაზე თითოეულ დაახლოებით 19 რესურსის სფეროსთვის (აგენტები, საუბრები, ინსტრუმენტები, საიდუმლოებები, დანამატები, პარამეტრები, დამტკიცებები, API გასაღები და ასე შემდეგ; „ჩანაწერი“ ავტომატურად გულისხმობს „ჩაკითხვას“). თითოეული როლი აჩვენებს, რამდენი სუბიექტი იყენებს მას; როლი, რომელიც არის დანიშნულება არ შეიძლება წაიშალოს მანამ, სანამ დანიშნულებები მოუხსნინი არ იქნება.
გამოქვეყნებული საბოლოო წერტილი MCP (POST /v1/mcp).
a2a
გამოქვეყნებული საბოლოო წერტილი სააგენტოსგან სააგენტოსკენ (POST /a2a/message).
*
სრული წვდომა ყველაფერზე (სრული ჭეშმარიტი წვდომის მოცულობა).
გარდა ამისა, საერთო <area>:* ამუშავებს სავარაუდო სიმბოლოს: admin:*, მაგალითად, გრანტები ადმინისტრატორის ყოველი მოქმედება მაგრამ აკეთებს არა მიცემა chat, mcp ან a2a — ეს არ არის ცალსახად განსაზღვრული სფერო, არამედ უბრალოდ შემთხვევა უნივერსალური სიმბოლოთი. მხოლოდ * მინიატურებს სრულ წვდომას ყველა ზედაპირთან.
ობიექტები, რომლებიც შექმნილია რეგიონების გამოჩენამდე, კვლავ მუშაობენ შეზღუდვების გარეშე; ახალი სპეციალური კლავიატურები შეიძლება შექმნან ჭკვიანი რეგიონისთვის, მაგალითად, მართვის პანელი, რომელიც მხოლოდ ავლენს მეტრიკებს, არასოდეს მიიღებს კლავიშვილი, რომელიც ნებავს პარამეტრების შეცვლას.
[!TIP]
გამოიყენეთ მინიმალური უფლებამოსილების პრინციპი: მონიტორინგის ან ანგარიშგების ინტეგრაციამ უნდა მიიღო
admin:read საკვანძი, არა admin:write — აღარ ვთქვათ უკვე იმაზე, რომ *. რეზერვი * საკრავებისთვის
რომლებიც მართლაც სჭირდებათ წვდომა ყველა ზედაპირზე.
სწორი ობიექტივის არჩევა
ჩატ-მომხმარებლები (OpenAI-ს შესაბამისი ბოლოს წერტილის ზარი) → chat.
ინტეგრაციები მხოლოდ წაკითხვისთვის (მონიტორინგის პანელები, ექსპორტიორები, მდგომარეობის შემოწმება) →
admin:read.
ავტომატიზაცია, რომელიც ქმნის ან სარედაქტიროა რესურსებს (დაცვის აგენტები, იმპორტირება
ცოდნა, სხრონების მართვა) → admin:write.
MCP და A2A კლიენტები → mcp და a2a შესაბამისად.
შუშის გატეხვა / სრული წვდომა → *, დაჭერილი რაც შეიძლება უფრო მცირე რაოდენობის კლავიშებით და
რეგულარულად ბრუნავდა.
[!WARNING]
Scoped-კლავი მაინც რჩება ადმინისტრაციული API-ის ანგარიშის მონაცემებად. შეინახეთ იგი
საიდუმლოებების საცავი ან თქვენი საკუთარი საიდუმლო მენეჯერი, არასდროს
აკონტროლეთ წყარო და შეცვალეთ იგი, თუ ის შეიძლება გახლავთ დაყვანილი ზემოქმედების ქვეშ.
როგორ ვმართავთ საკონტროლო გასაღებებს
Admin API-ის საკონტროლო გასაღებები ისარგებლებენ admin API-ის საშუალებით (/v1/admin/apikeys) და ადმინისტრაციული ინტერფეისი, სადაც თქვენ ქმნით კლიუზე, განსაზღვრავთ მის მოქმედების სფეროს და უთითებთ მას, როდესაც აღარ არის საჭირო. ვინაიდან ადმინისტრაციული API ყოველთვის დაცულია OIDC და IP-მისამართების თეთრი სია, გასაღების შექმნა არის ავტენტიფიცირებული, შემოწმებული ოპერაცია.
სად შემდეგ?
