امنیت کلیدهای اختصاصی کاربران
وقتی در گدارAI برای یک حساب ارائهدهنده، اعتبارنامه اختصاصی ثبت میکنید، آن اعتبارنامه برای مصرف داخلی گدارAI یا فضای کاریهای دیگر استفاده نمیشود. کاربرد آن محدود به ارسال درخواستهای مجاز فضای کاری شما به همان ارائهدهنده بالادست، و در صورت درخواست شما، بررسی اتصال همان حساب ارائهدهنده است.
این صفحه توضیح میدهد گدارAI چه تعهدی درباره کلید اختصاصی شما دارد، چه چیزهایی برای شما قابل بررسی است و چه اقدامهایی کمک میکند مالکیت و کنترل کلید نزد سازمان شما باقی بماند.
این صفحه جزئیات پیادهسازی امنیتی گدارAI را افشا نمیکند. هدف آن روشنکردن رفتار محصول، مرزهای مسئولیت و کنترلهایی است که مدیر فضای کاری میتواند بررسی کند.
کلید شما کجا استفاده میشود؟
اعتبارنامه اختصاصی فقط در مسیرهایی استفاده میشود که به همان حساب ارائهدهنده مربوطاند:
- ارسال درخواست مدل از طرف توکنهای مجاز فضای کاری شما؛
- اجرای «بررسی اتصال» برای همان حساب ارائهدهنده، وقتی مدیر مجاز آن را اجرا میکند؛
- مسیریابی مدلهای فعالی که خودتان برای آن حساب ارائهدهنده انتخاب کردهاید.
گدارAI کلید اختصاصی شما را به کاربران اپلیکیشن، سرویسهای مصرفکننده، مدلهای دیگر، فضای کاریهای دیگر یا مسیرهای عمومی پلتفرم نمیدهد. اپلیکیشن شما همچنان باید با توکن گدارAI درخواست بفرستد، نه با کلید خام ارائهدهنده.
چه چیزی در پنل قابل مشاهده است؟
بعد از ذخیره اعتبارنامه، مقدار خام آن دوباره در پنل و پاسخهای مدیریتی نمایش داده نمیشود. در صفحه حساب ارائهدهنده فقط وضعیتهایی مثل «دارای اعتبارنامه»، «وضعیت اعتبارنامه» یا یک مقدار ماسکشده برای تشخیص کلید ذخیرهشده میبینید.
اگر لازم باشد کلید را تغییر دهید، مقدار جدید را وارد میکنید. مقدار قبلی برای کپیکردن، مشاهده یا ارسال به پشتیبانی برگردانده نمیشود.
پشتیبانی گدارAI برای عیبیابی از شما کلید خام ارائهدهنده، مقدار محرمانه، توکن یا فایل اعتبارنامه نمیخواهد. اگر لازم است مشکلی بررسی شود، شناسه حساب ارائهدهنده، زمان رخداد، شناسه درخواست و پیام خطای ماسکشده کافی است.
چطور مطمئنتر بررسی کنید؟
برای اطمینان عملی، بررسی را از سمت ارائهدهنده و از سمت گدارAI انجام دهید:
- در پنل ارائهدهنده بالادست، برای کلید اختصاصی یک نام قابل تشخیص بگذارید؛ مثلاً
godarai-prod-support. - در صورت پشتیبانی ارائهدهنده، محدودیت مدل، پروژه، منطقه، دامنه شبکه یا سقف مصرف را روی همان کلید اعمال کنید.
- در گدارAI، فقط مدلهایی را روی حساب ارائهدهنده فعال کنید که باید از آن کلید استفاده کنند.
- دسترسی حساب ارائهدهنده را فقط به تیمها، کاربران یا سرویسهایی بدهید که واقعاً باید آن مدلها را مصرف کنند.
- پس از چند درخواست آزمایشی، «لاگ درخواستها» و «ردیابی درخواستها» را در گدارAI با گزارش مصرف یا رخدادهای API در پنل ارائهدهنده مقایسه کنید.
اگر در گزارش ارائهدهنده مصرفی دیدید که با درخواستهای فضای کاری شما نمیخواند، ابتدا کلید را در پنل ارائهدهنده لغو یا غیرفعال کنید. سپس در گدارAI اعتبارنامه حساب ارائهدهنده را جایگزین کنید و موضوع را با زمان رخداد و شناسههای درخواست پیگیری کنید.
مسئولیتهای شما برای نگهداری امن کلید
کلید اختصاصی همچنان دارایی سازمان شماست. برای کاهش ریسک، این کارها را در برنامه عملیاتی خود نگه دارید:
- برای محیط توسعه، آزمایش و عملیاتی کلیدهای جدا بسازید.
- برای هر کلید، کمترین سطح دسترسی و کمترین سقف مصرف لازم را تنظیم کنید.
- کلید را در کد، پرامپت، گزارش رخداد، ابزار پشتیبانی یا تصویر صفحه قرار ندهید.
- برای سرویسهای عملیاتی از کلید دسترسی مجازی گدارAI استفاده کنید و کلید خام ارائهدهنده را در اپلیکیشن مصرفکننده نگه ندارید.
- برنامه تعویض دورهای کلید داشته باشید و پس از تأیید کلید جدید، کلید قبلی را در پنل ارائهدهنده لغو کنید.
پرسشهای پرتکرار
آیا گدارAI میتواند از کلید من برای مشتریان دیگر استفاده کند؟
خیر. کلید اختصاصی به حساب ارائهدهنده همان فضای کاری وصل است و فقط برای درخواستهای مجاز همان حساب استفاده میشود.
آیا تیم پشتیبانی میتواند مقدار کلید ذخیرهشده را ببیند؟
مقدار خام کلید از مسیرهای مشاهده و پشتیبانی برگردانده نمیشود. برای عیبیابی، وضعیت اتصال، رخدادهای ماسکشده، شناسه درخواست و گزارش ارائهدهنده کافی است.
اگر دیگر به BYOK اعتماد نداشته باشم چه کار کنم؟
کنترل نهایی کلید نزد شماست. کلید را در پنل ارائهدهنده لغو کنید، در گدارAI حساب ارائهدهنده را غیرفعال یا اعتبارنامه آن را جایگزین کنید و سپس مصرف را در گزارش ارائهدهنده بررسی کنید.
آیا گدارAI جایگزین سیاست امنیتی ارائهدهنده من میشود؟
خیر. گدارAI مسیر مصرف را کنترل و قابل مشاهده میکند، اما محدودیتهای خود ارائهدهنده مثل سقف مصرف، محدودیت پروژه، نقش حساب سرویس و گزارش API همچنان باید در پنل همان ارائهدهنده تنظیم و بررسی شوند.