Jungtys (pagal vartotoją OAuth2)
Ryšiai yra kaip individualus naudotojas suteikia AiHummer prieigą prie trečiosios šalies paslaugos savo vardu. Vietoj vieno bendro paslaugos paskyros, kiekvienas asmuo naudoja standartinę OAuth2 autorizacijos kodo srautas, gautas žetonas uždaromas užšifruotame seife, o vykdymo metu laikotarpio metu vykdymo aplinka išsprendžia to vartotojo žetoną, kai įrankiui jo reikia.
Tai yra „asmeninė“ AiHummer kredencialų modelio pusė. Daugiau apie visą vaizdą — kada verčiau naudoti bendrą kredencialą ir kaip veikia atsarginė parinktis — žr. Asmeniniai prieš bendrus prisijungimo duomenis.
Kas yra ryšys
Ryšys sieja tris dalykus: a teikėjas (OAuth2 programą, kuriai suteikiate leidimą), a vartotojas (asmens, kuris užpildė sutikimo ekraną), ir seifo įrašas (kur saugomas išduotas žetonas). Kai tai nustatyta, bet koks įrankis, veikiantis vartotojo vardu, gali skaidriai naudoti žetoną, net jei jis niekada nepasirodo modelio kontekste, žurnaluose ar užklausoje.
Prisijungimai valdomi iš administratoriaus vartotojo sąsajos. Sąraše rodoma kiekvieno vartotojo prijungtų teikėjų, jų būsenos ir paskutinio atnaujinimo data.
Autorizacijos kodo srautas
Sukuriamas ryšys naudojant kanoninį trijų batų OAuth2 autorizacijos kodo suteikimą:
- Vartotojas pradeda ryšį su teikėju per administratoriaus sąsają — a
POST/GET /v1/admin/connections/oauth/startprašymas. - AiHummer nukreipia naršyklę į tiekėjo autorizacija galinis taškas su prašomomis sritimis.
- Vartotojas patvirtina sutikimo ekraną; teikėjas nukreipia atgal su
vienkartinis autorizacijos kodas į
/v1/admin/connections/oauth/callback. - Viduje atsakymo tvarkytuvo, AiHummer mainosi tuo kodu serverio pusėje į prieigos žetonas (ir, kai tiekėjas tai palaiko, a atnaujinti žetoną) pas teikėjo žetono galinį tašką.
- Žetonas įrašomas į saugyklą, o ryšys pažymimas kaip aktyvus.
Kodo už žetoną mainai vyksta serverio pusėje per atgalinio kvietimo funkciją, todėl kliento slaptažodis ir išduotas žetonas niekada nepalieka vartų.
[!NOTE] Nesupainiokite šio srauto su
POST /v1/oauth/token: tai priklauso AiHummer nuosavas OAuth2 kliento įgaliojimų galinis taškas — paslaugų paskyros registruotos per/v1/admin/apikeys/register-clientmainyti jųclient_id/client_secretten trumpamah-žetonas. Tai neturi nieko bendro su trečiųjų šalių Ryšiai.
[!NOTE] Autorizacijos kodo srautas visada apima tikro naršyklės sutikimo žingsnį. A Ryšio negalima sukurti be galvos tik naudojant API raktą — veikiantis naudotojas turi vieną kartą patvirtinti sritis.
Kur gyvena žetonas
Išduotas ženklas saugomas AiHummer užšifruotas kredencialų saugykla, ne paprastoje konfigūracijoje. Saugykla naudoja vokų šifravimą (AES-256-GCM su nuomos rakto duomenų rakto naudojimu pagal pagrindinį raktą), ir paslaptys niekada nėra kopijuojamos į modelio kontekstą, užklausas ar žurnalus. Atšaukta arba pasibaigusi jungtis tiesiog nepalieka jokios naudojamos paslapties.
oauth/start ─▶ consent ─▶ code ─▶ oauth/callback (exchange at the provider) ─▶ access/refresh token ─▶ vault (encrypted)
Išspręsta veikiamojo vartotojo
Ryšio pagrindinė savybė yra ta, kad jis yra išspręsta veikiamojo vartotojo. Kai agentas naudoja įrankį, kuriam reikalingas tiekėjas, vykdymo metu ieškomas jungtis, priklausanti naudotojui, kurio vardu vyksta sesija, ir naudojamas jo žetonas. Todėl du darbuotojai, kalbėdami su tuo pačiu agentu, veikia pagal savo autorizacijas ir mato tik tai, ką leidžia jų suteikta teisė.
Tai yra tai, kas daro Connections tinkamą asmeninėms, kiekvienam vartotojui skirtoms integracijoms: kiekvieno asmens prieiga yra izoliuota, audituojama ir galima atskirai atšaukti.
Galimos integracijos
Per OAuth2 srautą vartotojas gali prisijungti prie savo paskyros bet kuriai iš siuntimo paslaugų. Šios asmeninės integracijos yra prieinamos iš karto:
| Grupė | Paslaugos |
|---|---|
| Gmail, „Google“ kalendorius, „Google“ kontaktai, „Google“ užduotys, „Google“ diskas, YouTube | |
| Microsoft | Outlook paštas, Outlook kalendorius, OneDrive, Microsoft To Do |
| Produktyvumas | Todoist, Asana, Jira Cloud, ClickUp, GitLab, Linear, monday.com |
| Sveikata ir gyvenimo būdas | Fitbit, Oura žiedas, Strava, Spotify, Samsung SmartThings |
Kiekvienas prisijungia naudojant tą patį autorizacijos kodo srautą: vartotojas užpildo paslaugų teikėjo sutikimo ekraną, žymeklis yra sandėliuojamas saugykloje, ir jis pasiekiamas tam vartotojui kiekvieną kartą, kai įrankis pasiekia paslaugą.
Ryšių valdymas administratoriaus sąsajoje
Iš administratoriaus sąsajos operatorius gali:
- Peržiūrėkite, su kuriais teikėjais kiekvienas vartotojas yra susijęs, ir kiekvieno žetono būklę.
- Pradėti naują ryšį (paleidžiant sutikimo procesą pasirinktam paslaugų teikėjui).
- Atšaukti ryšį, kuris pašalina seifo įrašą ir išjungia sprendimą.
Jungtys yra arba asmeninis (priklauso konkrečiam vartotojui, kuris gali jas atjungti) arba pasidalinta su darbo vieta (pažymėta „Bendrinama darbo vieta“; jų negalima asmeniškai atjungti). Vienas teikėjas gali laikyti daugybė paskyrų: mygtukas „+ paskyra“ prašo žymos ir saugo kitą to paties tiekėjo paskyrą — pvz., kelis „Google“ kalendorius ar pašto dėžutes.
Kadangi pagrindiniai kredencialai yra asmeniniai, Ryšys dažniausiai yra tinkamiausias įrankis, kai veiksmas turi būti priskirtas konkretaus žmogaus įgaliojimams ir apribotas jais, o ne visos darbo vietos paskyros.
Kur toliau
- Asmeniniai prieš bendrus prisijungimo duomenis — pilnas apimties modelis ir kada rinktis kiekvieną.
- BYOK LLM tiekėjai — atsineškite savo modelio raktus pagal nuomininką.
- Prekyvietės apžvalga ir lygiai — kur Integracijos, pagrįstos OAuth, tinka.