კორპორატიული SSO — მიიღოს ადამიანების აუთენტიკაცია
როლებისთვის SAML-ის, LDAP-ის, SCIM-ის ან OIDC-ის მეშვეობით.
ქსელი, აუდიტი და იზოლირებული —
შეზღუდეთ, საიდან შეიძლება მიაღწიოს ადმინისტრატორის API-ს და გააკეთეთ აუდიტის ჩანაწერი.
AiHummer იცავს თავის ადმინისტრაციულ ზედაპირს დახმარებით **ხელმისაწვდომობის მართვა როლის მიხედვით** და **შეზღუდული API კლავიშები**როლები განსაზღვრავენ, ვინ შეიძლება იყოს ადამიანი; შეზღუდული გასაღებები საშუალებას აძლევს ავტომატიზაციის ელემენტს მისცეს მხოლოდ ის პრივილეგიები, რომლებიც მას ნამდვილად სჭირდება, ნაცვლად გასაღებისა, რომელიც ყველაფრის გაკეთება შეუძლია.
## როლები
ადმინისტრაციული API-სა და ადმინისტრაციულ ინტერფეისზე წვდომა კონტროლირდება როლებით. როლი განსაზღვრავს, რომელი რესურსების ჯგუფებს შეუძლია სუბიექტს ნახვა და რომელი შესწორება.
როლები მენეჯერად ინტერფეისში კონტროლდება **როლები** გვერდი. ყუთიდან არის **გაშენებული როლები** — `owner` (ყველა), `admin`, `operator` და `member` — რომლებიც ხელმისაწვდომია მხოლოდ წასაკითხად (მოსანიშნები «შენთა ინტეგრირებული» სიმბოლოთი; მათზე რედაქტირება ან წაშლა შეუძლებელი არის). მათ გარდა, თქვენ შეგიძლიათ შექმნათ **მომხმარებლის როლები**: ფორმა როლი იღებს სახელს, აღწერას და ნებართვების განუყოფელ გიდს — **ფლაგების კითხვასა და ჩაწერაზე** თითოეულ დაახლოებით 19 რესურსის სფეროსთვის (აგენტები, საუბრები, ინსტრუმენტები, საიდუმლოებები, დანამატები, პარამეტრები, დამტკიცებები, API გასაღები და ასე შემდეგ; „ჩანაწერი“ ავტომატურად გულისხმობს „ჩაკითხვას“). თითოეული როლი აჩვენებს, რამდენი სუბიექტი იყენებს მას; როლი, რომელიც არის დანიშნულება არ შეიძლება წაიშალოს მანამ, სანამ დანიშნულებები მოუხსნინი არ იქნება.
შეაერთეთ როლები ამ საიტზე სხვა მართვის ელემენტებთან — [ხელმისაწვდომი IP-მისამართების სია](/ka/v1.0/security/network-audit-airgapped), [კორპორატიული SSO](/ka/v1.0/security/enterprise-sso) და [აუდიტის ჟურნალი](/ka/v1.0/security/network-audit-airgapped) — რათა თითოეული ადმინისტრატორის ქმედება იყოს როგორც აღიარებული, ისე დაფიქსირებული.
## API-ს კლავიშები შეზღუდული გამოყენების სფეროთი
API გასაღებები ევალებათ **სამიზნეები** რომელიც აჩერებს იმას, რაც გასაღები შეიძლება აკეთოს. განსაზღვრული სფეროებია:
| რეგიონი | გრანტები |
|---|---|
| `chat` | OpenAI–ის საბოლოო პუნქტი საბოლოო მომხმარებლისთვის (სიმბოლურად მოძველებული სტანდარტი არსებული გასაღებისთვის). |
| `admin:read` | მხოლოდ წაკითხვის უფლება ადმინისტრატორის რესურსებზე (`GET /v1/admin/*`: პარამეტრები, სასაუბროები, ანალიტიკა და სხვა. |
| `admin:write` | API-ს ადმინისტრატორის ზარების მუტაცია (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | გამოქვეყნებული საბოლოო წერტილი MCP (`POST /v1/mcp`). |
| `a2a` | გამოქვეყნებული საბოლოო წერტილი სააგენტოსგან სააგენტოსკენ (`POST /a2a/message`). |
| `*` | სრული წვდომა ყველაფერზე (სრული ჭეშმარიტი წვდომის მოცულობა). |
გარდა ამისა, საერთო `<area>:*` ამუშავებს სავარაუდო სიმბოლოს: `admin:*`, მაგალითად, გრანტები **ადმინისტრატორის ყოველი მოქმედება** მაგრამ აკეთებს **არა** მიცემა `chat`, `mcp` ან `a2a` — ეს არ არის ცალსახად განსაზღვრული სფერო, არამედ უბრალოდ შემთხვევა უნივერსალური სიმბოლოთი. მხოლოდ `*` მინიატურებს სრულ წვდომას ყველა ზედაპირთან.
