AiHummer өзүнүн башкаруу бетин коргойт ролго негизделген мүмкүнчүлүктү башкаруу жана чектелген API ачкычтарыРолдор адам ким болууга укуктуу экенин аныктайт; чектелген ачкычтар автоматташтыруунун бир бөлүгүн анын чындыгында керектеген гана укуктары менен камсыз кылууга мүмкүнчүлүк берет, бардыгын жасай алган ачкычты эмес.
Ролдор
Админ API жана админ UI га кирүү ролдор менен башкарылат. Роль кайсы ресурс топторун негизги колдонуучу көрө алат жана кайсыларын өзгөртө алаарын аныктайт.
Ролдор админ UI’ларында башкарылат “Ролдор” бет. Кутудан чыгарылганда бар киргизилген ролдор — owner (бардыгы), admin, operator жана member — булар тек гана окууга арналган (“Орнотулган” белги менен белгиленген; аларды түзөтө же өчүрө албайсыз). Алардан тышкары сиз түзө аласыз адаттагы ролдор: роль формасы аталыш, сүрөттөмө жана уруксат торчосун алат — окуу/жазуу белги кутучалары ~19 ресурс доменинин ар бири үчүн (агенттер, сүйлөшүүлөр, куралдар, сырлaр, плагиндер, жөндөөлөр, жактырылуулар, API ачкычтары жана башкалар; «жазуу» сөзү автоматтык түрдө «окуу» дегенди билдирет). Ар бир роль канча сабактар колдонуп жатканын көрсөтөт; кимдир бирөөгө берилген роль, колдонулуулары алынганга чейин өчүрүлө албайт.
Баарына толук кирүү (чыныгы толук кирүү мүмкүнчүлүгү).
Мындан тышкары, жалпы <area>:* жапайы карта иштейт: admin:*, мисалы, стипендиялар ар бир админ аракет эмне кылат эмес берүү chat, mcp же a2a — бул өзүнчө аныкталган чөйрө эмес, жөн гана жапырт белгинин бир жолу гана учуру. * бардык беттерге толук кирүүгө мүмкүнчүлүк берет.
Масштабтар жок кезде жасалган ачкычтар чектөөсүз иштей берет; жаңы ачкычтар тар масштаб менен жасалышы мүмкүн, мисалы, метрикаларды гана окуган башкаруу панели эч качан орнотууларды өзгөртө ала турган ачкычты карбайт.
[!TIP]
Эң аз укук принципин колдонуңуз: мониторинг же отчет берүү интеграциясы алууга тийиш
admin:read ачкыч, эмес admin:write — калса *. Резерв * ачкычтар үчүн
чындап эле ар бир бетке жетүүнү талап кылгандар.
Туура масштабды тандоо
Чат кардарлары (OpenAI менен шайкеш чекитти чакыруу) → chat.
Окууга гана интеграциялар (дашборддор, экспортерлор, абал текшерүүлөр) →
admin:read.
Ресурстарды түзгөн же түзөтўчү автоматташтыруу (жеткирүү агенттери, импорттоо
билим, графиктерди башкаруу) → admin:write.
MCP жана A2A кардарлары → mcp жана a2a ар кылып
Ысынба айнек / толук кирүү → *, мүмкүн болушунча аз баскычтар менен кармалган жана
Үзгүлтүксүз алмашып турган.
[!WARNING]
Масштабдалган ачкыч дагы эле администратор API үчүн ырастоо болуп саналат. Аны сактаңыз
сырлар жыйнагы же өзүңүздүн жеке сыр сактагычыңызда, эч качан ичинде
булагын көзөмөлдөп, эгер ал ачыкка чыккан болушу мүмкүн болсо, айландырыңыз.
Ачкычтар кантип башкарылат
Админ API ачкычтарын админ API аркылуу башкарса болот (/v1/admin/apikeys) жана админ UI, анда сиз ачкыч тузөсүз, анын чөйрөсүн дайындайсыз жана ал кереги жок болуп калганда аны жок кыласыз. Анткени админ API өзү корголгон OIDC жана IP уруксат берилгендер тизмеси, ачкычты жасоо анын аутентификацияланган жана аудиттен өткөн операция экенин билдирет.
Келерки кайда
Ишкананын БВК — адамдарды текшерүү
ролдордун арты менен SAML, LDAP, SCIM же OIDC аркылуу.
AiHummer өзүнүн башкаруу бетин коргойт **ролго негизделген мүмкүнчүлүктү башкаруу** жана **чектелген API ачкычтары**Ролдор адам ким болууга укуктуу экенин аныктайт; чектелген ачкычтар автоматташтыруунун бир бөлүгүн анын чындыгында керектеген гана укуктары менен камсыз кылууга мүмкүнчүлүк берет, бардыгын жасай алган ачкычты эмес.
## Ролдор
Админ API жана админ UI га кирүү ролдор менен башкарылат. Роль кайсы ресурс топторун негизги колдонуучу көрө алат жана кайсыларын өзгөртө алаарын аныктайт.
