AiHummer yönetici yüzeyini ile korur rol tabanlı erişim kontrolü ve kapsamlı API anahtarları. Rolleri, bir kişinin kim olabileceğine karar verir; sınırlı anahtarlar, bir otomasyon parçasına yalnızca gerçekten ihtiyaç duyduğu ayrıcalıkları vermenizi sağlar, her şeyi yapabilen bir anahtar yerine.
Roller
Yönetici API’sine ve yönetici kullanıcı arayüzüne erişim rollerle yönetilir. Bir rol, bir yetkilinin hangi kaynak gruplarını görüntüleyebileceğini ve hangilerini değiştirebileceğini belirler.
Roller yönetici kullanıcı arayüzlerinde yönetilir Roller sayfa. Kutudan çıktığı gibi yerleşik roller — owner (her şey), admin, operator ve member — yalnızca okunabilir olanlar (“Yerleşik” rozetiyle işaretlenmiş; bunlar düzenlenemez veya silinemez). Bunların ötesinde oluşturabilirsiniz özel roller: rol formu bir isim, bir açıklama ve bir izin tablosu alır — oku/yaz onay kutuları yaklaşık 19 kaynak alanının her biri için (ajanlar, konuşmalar, araçlar, sırlar, eklentiler, ayarlar, onaylar, API anahtarları vb.; “yazmak” otomatik olarak “okumak” anlamına gelir). Her rol, kaç kişinin kullandığını gösterir; birine atanmış bir rol, atamalar kaldırılana kadar silinemez.
Bu sitedeki diğer kontrollerle rolleri birleştirin — IP izin listesi, kurumsal SSO ve denetim kaydı — böylece her yönetici işlemi hem yetkilendirilmiş hem de kaydedilmiş olur.
Kapsamlanmış API anahtarları
API anahtarları taşır kapsamlar anahtarın yapabileceğini sınırlayan. Tanımlanan kapsamlar şunlardır:
Kapsam
Hibe
chat
Son kullanıcıya yönelik OpenAI uyumlu uç nokta (mevcut anahtarlar için eski varsayılan).
Yönetici API çağrılarını değiştirme (POST/PUT/DELETE /v1/admin/*).
mcp
Yayımlanan MCP uç noktası (POST /v1/mcp).
a2a
Yayımlanan Ajan’dan Ajan’a uç noktası (POST /a2a/message).
*
Her şeye tam erişim (gerçek tam erişim kapsamı).
Ayrıca, genel bir <area>:* joker karakter çalışır: admin:*, örneğin, hibeler her yönetici işlemi ama yapar değil hibe chat, mcp veya a2a — bu ayrı tanımlanmış bir kapsam değil, sadece joker karakter durumudur. Sadece * tüm yüzeylere tam erişim sağlar.
Kapsamlar mevcut olmadan önce basılan anahtarlar kısıtlamasız çalışmaya devam eder; yeni anahtarlar dar bir kapsam ile basılabilir, böylece örneğin sadece metrikleri okuyan bir gösterge panosu, ayarları değiştirebilecek bir anahtara asla sahip olmaz.
[!TIP]
En az ayrıcalığı uygulayın: bir izleme veya raporlama entegrasyonu bir
admin:read anahtar, değil admin:write — bir de … bırak *. Rezerv * anahtarlar için
gerçekten her yüzeye erişime ihtiyaç duyan.
Salt okunur entegrasyonlar (gösterge tabloları, ihracatçılar, durum kontrolleri) →
admin:read.
Kaynakları oluşturan veya düzenleyen otomasyon (temin eden ajanlar, ithalat
bilgi, program yönetimi) → admin:write.
MCP ve A2A müşterileri → mcp ve a2a sırayla.
Acil durum / tam erişim → *, mümkün olan en az tuşla tutulur ve
düzenli olarak döndürüldü.
[!WARNING]
Kapsamlı bir anahtar hâlâ yönetici API’si için bir kimlik bilgisidir. Bunu şurada saklayın
sırlar kasası veya kendi gizli yöneticiniz, asla içinde
kaynak kontrolü ve maruz kalmış olabileceği durumlarda döndürün.
Anahtarlar nasıl yönetilir
Yönetici API anahtarları, yönetici API’si aracılığıyla yönetilir (/v1/admin/apikeys) ve bir anahtar oluşturduğunuz, kapsamını atadığınız ve artık gerekli olmadığında iptal ettiğiniz yönetici kullanıcı arayüzü. Çünkü yönetici API’si kendisi de korunmaktadır OIDC ve IP izin listesi, bir anahtar basmak doğrulanmış ve denetlenen bir işlemdir.
Sonra nereye?
Kurumsal SSO — insanları doğrula
SAML, LDAP, SCIM veya OIDC aracılığıyla rollerin arkasında.
Ağ, denetim ve hava boşluklu —
Yönetici API’sine nereden erişilebileceğini kısıtlayın ve bir denetim kaydı tutun.
AiHummer yönetici yüzeyini ile korur **rol tabanlı erişim kontrolü** ve **kapsamlı API anahtarları**. Rolleri, bir kişinin kim olabileceğine karar verir; sınırlı anahtarlar, bir otomasyon parçasına yalnızca gerçekten ihtiyaç duyduğu ayrıcalıkları vermenizi sağlar, her şeyi yapabilen bir anahtar yerine.
## Roller
Yönetici API'sine ve yönetici kullanıcı arayüzüne erişim rollerle yönetilir. Bir rol, bir yetkilinin hangi kaynak gruplarını görüntüleyebileceğini ve hangilerini değiştirebileceğini belirler.