ობიექტები, რომლებიც შექმნილია რეგიონების გამოჩენამდე, კვლავ მუშაობენ შეზღუდვების გარეშე; ახალი სპეციალური კლავიატურები შეიძლება შექმნან ჭკვიანი რეგიონისთვის, მაგალითად, მართვის პანელი, რომელიც მხოლოდ ავლენს მეტრიკებს, არასოდეს მიიღებს კლავიშვილი, რომელიც ნებავს პარამეტრების შეცვლას.
> [!TIP]
> გამოიყენეთ მინიმალური უფლებამოსილების პრინციპი: მონიტორინგის ან ანგარიშგების ინტეგრაციამ უნდა მიიღო
> `admin:read` საკვანძი, არა `admin:write` — აღარ ვთქვათ უკვე იმაზე, რომ `*`. რეზერვი `*` საკრავებისთვის
> რომლებიც მართლაც სჭირდებათ წვდომა ყველა ზედაპირზე.
## სწორი ობიექტივის არჩევა
- **ჩატ-მომხმარებლები** (OpenAI-ს შესაბამისი ბოლოს წერტილის ზარი) → `chat`.
- **ინტეგრაციები მხოლოდ წაკითხვისთვის** (მონიტორინგის პანელები, ექსპორტიორები, მდგომარეობის შემოწმება) →
`admin:read`.
- **ავტომატიზაცია, რომელიც ქმნის ან სარედაქტიროა რესურსებს** (დაცვის აგენტები, იმპორტირება
ცოდნა, სხრონების მართვა) → `admin:write`.
- **MCP და A2A კლიენტები** → `mcp` და `a2a` შესაბამისად.
- **შუშის გატეხვა / სრული წვდომა** → `*`, დაჭერილი რაც შეიძლება უფრო მცირე რაოდენობის კლავიშებით და
რეგულარულად ბრუნავდა.
> [!WARNING]
> Scoped-კლავი მაინც რჩება ადმინისტრაციული API-ის ანგარიშის მონაცემებად. შეინახეთ იგი
> [საიდუმლოებების საცავი](/ka/v1.0/security/vault) ან თქვენი საკუთარი საიდუმლო მენეჯერი, არასდროს
> აკონტროლეთ წყარო და შეცვალეთ იგი, თუ ის შეიძლება გახლავთ დაყვანილი ზემოქმედების ქვეშ.
## როგორ ვმართავთ საკონტროლო გასაღებებს
Admin API-ის საკონტროლო გასაღებები ისარგებლებენ admin API-ის საშუალებით (`/v1/admin/apikeys`) და ადმინისტრაციული ინტერფეისი, სადაც თქვენ ქმნით კლიუზე, განსაზღვრავთ მის მოქმედების სფეროს და უთითებთ მას, როდესაც აღარ არის საჭირო. ვინაიდან ადმინისტრაციული API ყოველთვის დაცულია [OIDC და IP-მისამართების თეთრი სია](/ka/v1.0/security/enterprise-sso), გასაღების შექმნა არის ავტენტიფიცირებული, შემოწმებული ოპერაცია.
## სად შემდეგ?
- [კორპორატიული SSO](/ka/v1.0/security/enterprise-sso) — მიიღოს ადამიანების აუთენტიკაცია
როლებისთვის SAML-ის, LDAP-ის, SCIM-ის ან OIDC-ის მეშვეობით.
- [ქსელი, აუდიტი და იზოლირებული](/ka/v1.0/security/network-audit-airgapped) —
შეზღუდეთ, საიდან შეიძლება მიაღწიოს ადმინისტრატორის API-ს და გააკეთეთ აუდიტის ჩანაწერი.
- [საიდუმლოებების საცავი](/ka/v1.0/security/vault) — სად დავთმე კლავიშები, რომლებიც თქვენ ქმნით.