AiHummer
Türkçe
Oturum açHesap
v1.2.x
{ }Swagger

RBAC ve kapsamlı API anahtarları

v1.2.x · güncellendi 2026-07-07

AiHummer yönetici yüzeyini ile korur rol tabanlı erişim kontrolü ve kapsamlı API anahtarları. Rolleri, bir kişinin kim olabileceğine karar verir; sınırlı anahtarlar, bir otomasyon parçasına yalnızca gerçekten ihtiyaç duyduğu ayrıcalıkları vermenizi sağlar, her şeyi yapabilen bir anahtar yerine.

Roller

Yönetici API’sine ve yönetici kullanıcı arayüzüne erişim rollerle yönetilir. Bir rol, bir yetkilinin hangi kaynak gruplarını görüntüleyebileceğini ve hangilerini değiştirebileceğini belirler.

Roller yönetici kullanıcı arayüzlerinde yönetilir Roller sayfa. Kutudan çıktığı gibi yerleşik rollerowner (her şey), admin, operator ve member — yalnızca okunabilir olanlar (“Yerleşik” rozetiyle işaretlenmiş; bunlar düzenlenemez veya silinemez). Bunların ötesinde oluşturabilirsiniz özel roller: rol formu bir isim, bir açıklama ve bir izin tablosu alır — oku/yaz onay kutuları yaklaşık 19 kaynak alanının her biri için (ajanlar, konuşmalar, araçlar, sırlar, eklentiler, ayarlar, onaylar, API anahtarları vb.; “yazmak” otomatik olarak “okumak” anlamına gelir). Her rol, kaç kişinin kullandığını gösterir; birine atanmış bir rol, atamalar kaldırılana kadar silinemez.

Bu sitedeki diğer kontrollerle rolleri birleştirin — IP izin listesi, kurumsal SSO ve denetim kaydı — böylece her yönetici işlemi hem yetkilendirilmiş hem de kaydedilmiş olur.

Kapsamlanmış API anahtarları

API anahtarları taşır kapsamlar anahtarın yapabileceğini sınırlayan. Tanımlanan kapsamlar şunlardır:

Kapsam Hibe
chat Son kullanıcıya yönelik OpenAI uyumlu uç nokta (mevcut anahtarlar için eski varsayılan).
admin:read Yönetici kaynaklarına salt okunur erişim (GET /v1/admin/*: ayarlar, konuşmalar, analizler, vb.).
admin:write Yönetici API çağrılarını değiştirme (POST/PUT/DELETE /v1/admin/*).
mcp Yayımlanan MCP uç noktası (POST /v1/mcp).
a2a Yayımlanan Ajan’dan Ajan’a uç noktası (POST /a2a/message).
* Her şeye tam erişim (gerçek tam erişim kapsamı).

Ayrıca, genel bir <area>:* joker karakter çalışır: admin:*, örneğin, hibeler her yönetici işlemi ama yapar değil hibe chat, mcp veya a2a — bu ayrı tanımlanmış bir kapsam değil, sadece joker karakter durumudur. Sadece * tüm yüzeylere tam erişim sağlar.

Kapsamlar mevcut olmadan önce basılan anahtarlar kısıtlamasız çalışmaya devam eder; yeni anahtarlar dar bir kapsam ile basılabilir, böylece örneğin sadece metrikleri okuyan bir gösterge panosu, ayarları değiştirebilecek bir anahtara asla sahip olmaz.

[!TIP] En az ayrıcalığı uygulayın: bir izleme veya raporlama entegrasyonu bir admin:read anahtar, değil admin:write — bir de … bırak *. Rezerv * anahtarlar için gerçekten her yüzeye erişime ihtiyaç duyan.

Doğru dürbünü seçmek

  • Sohbet istemcileri (OpenAI uyumlu uç noktayı aramak) → chat.
  • Salt okunur entegrasyonlar (gösterge tabloları, ihracatçılar, durum kontrolleri) → admin:read.
  • Kaynakları oluşturan veya düzenleyen otomasyon (temin eden ajanlar, ithalat bilgi, program yönetimi) → admin:write.
  • MCP ve A2A müşterilerimcp ve a2a sırayla.
  • Acil durum / tam erişim*, mümkün olan en az tuşla tutulur ve düzenli olarak döndürüldü.

[!WARNING] Kapsamlı bir anahtar hâlâ yönetici API’si için bir kimlik bilgisidir. Bunu şurada saklayın sırlar kasası veya kendi gizli yöneticiniz, asla içinde kaynak kontrolü ve maruz kalmış olabileceği durumlarda döndürün.

Anahtarlar nasıl yönetilir

Yönetici API anahtarları, yönetici API’si aracılığıyla yönetilir (/v1/admin/apikeys) ve bir anahtar oluşturduğunuz, kapsamını atadığınız ve artık gerekli olmadığında iptal ettiğiniz yönetici kullanıcı arayüzü. Çünkü yönetici API’si kendisi de korunmaktadır OIDC ve IP izin listesi, bir anahtar basmak doğrulanmış ve denetlenen bir işlemdir.

Sonra nereye?

  • Kurumsal SSO — insanları doğrula SAML, LDAP, SCIM veya OIDC aracılığıyla rollerin arkasında.
  • Ağ, denetim ve hava boşluklu — Yönetici API’sine nereden erişilebileceğini kısıtlayın ve bir denetim kaydı tutun.
  • Sırlar kasası — bastığınız anahtarları nerede saklayacağınız.