Roller yönetici kullanıcı arayüzlerinde yönetilir **Roller** sayfa. Kutudan çıktığı gibi **yerleşik roller** — `owner` (her şey), `admin`, `operator` ve `member` — yalnızca okunabilir olanlar ("Yerleşik" rozetiyle işaretlenmiş; bunlar düzenlenemez veya silinemez). Bunların ötesinde oluşturabilirsiniz **özel roller**: rol formu bir isim, bir açıklama ve bir izin tablosu alır — **oku/yaz onay kutuları** yaklaşık 19 kaynak alanının her biri için (ajanlar, konuşmalar, araçlar, sırlar, eklentiler, ayarlar, onaylar, API anahtarları vb.; "yazmak" otomatik olarak "okumak" anlamına gelir). Her rol, kaç kişinin kullandığını gösterir; birine atanmış bir rol, atamalar kaldırılana kadar silinemez.
Bu sitedeki diğer kontrollerle rolleri birleştirin — [IP izin listesi](/tr/v1.0/security/network-audit-airgapped), [kurumsal SSO](/tr/v1.0/security/enterprise-sso) ve [denetim kaydı](/tr/v1.0/security/network-audit-airgapped) — böylece her yönetici işlemi hem yetkilendirilmiş hem de kaydedilmiş olur.
## Kapsamlanmış API anahtarları
API anahtarları taşır **kapsamlar** anahtarın yapabileceğini sınırlayan. Tanımlanan kapsamlar şunlardır:
| Kapsam | Hibe |
|---|---|
| `chat` | Son kullanıcıya yönelik OpenAI uyumlu uç nokta (mevcut anahtarlar için eski varsayılan). |
| `admin:read` | Yönetici kaynaklarına salt okunur erişim (`GET /v1/admin/*`: ayarlar, konuşmalar, analizler, vb.). |
| `admin:write` | Yönetici API çağrılarını değiştirme (`POST`/`PUT`/`DELETE /v1/admin/*`). |
| `mcp` | Yayımlanan MCP uç noktası (`POST /v1/mcp`). |
| `a2a` | Yayımlanan Ajan'dan Ajan'a uç noktası (`POST /a2a/message`). |
| `*` | Her şeye tam erişim (gerçek tam erişim kapsamı). |
Ayrıca, genel bir `<area>:*` joker karakter çalışır: `admin:*`, örneğin, hibeler **her yönetici işlemi** ama yapar **değil** hibe `chat`, `mcp` veya `a2a` — bu ayrı tanımlanmış bir kapsam değil, sadece joker karakter durumudur. Sadece `*` tüm yüzeylere tam erişim sağlar.
Kapsamlar mevcut olmadan önce basılan anahtarlar kısıtlamasız çalışmaya devam eder; yeni anahtarlar dar bir kapsam ile basılabilir, böylece örneğin sadece metrikleri okuyan bir gösterge panosu, ayarları değiştirebilecek bir anahtara asla sahip olmaz.
> [!TIP]
> En az ayrıcalığı uygulayın: bir izleme veya raporlama entegrasyonu bir
> `admin:read` anahtar, değil `admin:write` — bir de ... bırak `*`. Rezerv `*` anahtarlar için
> gerçekten her yüzeye erişime ihtiyaç duyan.
## Doğru dürbünü seçmek
- **Sohbet istemcileri** (OpenAI uyumlu uç noktayı aramak) → `chat`.
- **Salt okunur entegrasyonlar** (gösterge tabloları, ihracatçılar, durum kontrolleri) →
`admin:read`.
- **Kaynakları oluşturan veya düzenleyen otomasyon** (temin eden ajanlar, ithalat
bilgi, program yönetimi) → `admin:write`.
- **MCP ve A2A müşterileri** → `mcp` ve `a2a` sırayla.
- **Acil durum / tam erişim** → `*`, mümkün olan en az tuşla tutulur ve
düzenli olarak döndürüldü.
> [!WARNING]
> Kapsamlı bir anahtar hâlâ yönetici API’si için bir kimlik bilgisidir. Bunu şurada saklayın
> [sırlar kasası](/tr/v1.0/security/vault) veya kendi gizli yöneticiniz, asla içinde
> kaynak kontrolü ve maruz kalmış olabileceği durumlarda döndürün.
## Anahtarlar nasıl yönetilir
Yönetici API anahtarları, yönetici API'si aracılığıyla yönetilir (`/v1/admin/apikeys`) ve bir anahtar oluşturduğunuz, kapsamını atadığınız ve artık gerekli olmadığında iptal ettiğiniz yönetici kullanıcı arayüzü. Çünkü yönetici API'si kendisi de korunmaktadır [OIDC ve IP izin listesi](/tr/v1.0/security/enterprise-sso), bir anahtar basmak doğrulanmış ve denetlenen bir işlemdir.
## Sonra nereye?
- [Kurumsal SSO](/tr/v1.0/security/enterprise-sso) — insanları doğrula
SAML, LDAP, SCIM veya OIDC aracılığıyla rollerin arkasında.
- [Ağ, denetim ve hava boşluklu](/tr/v1.0/security/network-audit-airgapped) —
Yönetici API’sine nereden erişilebileceğini kısıtlayın ve bir denetim kaydı tutun.
- [Sırlar kasası](/tr/v1.0/security/vault) — bastığınız anahtarları nerede saklayacağınız.