ENTERPRISE ACCESS GOVERNANCE

让每一份模型访问,
都有清晰的
授权边界。

通过虚拟密钥与访问策略管理应用可用的模型和调用速率,结合用户角色与组织身份,明确平台管理职责。

DEFINED ACCESS. SHARED TRUST.
01 / APPLICATION IDENTITY应用虚拟密钥
已识别
02 / POLICY BOUNDARY模型范围 · 调用速率
模型 A✓ 允许访问
模型 B未授权
授权关系示意 · 合成数据 · 不执行真实鉴权
01 / TWO SIDES OF ACCESS

管理平台与调用模型,
各有自己的权限。

人员的管理职责与应用的调用授权,
分别组织,清晰对应。

PEOPLE / 管理权限

谁可以管理平台?

人员角色控制台功能

为平台使用者分配查看和管理功能的权限。

了解用户与角色 ↗
APPLICATIONS / 调用授权

应用可以调用什么?

应用虚拟密钥模型范围

用应用凭证限定可用模型与调用速率。

了解虚拟密钥 ↗

控制台角色不等于模型调用授权;团队归属也不自动构成部门间的数据查看隔离。

02 / EXPLORE THE BOUNDARY

同一个应用,
不同的访问范围。

选择一份凭证或一个请求场景,
看看授权如何改变调用路径。

APPLICATION研发助手测试凭证
ACCESS POLICY✓ 允许访问凭证 · 模型 · 速率
MODEL模型 A准入通过

测试有范围,探索有边界。

本例测试凭证只允许访问模型 A。模型 B 不在授权范围内。准入通过后,调用结果仍取决于上游服务。

APPLICATION研发助手正式凭证
ACCESS POLICY✓ 允许访问凭证 · 模型 · 速率
MODEL模型 B准入通过

为正式应用配置所需模型。

本例正式凭证允许访问模型 A 和模型 B,当前选择模型 B。连接表示可选目标,不会同时向两个模型发送请求。

APPLICATION研发助手测试凭证
ACCESS POLICY⊘ 模型未授权凭证 · 模型 · 速率
MODEL模型 B未调用

超出访问范围,请求在此停止。

本例测试凭证请求了未授权的模型 B。访问被拒绝,模型未被调用;更换上游不应绕过授权规则。

APPLICATION研发助手测试凭证
ACCESS POLICY⊘ 触发限流凭证 · 模型 · 速率
MODEL模型 A未调用

模型已授权,调用速率仍有约束。

本例凭证有效且模型 A 已授权,但请求触发了密钥的速率限制。这里不表示排队后会自动放行。

授权关系示意 · 本地合成数据 · 不发送真实请求

RPM 每分钟请求数约束

TPM 每分钟 Token 用量约束

按单把密钥表达,不表示跨密钥聚合限流。
了解虚拟密钥 ↗
03 / DEFINE ONCE. ALIGN WITH INTENT.

集中定义规则,
有序同步到
受管密钥。

把允许模型与速率规则整理为可复用策略,关联到受管密钥;规则变更后,通过同步操作对齐已有密钥。

阅读策略同步说明 ↗

模板已修改,
不代表所有密钥已更新。

ONE POLICY. CLEAR SCOPE.初始基线
ACCESS PROFILE

研发访问基线

允许模型

模型 A · 模型 B
◇ 应用凭证 01受管密钥模型 A · 模型 B
◇ 应用凭证 02受管密钥模型 A · 模型 B
独立密钥 未关联此策略模型 A · 模型 B保持原范围

模板与两把受管密钥都允许模型 A、B。

了解模板变更与同步的区别

模板改为只允许模型 A 后,既有密钥仍需执行同步。同步对齐关联的受管密钥,独立密钥不参与。实际环境还应验证运行时与请求结果,不能将同步响应等同于所有节点已经生效。

本地同步概念示意,不修改真实策略;仅展示模型范围的变化。

04 / EVERY KEY HAS A LIFECYCLE

从签发到轮换,
凭证状态清晰可管。

按应用用途分发凭证,设置有效期,
按需停用或轮换。

VIRTUAL KEY / 有效

有效凭证,进入后续访问检查。

凭证有效只是起点,仍需核对目标模型的授权范围与速率规则。

VIRTUAL KEY / 已停用

停用凭证,停止使用该入口。

本例请求在凭证检查处停止。应用凭证停用与人员账号停用是不同操作。

VIRTUAL KEY / 已过期

到期的授权,需要重新安排。

凭证到期后不能继续使用。本示意不包含自动续期。

VIRTUAL KEY / 已轮换

新凭证已生成,应用需要更新。

旧凭证不可继续使用。应更新应用环境变量或配置中心,再核对调用结果;不能保证切换过程无中断。

凭证生命周期概念示意,不操作真实凭证。

上游供应商凭证由网关维护;应用虚拟密钥由业务端持有。应用虚拟密钥轮换后,需要更新应用配置。

05 / PEOPLE. ORGANIZATION. RESPONSIBILITY.

把组织身份,
与平台职责对应起来。

阅读身份源接入指南 ↗
DIRECTORY CONNECTION
钉钉飞书

按配置选择身份源

变更比对 → 确认同步
本地组织人员账号

身份同步关系示意

01

组织归属,明确责任。

按部门与人员组织资产归属。负责人标识不等同额外管理权限。

组织管理说明 ↗
02

同步之前,先看清变更。

衔接钉钉、飞书等文档已说明的身份源,先比对组织与人员变化,再确认同步。

03

按职责分配平台权限。

通过角色组织查看与管理权限。身份同步、账号状态与应用密钥的联动,需要分别配置和验证。

用户与角色说明 ↗
06 / FOLLOW THE REQUEST

沿着调用记录,
核对访问结果。

结合请求标识、模型、凭证关联与调用结果,定位访问异常,再进入详细日志核对。

REQUEST SUMMARY合成示例
请求标识
示例请求 R-001
应用凭证
测试凭证
目标模型
模型 A
调用结果
✓ 调用成功

概念摘要,非真实控制台记录。采集覆盖与可关联字段以实际部署为准,不表示所有拒绝请求均被记录。

GOOD QUESTIONS. CLEAR ANSWERS.

关于访问治理,
你可能还关心。

控制台角色与模型访问策略有什么区别?

角色约束人员可以管理哪些平台功能;访问策略与虚拟密钥约束应用的模型访问。两者分别配置。

密钥设置团队归属,就能隔离部门数据吗?

团队归属用于组织资产和责任,不能据此推导部门间的数据查看隔离。

修改策略后,已有密钥会自动全部更新吗?

模板修改与同步到受管密钥需要区分。完成相应同步后,还应核对实际调用行为。

应用虚拟密钥轮换后,业务需要修改吗?

需要更新应用持有的凭证。上游供应商凭证与应用虚拟密钥是不同对象,不能混淆它们的轮换影响。

一个团队有多把密钥,速率会合并计算吗?

本页描述每把密钥的速率限制,不承诺团队或个人跨密钥聚合限流。

能够沿用企业身份系统吗?

现有文档说明了钉钉与飞书的接入方式。实际启用前需核对身份源配置、同步范围与登录条件。

MAKE ACCESS INTENTIONAL

从一份清晰的
访问策略开始。

明确应用范围,关联受管凭证,再验证真实调用。