Erişim Kontrolü ve Roller
Genel Bakış
AI Gateway varlıklarına erişim, Apinizer'ın genel rol ve yetki modeliyle aynı çerçevede, AI'a özgü izin grupları ve hazır roller üzerinden yönetilir.
İzin Grupları
AI varlıkları üç izin grubunda toplanır:
| İzin Grubu | Kapsam |
|---|---|
| Geliştirme | LLM sağlayıcı bağlantıları, model kataloğu, yönlendirme/failover, AI Gateway, AI politikaları (İstem Koruması, PII Maskeleme, Token Hız Sınırlaması, Semantik Önbellek vb.), hazır kalıp setleri, AI ayarları |
| Bütçeler | Token bütçesi ve kota yönetimi |
| Analitik | Kontrol paneli, raporlar, AI trace, sağlayıcı sağlığı |
Her izin grubu için ayrı ayrı Görüntüleme, Yönetme (oluşturma/düzenleme/silme), Dağıtma/Kaldırma, Çalıştırma (test) ve Dışa/İçe Aktarma eylemleri tanımlanabilir; hangi eylemin hangi izin grubunda anlamlı olduğu gruba göre değişir (örn. Dağıtma yalnızca Geliştirme grubunda kullanılır).
Geliştirme İzni ve Proxy Yönetimi
Bir proxy'yi yönetmek için — düzenlemek, silmek, iz sürmeyi (trace) başlatmak veya durdurmak, iz kayıtlarını temizlemek, önceki bir dağıtım sürümüne geri dönmek, açık veya gizli anahtarını yenilemek — Geliştirme × Yönetme ile API Yönetimi × Yönetme birbirinin yerine geçer: ikisinden birine sahip olmak yeterlidir. Bu kural yalnız AI Gateway'ler için değil, her proxy tipi için geçerlidir; böylece yalnızca AI izinlerine sahip bir kullanıcı, başlatmaya yetkili olduğu bir akışın ortasında engellenmez.
Dağıtma ve kaldırma bilinçli olarak ayrı tutulur: Dağıtma/Kaldırma eylemini gerektirir — AI, MCP ve A2A gateway'lerinde Geliştirme, diğer proxy tiplerinde API Yönetimi izin grubunda aranır. Yönetme yetkisi tek başına bir değişikliği canlıya alma hakkı vermez.
Hazır AI Rolleri
Sistemle birlikte dört hazır rol gelir:
| Rol | Geliştirme | Bütçeler | Analitik |
|---|---|---|---|
| Yönetici | Tüm eylemler | Tüm eylemler | Tüm eylemler |
| Geliştirici | Görüntüleme, Yönetme, Dağıtma/Kaldırma, Dışa/İçe Aktarma | Yalnızca Görüntüleme | Yalnızca Görüntüleme |
| Analitik | Yalnızca Görüntüleme | Yalnızca Görüntüleme | Yalnızca Görüntüleme |
| Finans | — | Yalnızca Görüntüleme | Yalnızca Görüntüleme |
Açık Dağıtım Modeli
AI varlıklarında kaydetmek, dağıtmak anlamına gelmez:
- Bir AI politikası veya proxy yapılandırması kaydedildiğinde, onu kullanan proxy'ler "yeniden dağıtım gerekli" olarak işaretlenir
- Değişiklik, Dağıtma/Kaldırma eylemine sahip bir rol tarafından açıkça dağıtılana kadar çalışan ortamı etkilemez
- Otomatik dağıtım (auto-deploy) yapılmaz — bu, onaysız runtime değişikliğini önleyen kasıtlı bir tasarım kararıdır
Bu, kaydetme adımını bir inceleme kapısı haline getirir: bir değişikliği kaydeden kişi ile dağıtan kişi farklı yetkilere sahip olabilir.
Paylaşımlı (Yönetim Kapsamındaki) Kayıtlar
AI Gateway varlıklarının bir kısmı tek bir projeye değil platformun tamamına aittir: Apinizer ile hazır gelen LLM sağlayıcı tanımları (OpenAI, DeepSeek, Voyage AI, Moonshot, Zhipu), hazır vektör veritabanı bağlantıları (PgVector, Qdrant), hazır koruma (guardrail) kalıp setleri (PII / DLP / İstem Koruması şablonları) ve sistem yöneticisinin Yönetim (Administration) bölümünde oluşturduğu, tüm projelerin gördüğü kayıtlar bu gruba girer.
Bu kayıtlar her projenin listesinde görünür (okunabilir), ama yalnızca Yönetim bağlamında düzenlenebilir:
| Eylem | Proje Bağlamında | Yönetim Bağlamında |
|---|---|---|
| Görüntüle | ✅ | ✅ |
| Denetim geçmişini görüntüle | ✅ | ✅ |
| Dışa aktar (Dışa/İçe Aktarma yetkisi ile) | ✅ | ✅ |
| Kopyala | ✅ | ✅ |
| Düzenle | – | ✅ |
| Sil | – | ✅ |
| Etkinleştir / Devre dışı bırak | – | ✅ |
| Geri yükle | – | ✅ |
Bu kısıtlama izin seviyesinden bağımsızdır: Geliştirme izin grubunda Yönetme yetkisi olan, hatta tüm projelere erişebilen proje yöneticisi rolündeki bir kullanıcı bile proje bağlamında paylaşımlı bir kaydı değiştiremez — değiştirmek için Yönetim bölümüne geçmesi gerekir. Arayüzde bu kısıtlama, yapılamayan eylemlerin butonlarının proje bağlamında hiç gösterilmemesiyle yansıtılır; kullanıcı bir işlemi deneyip yetkisizlik hatası almaz.
