Rehberlik ve içgörü

AI API Ağ Geçidi için SCIM Odaklı Ekip Kontrolleri: Kullanıcıların Temel Hazırlığını Yapın, Anahtarları İptal Edin ve Hizmet Hesaplarını Çalıştırın

Yaşam döngüsü girdileri olarak SCIM ve SSO'yu kullanın, ardından ağ geçidinin açık rolleri, model profillerini, harcama yetkisini, anahtar sahipliğini ve hizmet hesabı aktarım kurallarını uygulamasını sağlayın. Amaç, üretim uygulamalarını aksatmadan hızlı bir şekilde ayrılmayı sağlamaktır.

Bir kişinin gemiden çıkarılması bir kesinti tatbikatına dönüşmemelidir. Pek çok ekipte kimlik sağlayıcı, çalışanı hızlı bir şekilde devre dışı bırakabilir ancak AI API ağ geçidinde hala uzun ömürlü geliştirici anahtarları, paylaşılan komut dosyaları, üretim hizmeti hesapları, bayi kiracıları ve tek bir insan hesabıyla net bir şekilde eşlenmeyen faturalandırma ayrıcalıkları bulunur. Pratik model, SCIM'yi yaşam döngüsü girdisi olarak kullanmak, ardından yetkilendirmeyi, anahtar sahipliğini, harcama limitlerini, model erişimini ve denetim kayıtlarını açık ağ geçidi nesneleri olarak tutmaktır.

Sorun: Kimlik Değişiklikleri API Yetkilendirmesiyle Aynı Değildir

SSO, bir kullanıcının oturum açıp açamayacağını yanıtlar. SCIM, kullanıcı ve grup temel hazırlığının otomatikleştirilmesine yardımcı olur. İkisi de yapay zeka ağ geçidinin zorunlu kıldığı tüm operasyonel soruları tek başına yanıtlamıyor: Bu kullanıcı hangi kiracıyı yönetebilir, hangi model profillerini kullanabilir, hangi anahtarlar kişiseldir, hangi anahtarlar üretimi çalıştırır, bütçe artışlarını kim onaylayabilir ve hangi İş Ortağı API'si müşteri nesnelerine dokunabilir?

Temiz bir mimari, kimliği tam yetkilendirme modeli olarak değil, yaşam döngüsü olaylarının kaynağı olarak ele alır. Ağ geçidi, kimlik sağlayıcıdan kullanıcı ve grup değişikliklerini almalı, bunları normalleştirmeli ve ağ geçidinin yerel kayıtlarına çevirmelidir. Bu kayıtlar daha sonra yönetici eylemleri, API anahtarı oluşturma, model erişimi, harcama sınırları, hizmet hesabı sahipliği ve denetim dışa aktarımları için çalışma zamanında değerlendirilmelidir.

Gerçek: SCIM 2.0, alanlar arası kimlik yönetimine yönelik IETF standardı bir protokoldür. Protokol davranışı RFC 7644'te, kaynak şemaları da RFC 7643'te belirtilmiştir. SCIM, ekiplere sistemler genelinde kullanıcıları oluşturma, güncelleme, devre dışı bırakma ve gruplandırma konusunda standart bir yol sağlar.

Öneri: Ağ geçidi yetkilendirmesini doğrudan IdP grup adlarının veya istek yollarının içine koymayın. SCIM gruplarını kontrollü bir eşleme tablosuna giriş olarak kullanın, ardından ağ geçidine ait kayıtlardan ağ geçidi rollerini ve politikalarını değerlendirin.

Ağ Geçidinin Sahip Olması Gereken Temel Nesneler

LLM erişimi güvenliği, maliyeti ve operasyonel sürekliliği birleştirdiğinden ağ geçidinin kendi yetkilendirme modeline ihtiyacı vardır. Bu kayıtları en azından birinci sınıf nesneler olarak tanımlayın:

  • Kimlik: IdP konusuna, e-postaya, duruma ve grup üyeliklerine bağlı temel hazırlığı yapılan insan kullanıcı.
  • Kiracı veya çalışma alanı: Kullanıcılar, anahtarlar, bütçeler, model profilleri, entegrasyonlar ve kullanıma ilişkin yönetim sınırı.
  • Rol: geliştirici, kiracı yöneticisi, faturalandırma yöneticisi, model yöneticisi, denetçi veya İş Ortağı API yöneticisi gibi ağ geçidi izinleri.
  • Model profili: izin verilen bir model kümesi, yönlendirme kuralları, veri işleme kısıtlamaları ve özellik kapıları.
  • Bütçe yetkilisi: harcama yapabilecek, limitleri artırabilecek, yüksek maliyetli anahtarlar oluşturabilecek veya geçici istisnaları onaylayabilecek kişi.
  • İnsana ait API anahtarı: Bir kişi için oluşturulan ve normalde o kişi ayrıldığında iptal edilen veya askıya alınan bir anahtar.
  • Hizmet hesabı: sahipleri, amacı, ortamı, rotasyon meta verilerini, son kullanılan zaman damgasını ve ekli politikayı içeren bir uygulama kimliği.
  • Denetim etkinliği: kimlik, rol, anahtar, bütçe ve yetkilendirme kararlarının istemi en aza indirilmiş kaydı.

