01 / TWO SIDES OF ACCESS
管理平台与调用模型,
各有自己的权限。
人员的管理职责与应用的调用授权,
分别组织,清晰对应。
PEOPLE / 管理权限谁可以管理平台?
人员→角色→控制台功能
为平台使用者分配查看和管理功能的权限。
了解用户与角色 ↗APPLICATIONS / 调用授权应用可以调用什么?
应用→虚拟密钥→模型范围
用应用凭证限定可用模型与调用速率。
了解虚拟密钥 ↗ 02 / EXPLORE THE BOUNDARY
同一个应用,
不同的访问范围。
选择一份凭证或一个请求场景,
看看授权如何改变调用路径。
APPLICATION⌘研发助手测试凭证
→
ACCESS POLICY◇✓ 允许访问凭证 · 模型 · 速率
→
MODEL◎模型 A准入通过
↗测试有范围,探索有边界。
本例测试凭证只允许访问模型 A。模型 B 不在授权范围内。准入通过后,调用结果仍取决于上游服务。
APPLICATION⌘研发助手正式凭证
→
ACCESS POLICY◇✓ 允许访问凭证 · 模型 · 速率
→
MODEL◎模型 B准入通过
↗为正式应用配置所需模型。
本例正式凭证允许访问模型 A 和模型 B,当前选择模型 B。连接表示可选目标,不会同时向两个模型发送请求。
APPLICATION⌘研发助手测试凭证
→
ACCESS POLICY◇⊘ 模型未授权凭证 · 模型 · 速率
⊘
MODEL◎模型 B未调用
⊘超出访问范围,请求在此停止。
本例测试凭证请求了未授权的模型 B。访问被拒绝,模型未被调用;更换上游不应绕过授权规则。
APPLICATION⌘研发助手测试凭证
→
ACCESS POLICY◇⊘ 触发限流凭证 · 模型 · 速率
⊘
MODEL◎模型 A未调用
⊘模型已授权,调用速率仍有约束。
本例凭证有效且模型 A 已授权,但请求触发了密钥的速率限制。这里不表示排队后会自动放行。
授权关系示意 · 本地合成数据 · 不发送真实请求
RPM 每分钟请求数约束
TPM 每分钟 Token 用量约束
按单把密钥表达,不表示跨密钥聚合限流。 了解虚拟密钥 ↗ 03 / DEFINE ONCE. ALIGN WITH INTENT.集中定义规则,
有序同步到
受管密钥。
把允许模型与速率规则整理为可复用策略,关联到受管密钥;规则变更后,通过同步操作对齐已有密钥。
阅读策略同步说明 ↗ ONE POLICY. CLEAR SCOPE.初始基线
▤ACCESS PROFILE研发访问基线
允许模型
模型 A · 模型 B →→
◇ 应用凭证 01受管密钥模型 A · 模型 B
◇ 应用凭证 02受管密钥模型 A · 模型 B
独立密钥 未关联此策略模型 A · 模型 B保持原范围
模板与两把受管密钥都允许模型 A、B。
了解模板变更与同步的区别
模板改为只允许模型 A 后,既有密钥仍需执行同步。同步对齐关联的受管密钥,独立密钥不参与。实际环境还应验证运行时与请求结果,不能将同步响应等同于所有节点已经生效。
本地同步概念示意,不修改真实策略;仅展示模型范围的变化。
04 / EVERY KEY HAS A LIFECYCLE
从签发到轮换,
凭证状态清晰可管。
按应用用途分发凭证,设置有效期,
按需停用或轮换。
✓VIRTUAL KEY / 有效有效凭证,进入后续访问检查。
凭证有效只是起点,仍需核对目标模型的授权范围与速率规则。
⊘VIRTUAL KEY / 已停用停用凭证,停止使用该入口。
本例请求在凭证检查处停止。应用凭证停用与人员账号停用是不同操作。
◷VIRTUAL KEY / 已过期到期的授权,需要重新安排。
凭证到期后不能继续使用。本示意不包含自动续期。
↻VIRTUAL KEY / 已轮换新凭证已生成,应用需要更新。
旧凭证不可继续使用。应更新应用环境变量或配置中心,再核对调用结果;不能保证切换过程无中断。
凭证生命周期概念示意,不操作真实凭证。
05 / PEOPLE. ORGANIZATION. RESPONSIBILITY.
把组织身份,
与平台职责对应起来。
阅读身份源接入指南 ↗DIRECTORY CONNECTION钉钉飞书
按配置选择身份源
↓变更比对 → 确认同步↓本地组织人员账号
身份同步关系示意
01组织归属,明确责任。
按部门与人员组织资产归属。负责人标识不等同额外管理权限。
组织管理说明 ↗ 02同步之前,先看清变更。
衔接钉钉、飞书等文档已说明的身份源,先比对组织与人员变化,再确认同步。
03按职责分配平台权限。
通过角色组织查看与管理权限。身份同步、账号状态与应用密钥的联动,需要分别配置和验证。
用户与角色说明 ↗ 06 / FOLLOW THE REQUEST沿着调用记录,
核对访问结果。
结合请求标识、模型、凭证关联与调用结果,定位访问异常,再进入详细日志核对。
- 请求标识
- 示例请求 R-001
- 应用凭证
- 测试凭证
- 目标模型
- 模型 A
- 调用结果
- ✓ 调用成功
概念摘要,非真实控制台记录。采集覆盖与可关联字段以实际部署为准,不表示所有拒绝请求均被记录。
GOOD QUESTIONS. CLEAR ANSWERS.
关于访问治理,
你可能还关心。
控制台角色与模型访问策略有什么区别?+
角色约束人员可以管理哪些平台功能;访问策略与虚拟密钥约束应用的模型访问。两者分别配置。
密钥设置团队归属,就能隔离部门数据吗?+
团队归属用于组织资产和责任,不能据此推导部门间的数据查看隔离。
修改策略后,已有密钥会自动全部更新吗?+
模板修改与同步到受管密钥需要区分。完成相应同步后,还应核对实际调用行为。
应用虚拟密钥轮换后,业务需要修改吗?+
需要更新应用持有的凭证。上游供应商凭证与应用虚拟密钥是不同对象,不能混淆它们的轮换影响。
一个团队有多把密钥,速率会合并计算吗?+
本页描述每把密钥的速率限制,不承诺团队或个人跨密钥聚合限流。
能够沿用企业身份系统吗?+
现有文档说明了钉钉与飞书的接入方式。实际启用前需核对身份源配置、同步范围与登录条件。
MAKE ACCESS INTENTIONAL从一份清晰的
访问策略开始。
明确应用范围,关联受管凭证,再验证真实调用。