Ana içeriğe geç

Erişim Kontrolü ve Roller

Genel Bakış

AI Gateway varlıklarına erişim, Apinizer'ın genel rol ve yetki modeliyle aynı çerçevede, AI'a özgü izin grupları ve hazır roller üzerinden yönetilir.

İzin Grupları

AI varlıkları üç izin grubunda toplanır:

İzin GrubuKapsam
GeliştirmeLLM sağlayıcı bağlantıları, model kataloğu, yönlendirme/failover, AI Gateway, AI politikaları (İstem Koruması, PII Maskeleme, Token Hız Sınırlaması, Semantik Önbellek vb.), hazır kalıp setleri, AI ayarları
BütçelerToken bütçesi ve kota yönetimi
AnalitikKontrol paneli, raporlar, AI trace, sağlayıcı sağlığı

Her izin grubu için ayrı ayrı Görüntüleme, Yönetme (oluşturma/düzenleme/silme), Dağıtma/Kaldırma, Çalıştırma (test) ve Dışa/İçe Aktarma eylemleri tanımlanabilir; hangi eylemin hangi izin grubunda anlamlı olduğu gruba göre değişir (örn. Dağıtma yalnızca Geliştirme grubunda kullanılır).

Geliştirme İzni ve Proxy Yönetimi

Bir proxy'yi yönetmek için — düzenlemek, silmek, iz sürmeyi (trace) başlatmak veya durdurmak, iz kayıtlarını temizlemek, önceki bir dağıtım sürümüne geri dönmek, açık veya gizli anahtarını yenilemek — Geliştirme × Yönetme ile API Yönetimi × Yönetme birbirinin yerine geçer: ikisinden birine sahip olmak yeterlidir. Bu kural yalnız AI Gateway'ler için değil, her proxy tipi için geçerlidir; böylece yalnızca AI izinlerine sahip bir kullanıcı, başlatmaya yetkili olduğu bir akışın ortasında engellenmez.

Dağıtma ve kaldırma bilinçli olarak ayrı tutulur: Dağıtma/Kaldırma eylemini gerektirir — AI, MCP ve A2A gateway'lerinde Geliştirme, diğer proxy tiplerinde API Yönetimi izin grubunda aranır. Yönetme yetkisi tek başına bir değişikliği canlıya alma hakkı vermez.

Hazır AI Rolleri

Sistemle birlikte dört hazır rol gelir:

RolGeliştirmeBütçelerAnalitik
YöneticiTüm eylemlerTüm eylemlerTüm eylemler
GeliştiriciGörüntüleme, Yönetme, Dağıtma/Kaldırma, Dışa/İçe AktarmaYalnızca GörüntülemeYalnızca Görüntüleme
AnalitikYalnızca GörüntülemeYalnızca GörüntülemeYalnızca Görüntüleme
FinansYalnızca GörüntülemeYalnızca Görüntüleme
not

Bu dört rol, Apinizer'ın genel Roller ekranındaki diğer rollerle aynı şekilde kullanıcılara ve takımlara atanır; ayrıca ihtiyaca göre yeni özel roller de tanımlayabilirsiniz.

Açık Dağıtım Modeli

AI varlıklarında kaydetmek, dağıtmak anlamına gelmez:

  1. Bir AI politikası veya proxy yapılandırması kaydedildiğinde, onu kullanan proxy'ler "yeniden dağıtım gerekli" olarak işaretlenir
  2. Değişiklik, Dağıtma/Kaldırma eylemine sahip bir rol tarafından açıkça dağıtılana kadar çalışan ortamı etkilemez
  3. Otomatik dağıtım (auto-deploy) yapılmaz — bu, onaysız runtime değişikliğini önleyen kasıtlı bir tasarım kararıdır

Bu, kaydetme adımını bir inceleme kapısı haline getirir: bir değişikliği kaydeden kişi ile dağıtan kişi farklı yetkilere sahip olabilir.

Paylaşımlı (Yönetim Kapsamındaki) Kayıtlar

AI Gateway varlıklarının bir kısmı tek bir projeye değil platformun tamamına aittir: Apinizer ile hazır gelen LLM sağlayıcı tanımları (OpenAI, DeepSeek, Voyage AI, Moonshot, Zhipu), hazır vektör veritabanı bağlantıları (PgVector, Qdrant), hazır koruma (guardrail) kalıp setleri (PII / DLP / İstem Koruması şablonları) ve sistem yöneticisinin Yönetim (Administration) bölümünde oluşturduğu, tüm projelerin gördüğü kayıtlar bu gruba girer.