Ролдор админ UI'ларында башкарылат **"Ролдор"** бет. Кутудан чыгарылганда бар **киргизилген ролдор** — `owner` (бардыгы), `admin`, `operator` жана `member` — булар тек гана окууга арналган ("Орнотулган" белги менен белгиленген; аларды түзөтө же өчүрө албайсыз). Алардан тышкары сиз түзө аласыз **адаттагы ролдор**: роль формасы аталыш, сүрөттөмө жана уруксат торчосун алат — **окуу/жазуу белги кутучалары** ~19 ресурс доменинин ар бири үчүн (агенттер, сүйлөшүүлөр, куралдар, сырлaр, плагиндер, жөндөөлөр, жактырылуулар, API ачкычтары жана башкалар; «жазуу» сөзү автоматтык түрдө «окуу» дегенди билдирет). Ар бир роль канча сабактар колдонуп жатканын көрсөтөт; кимдир бирөөгө берилген роль, колдонулуулары алынганга чейин өчүрүлө албайт.
Бул сайттагы башка башкаруулар менен милдеттерди айкалыштырыңыз — [IP уруксат берилген тизмеси](/ky/v1.0/security/network-audit-airgapped), [ишкана SSO](/ky/v1.0/security/enterprise-sso) жана [текшерүү журналы](/ky/v1.0/security/network-audit-airgapped) — ар бир админдик аракет уруксат алып, жазылып жүрүшү үчүн.
## Чектелген API ачкычтары
API ачкычтарынын жүктөлүшү **көлөмдөр** бул ачкыч эмне кыла алаарын чектейт. Белгиленген чөйрөлөрү:
| Көлөм | Гранттар |
|---|---|
| `chat` | Акыркы колдонуучу OpenAI менен шайкеш аяктоочу чекит (бардык ачкычтар үчүн мурунку таанымал стандарт). |
| `admin:read` | Админ ресурстарына тек гана окуу мүмкүнчүлүгү (`GET /v1/admin/*`: жөндөөлөр, сүйлөшүүлөр, аналитика ж.б.). |
| `admin:write` | Башкаруучу API чакырууларын өзгөртүү (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | Жарыяланган MCP чекитүстү (`POST /v1/mcp`). |
| `a2a` | Жарыяланган Агенттен-Агентке аяктоочу чекит (`POST /a2a/message`). |
| `*` | Баарына толук кирүү (чыныгы толук кирүү мүмкүнчүлүгү). |
Мындан тышкары, жалпы `<area>:*` жапайы карта иштейт: `admin:*`, мисалы, стипендиялар **ар бир админ аракет** эмне кылат **эмес** берүү `chat`, `mcp` же `a2a` — бул өзүнчө аныкталган чөйрө эмес, жөн гана жапырт белгинин бир жолу гана учуру. `*` бардык беттерге толук кирүүгө мүмкүнчүлүк берет.
Масштабтар жок кезде жасалган ачкычтар чектөөсүз иштей берет; жаңы ачкычтар тар масштаб менен жасалышы мүмкүн, мисалы, метрикаларды гана окуган башкаруу панели эч качан орнотууларды өзгөртө ала турган ачкычты карбайт.
> [!TIP]
> Эң аз укук принципин колдонуңуз: мониторинг же отчет берүү интеграциясы алууга тийиш
> `admin:read` ачкыч, эмес `admin:write` — калса `*`. Резерв `*` ачкычтар үчүн
> чындап эле ар бир бетке жетүүнү талап кылгандар.
## Туура масштабды тандоо
- **Чат кардарлары** (OpenAI менен шайкеш чекитти чакыруу) → `chat`.
- **Окууга гана интеграциялар** (дашборддор, экспортерлор, абал текшерүүлөр) →
`admin:read`.
- **Ресурстарды түзгөн же түзөтўчү автоматташтыруу** (жеткирүү агенттери, импорттоо
билим, графиктерди башкаруу) → `admin:write`.
- **MCP жана A2A кардарлары** → `mcp` жана `a2a` ар кылып
- **Ысынба айнек / толук кирүү** → `*`, мүмкүн болушунча аз баскычтар менен кармалган жана
Үзгүлтүксүз алмашып турган.
> [!WARNING]
> Масштабдалган ачкыч дагы эле администратор API үчүн ырастоо болуп саналат. Аны сактаңыз
> [сырлар жыйнагы](/ky/v1.0/security/vault) же өзүңүздүн жеке сыр сактагычыңызда, эч качан ичинде
> булагын көзөмөлдөп, эгер ал ачыкка чыккан болушу мүмкүн болсо, айландырыңыз.
## Ачкычтар кантип башкарылат
Админ API ачкычтарын админ API аркылуу башкарса болот (`/v1/admin/apikeys`) жана админ UI, анда сиз ачкыч тузөсүз, анын чөйрөсүн дайындайсыз жана ал кереги жок болуп калганда аны жок кыласыз. Анткени админ API өзү корголгон [OIDC жана IP уруксат берилгендер тизмеси](/ky/v1.0/security/enterprise-sso), ачкычты жасоо анын аутентификацияланган жана аудиттен өткөн операция экенин билдирет.
## Келерки кайда
- [Ишкананын БВК](/ky/v1.0/security/enterprise-sso) — адамдарды текшерүү
ролдордун арты менен SAML, LDAP, SCIM же OIDC аркылуу.
- [Тор, аудит жана абадан ажыратылган](/ky/v1.0/security/network-audit-airgapped) —
Админ API кайдан жеткиликтүү болорун чектеп, аудиттик жолду сактаңыз.
- [Сырлар жыйнагы](/ky/v1.0/security/vault) — ачкычтарды кайда сактоо керек.