پرش به مطلب اصلی

امنیت کلیدهای اختصاصی کاربران

وقتی در گدارAI برای یک حساب ارائه‌دهنده، اعتبارنامه اختصاصی ثبت می‌کنید، آن اعتبارنامه برای مصرف داخلی گدارAI یا فضای کاری‌های دیگر استفاده نمی‌شود. کاربرد آن محدود به ارسال درخواست‌های مجاز فضای کاری شما به همان ارائه‌دهنده بالادست، و در صورت درخواست شما، بررسی اتصال همان حساب ارائه‌دهنده است.

این صفحه توضیح می‌دهد گدارAI چه تعهدی درباره کلید اختصاصی شما دارد، چه چیزهایی برای شما قابل بررسی است و چه اقدام‌هایی کمک می‌کند مالکیت و کنترل کلید نزد سازمان شما باقی بماند.

اطلاع

این صفحه جزئیات پیاده‌سازی امنیتی گدارAI را افشا نمی‌کند. هدف آن روشن‌کردن رفتار محصول، مرزهای مسئولیت و کنترل‌هایی است که مدیر فضای کاری می‌تواند بررسی کند.

کلید شما کجا استفاده می‌شود؟

اعتبارنامه اختصاصی فقط در مسیرهایی استفاده می‌شود که به همان حساب ارائه‌دهنده مربوط‌اند:

  • ارسال درخواست مدل از طرف توکن‌های مجاز فضای کاری شما؛
  • اجرای «بررسی اتصال» برای همان حساب ارائه‌دهنده، وقتی مدیر مجاز آن را اجرا می‌کند؛
  • مسیریابی مدل‌های فعالی که خودتان برای آن حساب ارائه‌دهنده انتخاب کرده‌اید.

گدارAI کلید اختصاصی شما را به کاربران اپلیکیشن، سرویس‌های مصرف‌کننده، مدل‌های دیگر، فضای کاری‌های دیگر یا مسیرهای عمومی پلتفرم نمی‌دهد. اپلیکیشن شما همچنان باید با توکن گدارAI درخواست بفرستد، نه با کلید خام ارائه‌دهنده.

چه چیزی در پنل قابل مشاهده است؟

بعد از ذخیره اعتبارنامه، مقدار خام آن دوباره در پنل و پاسخ‌های مدیریتی نمایش داده نمی‌شود. در صفحه حساب ارائه‌دهنده فقط وضعیت‌هایی مثل «دارای اعتبارنامه»، «وضعیت اعتبارنامه» یا یک مقدار ماسک‌شده برای تشخیص کلید ذخیره‌شده می‌بینید.

اگر لازم باشد کلید را تغییر دهید، مقدار جدید را وارد می‌کنید. مقدار قبلی برای کپی‌کردن، مشاهده یا ارسال به پشتیبانی برگردانده نمی‌شود.

هشدار

پشتیبانی گدارAI برای عیب‌یابی از شما کلید خام ارائه‌دهنده، مقدار محرمانه، توکن یا فایل اعتبارنامه نمی‌خواهد. اگر لازم است مشکلی بررسی شود، شناسه حساب ارائه‌دهنده، زمان رخداد، شناسه درخواست و پیام خطای ماسک‌شده کافی است.

چطور مطمئن‌تر بررسی کنید؟

برای اطمینان عملی، بررسی را از سمت ارائه‌دهنده و از سمت گدارAI انجام دهید:

  1. در پنل ارائه‌دهنده بالادست، برای کلید اختصاصی یک نام قابل تشخیص بگذارید؛ مثلاً godarai-prod-support.
  2. در صورت پشتیبانی ارائه‌دهنده، محدودیت مدل، پروژه، منطقه، دامنه شبکه یا سقف مصرف را روی همان کلید اعمال کنید.
  3. در گدارAI، فقط مدل‌هایی را روی حساب ارائه‌دهنده فعال کنید که باید از آن کلید استفاده کنند.
  4. دسترسی حساب ارائه‌دهنده را فقط به تیم‌ها، کاربران یا سرویس‌هایی بدهید که واقعاً باید آن مدل‌ها را مصرف کنند.
  5. پس از چند درخواست آزمایشی، «لاگ درخواست‌ها» و «ردیابی درخواست‌ها» را در گدارAI با گزارش مصرف یا رخدادهای API در پنل ارائه‌دهنده مقایسه کنید.

اگر در گزارش ارائه‌دهنده مصرفی دیدید که با درخواست‌های فضای کاری شما نمی‌خواند، ابتدا کلید را در پنل ارائه‌دهنده لغو یا غیرفعال کنید. سپس در گدارAI اعتبارنامه حساب ارائه‌دهنده را جایگزین کنید و موضوع را با زمان رخداد و شناسه‌های درخواست پیگیری کنید.

مسئولیت‌های شما برای نگهداری امن کلید

کلید اختصاصی همچنان دارایی سازمان شماست. برای کاهش ریسک، این کارها را در برنامه عملیاتی خود نگه دارید:

  • برای محیط توسعه، آزمایش و عملیاتی کلیدهای جدا بسازید.
  • برای هر کلید، کمترین سطح دسترسی و کمترین سقف مصرف لازم را تنظیم کنید.
  • کلید را در کد، پرامپت، گزارش رخداد، ابزار پشتیبانی یا تصویر صفحه قرار ندهید.
  • برای سرویس‌های عملیاتی از کلید دسترسی مجازی گدارAI استفاده کنید و کلید خام ارائه‌دهنده را در اپلیکیشن مصرف‌کننده نگه ندارید.
  • برنامه تعویض دوره‌ای کلید داشته باشید و پس از تأیید کلید جدید، کلید قبلی را در پنل ارائه‌دهنده لغو کنید.

پرسش‌های پرتکرار

آیا گدارAI می‌تواند از کلید من برای مشتریان دیگر استفاده کند؟

خیر. کلید اختصاصی به حساب ارائه‌دهنده همان فضای کاری وصل است و فقط برای درخواست‌های مجاز همان حساب استفاده می‌شود.

آیا تیم پشتیبانی می‌تواند مقدار کلید ذخیره‌شده را ببیند؟

مقدار خام کلید از مسیرهای مشاهده و پشتیبانی برگردانده نمی‌شود. برای عیب‌یابی، وضعیت اتصال، رخدادهای ماسک‌شده، شناسه درخواست و گزارش ارائه‌دهنده کافی است.

اگر دیگر به BYOK اعتماد نداشته باشم چه کار کنم؟

کنترل نهایی کلید نزد شماست. کلید را در پنل ارائه‌دهنده لغو کنید، در گدارAI حساب ارائه‌دهنده را غیرفعال یا اعتبارنامه آن را جایگزین کنید و سپس مصرف را در گزارش ارائه‌دهنده بررسی کنید.

آیا گدارAI جایگزین سیاست امنیتی ارائه‌دهنده من می‌شود؟

خیر. گدارAI مسیر مصرف را کنترل و قابل مشاهده می‌کند، اما محدودیت‌های خود ارائه‌دهنده مثل سقف مصرف، محدودیت پروژه، نقش حساب سرویس و گزارش API همچنان باید در پنل همان ارائه‌دهنده تنظیم و بررسی شوند.

مطالب مرتبط