Bu kayıtlar her projenin listesinde görünür (okunabilir), ama yalnızca Yönetim bağlamında düzenlenebilir:

EylemProje BağlamındaYönetim Bağlamında
Görüntüle
Denetim geçmişini görüntüle
Dışa aktar (Dışa/İçe Aktarma yetkisi ile)
Kopyala
Düzenle
Sil
Etkinleştir / Devre dışı bırak
Geri yükle

Bu kısıtlama izin seviyesinden bağımsızdır: Geliştirme izin grubunda Yönetme yetkisi olan, hatta tüm projelere erişebilen proje yöneticisi rolündeki bir kullanıcı bile proje bağlamında paylaşımlı bir kaydı değiştiremez — değiştirmek için Yönetim bölümüne geçmesi gerekir. Arayüzde bu kısıtlama, yapılamayan eylemlerin butonlarının proje bağlamında hiç gösterilmemesiyle yansıtılır; kullanıcı bir işlemi deneyip yetkisizlik hatası almaz.

not

Bu kural şu ekranlarda geçerlidir: LLM Sağlayıcıları, Vektör Veritabanı Bağlantıları, Bilgi Tabanları, Model Kataloğu, Prompt Şablonları ve PII / DLP / İstem Koruması / Prompt Süsleyici kalıp setleri.

Kopyalama, Dışa/İçe Aktarma ve Geri Yükleme

Kopyalama proje içinde çalışır

Paylaşımlı veya built-in bir kaydı kendi projenizde düzenlemek istediğinizde yol Kopyala'dır: satır menüsündeki bu eylem, kaydın bir kopyasını doğrudan kendi projenizde oluşturur. Kopya artık built-in değil özel bir kayıttır; üzerinde Düzenle ve Sil dahil tüm eylemler açıktır. Salt okunur bir platform şablonundan kendi projenizde düzenlenebilir bir sürüm üretmenin önerilen ve tek yolu budur.

Başka bir projeye özel (paylaşımlı olmayan) bir kayıt kopyalanamaz — böyle bir kayıt yalnızca Yönetim bölümündeki proje ötesi listelerde görünür ve orada kaynağı çözümlenemez.

Dışa/İçe Aktarma projeler ve ortamlar arası taşımak içindir

AI politikaları (İstem Koruması, PII Maskeleme, DLP, Token Hız Sınırlaması, Semantik Önbellek ve diğerleri dahil tüm AI politika türleri), Global Politikalar ekranındaki genel dışa/içe aktarma akışını kullanır:

  • Bir yapılandırmayı başka bir ortama veya projeye taşımak için dışa aktarıp orada içe aktarabilirsiniz
  • Bu eylem, ilgili izin grubunda Dışa/İçe Aktarma yetkisi gerektirir

Aynı proje içinde bir kopya oluşturmak istiyorsanız Dışa/İçe Aktarma yerine Kopyala'yı kullanın — daha hızlıdır ve dosya alışverişi gerektirmez.

Geri yükleme, kaydın ait olduğu bağlamda sunulur

Her kaydın Denetim çekmecesinde değişiklik geçmişi görüntülenebilir; bu salt okuma bir işlemdir, Geliştirme izin grubunda yalnızca Görüntüleme yetkisi yeterlidir ve built-in kayıtlarda da açıktır.

Geçmiş bir sürüme geri yüklemek ise bir değiştirme işlemidir: Geliştirme izin grubunda Yönetme yetkisi ister ve kaydın ait olduğu bağlamda bulunmayı gerektirir. Bu yüzden:

  • Proje bağlamında paylaşımlı bir kayıtta geri yükleme sunulmaz; çekmecenin başlığı yalnızca Denetim olur.
  • Aynı kayıt Yönetim bölümünde açıldığında çekmecenin başlığı Denetim ve Geri Yükleme olur ve geri yükleme kullanılabilir.

Dizin (LDAP/AD) Kimlik Senkronizasyonu

Kimlik bilgisi ve kuruluş kayıtlarınız bir LDAP/Active Directory sunucusuyla senkronize edilebilir — böylece AI erişimi veren kimlik bilgileri, kuruluşunuzun dizin yapısıyla güncel kalır.

Kaynak Türleri

Her kuruluş kaydı, kaynağını belirten bir etiket taşır:

KaynakAçıklama
ManuelKullanıcı tarafından doğrudan oluşturuldu
LDAP OUBir dizin organizasyon biriminden senkronize edildi
LDAP GrupBir dizin grubundan senkronize edildi

Senkronizasyon Ekranı

Kimlik Senkronizasyonu ekranından:

  • Senkronizasyonu manuel olarak tetikleyebilir (Şimdi Senkronize Et) veya geçmiş çalıştırmaları inceleyebilirsiniz
  • Kimlik bilgisi ve kuruluş kayıtlarında dizin rozeti ve salt-okunur dizin bilgisi panelini görebilirsiniz

Dizinden Kaldırılan Kayıtlar

Bir kayıt dizinden kaldırıldığında, senkronizasyon şu davranışlardan biriyle yapılandırılabilir:

DavranışAçıklama
Devre dışı bırakKayıt pasif hale getirilir, geri alınabilir (varsayılan)
SilKayıt kalıcı olarak silinir (geri alınamaz)
DokunmaKayıt olduğu gibi bırakılır, uyuşmazlık (drift) kabul edilir
uyarı

LDAP/AD bağlantı yapılandırması genel Dizin Sağlayıcıları ekranından yapılır; bu sayfa yalnızca senkronize edilen kayıtların AI Gateway kimlik bilgileri üzerindeki etkisini anlatır.

Sonraki Adımlar