Bu kural şu ekranlarda geçerlidir: LLM Sağlayıcıları, Vektör Veritabanı Bağlantıları, Bilgi Tabanları, Model Kataloğu, Prompt Şablonları ve PII / DLP / İstem Koruması / Prompt Süsleyici kalıp setleri.
Kopyalama, Dışa/İçe Aktarma ve Geri Yükleme
Kopyalama proje içinde çalışır
Paylaşımlı veya built-in bir kaydı kendi projenizde düzenlemek istediğinizde yol Kopyala'dır: satır menüsündeki bu eylem, kaydın bir kopyasını doğrudan kendi projenizde oluşturur. Kopya artık built-in değil özel bir kayıttır; üzerinde Düzenle ve Sil dahil tüm eylemler açıktır. Salt okunur bir platform şablonundan kendi projenizde düzenlenebilir bir sürüm üretmenin önerilen ve tek yolu budur.
Başka bir projeye özel (paylaşımlı olmayan) bir kayıt kopyalanamaz — böyle bir kayıt yalnızca Yönetim bölümündeki proje ötesi listelerde görünür ve orada kaynağı çözümlenemez.
Dışa/İçe Aktarma projeler ve ortamlar arası taşımak içindir
AI politikaları (İstem Koruması, PII Maskeleme, DLP, Token Hız Sınırlaması, Semantik Önbellek ve diğerleri dahil tüm AI politika türleri), Global Politikalar ekranındaki genel dışa/içe aktarma akışını kullanır:
- Bir yapılandırmayı başka bir ortama veya projeye taşımak için dışa aktarıp orada içe aktarabilirsiniz
- Bu eylem, ilgili izin grubunda Dışa/İçe Aktarma yetkisi gerektirir
Aynı proje içinde bir kopya oluşturmak istiyorsanız Dışa/İçe Aktarma yerine Kopyala'yı kullanın — daha hızlıdır ve dosya alışverişi gerektirmez.
Geri yükleme, kaydın ait olduğu bağlamda sunulur
Her kaydın Denetim çekmecesinde değişiklik geçmişi görüntülenebilir; bu salt okuma bir işlemdir, Geliştirme izin grubunda yalnızca Görüntüleme yetkisi yeterlidir ve built-in kayıtlarda da açıktır.
Geçmiş bir sürüme geri yüklemek ise bir değiştirme işlemidir: Geliştirme izin grubunda Yönetme yetkisi ister ve kaydın ait olduğu bağlamda bulunmayı gerektirir. Bu yüzden:
- Proje bağlamında paylaşımlı bir kayıtta geri yükleme sunulmaz; çekmecenin başlığı yalnızca Denetim olur.
- Aynı kayıt Yönetim bölümünde açıldığında çekmecenin başlığı Denetim ve Geri Yükleme olur ve geri yükleme kullanılabilir.
Dizin (LDAP/AD) Kimlik Senkronizasyonu
Kimlik bilgisi ve kuruluş kayıtlarınız bir LDAP/Active Directory sunucusuyla senkronize edilebilir — böylece AI erişimi veren kimlik bilgileri, kuruluşunuzun dizin yapısıyla güncel kalır.
Kaynak Türleri
Her kuruluş kaydı, kaynağını belirten bir etiket taşır:
| Kaynak | Açıklama |
|---|---|
| Manuel | Kullanıcı tarafından doğrudan oluşturuldu |
| LDAP OU | Bir dizin organizasyon biriminden senkronize edildi |
| LDAP Grup | Bir dizin grubundan senkronize edildi |
Senkronizasyon Ekranı
Kimlik Senkronizasyonu ekranından:
- Senkronizasyonu manuel olarak tetikleyebilir (Şimdi Senkronize Et) veya geçmiş çalıştırmaları inceleyebilirsiniz
- Kimlik bilgisi ve kuruluş kayıtlarında dizin rozeti ve salt-okunur dizin bilgisi panelini görebilirsiniz
Dizinden Kaldırılan Kayıtlar
Bir kayıt dizinden kaldırıldığında, senkronizasyon şu davranışlardan biriyle yapılandırılabilir:
| Davranış | Açıklama |
|---|---|
| Devre dışı bırak | Kayıt pasif hale getirilir, geri alınabilir (varsayılan) |
| Sil | Kayıt kalıcı olarak silinir (geri alınamaz) |
| Dokunma | Kayıt olduğu gibi bırakılır, uyuşmazlık (drift) kabul edilir |
LDAP/AD bağlantı yapılandırması genel Dizin Sağlayıcıları ekranından yapılır; bu sayfa yalnızca senkronize edilen kayıtların AI Gateway kimlik bilgileri üzerindeki etkisini anlatır.