Bu ayrım, ayrılmayı belirleyici hale getiriyor. Bir kullanıcı, uygulama kimlikleri olarak düzgün bir şekilde kaydedilen hizmet hesaplarını silmeden de devre dışı kalabilir. Kiracı yöneticisi, temel salt okunur denetim erişimini kaybetmeden faturalandırma yetkisini kaybedebilir. Bayi, ilgisiz kiracıları numaralandıramadan, atanmış müşteri kiracılarını yönetebilir.

Temel Hazırlık Akışı: SCIM Etkinliğinden Ağ Geçidi Erişimine

Yararlı bir temel hazırlık akışı, tasarımı gereği sıkıcıdır. Yeniden denemelere, kısmi güncellemelere ve gecikmiş grup senkronizasyonuna tolerans göstermelidir. SCIM uygulamaları zamanlama, silme-devre dışı bırakma davranışı, özellik eşlemeleri ve grup desteği açısından farklılık gösterir; bu nedenle ağ geçidinin hassas varsayımlardan kaçınması gerekir.

1. Kullanıcıyı Alın ve Normalleştirin

Ağ geçidi bir SCIM kullanıcı oluşturma veya güncelleme olayı aldığında, kararlı bir harici tanımlayıcı kullanarak kimlik kaydını yükseltmelidir. Kullanıcı durumunu, görünen adı, e-postayı, departmanı veya varsa maliyet merkezini ve ham IdP grup referanslarını normalleştirilmiş bir biçimde saklayın. Değişmez tek tanımlayıcı olarak e-postayı kullanmaktan kaçının; e-postalar değişir.

Normalleştirilmiş kimlik alanlarına örnek:

<ön>{ "external_subject": "idp-user-12345", "e-posta": "[email protected]", "aktif": doğru, "gruplar": ["llm geliştiricileri", "destek-ai-prod"], "cost_center": "destek", "last_scim_event_at": "2026-08-30T10:14:00Z"

2. Grupları Ağ Geçidi Rollerine Çevir

Ağ geçidi tarafından yönetilen bir çeviri tablosu kullanın. Her satırın bir IdP grubu referansını bir kiracıya, bir role ve izin verilen modeller veya bütçe sınıfları gibi isteğe bağlı profillere bağlaması gerekir. Eşlenmemiş gruplar hiçbir şey vermemelidir. Ayrıcalıklı eşlemeler, özellikle faturalandırma yöneticisi, model yöneticisi, kiracı sahibi ve İş Ortağı API yöneticisi olmak üzere inceleme gerektirmelidir.

<ön>{ "idp_group": "destek-ai-prod", "kiracı": "destek", "rol": "geliştirici", "model_profile": "destek onaylı modeller", "bütçe_profili": "standart ekip bütçesi", "review_review gerektirir": yanlış

Öneri: Eşlenmemiş gruplar için varsayılan reddetmeyi kullanın. Yeni oluşturulan bir grubun, bir dizenin bir yol önekiyle eşleşmesi nedeniyle kazara üretim modelini veya faturalandırma yetkisini devralmasındansa yapay zeka erişimi oluşturmaması daha iyidir.

3. Etkili Erişimi Gerçekleştirin

Grup çevirisinden sonra kullanıcının etkili ağ geçidi erişimini gerçekleştirin: kiracı üyelikleri, roller, model profilleri, anahtar oluşturma izinleri, bütçe yetkisi ve entegrasyon izinleri. Çalışma zamanı kontrolleri, her istekte IdP grup dizelerini ayrıştırmak yerine, bu somutlaştırılmış görünümü veya son derece tutarlı bir yetkilendirme hizmetini okumalıdır.

Bu aynı zamanda yöneticilere kullanışlı bir erişim incelemesi sağlar: "destek kiracısında anahtar oluşturabilen herkesi bana göster", "aylık harcama limitlerini kimlerin artırabileceğini göster" ve "yüksek maliyetli akıl yürütme modellerine erişebilen tüm kullanıcıları göster."

İnsan Anahtarlarını Hizmet Hesaplarından Ayırın

En önemli operasyonel ayrım basittir: İnsan anahtarı bir kişiyi temsil eder; hizmet hesabı bir uygulamayı temsil eder. Her ikisini de genel API anahtarları olarak ele almak, işten ayrılma riski oluşturur.

İnsana ait anahtarlar, insan kullanıcının yaşam döngüsünü devralmalıdır. Kullanıcı etkin olmadığında, ağ geçidi yeni anahtar oluşturulmasını engellemeli ve kişisel anahtarları askıya almalı veya iptal etmelidir. Ekiplerin, çıkış gününden önce kötüye kullanımı görebilmesi için bu anahtarların sahip, kiracı, model profili, bütçe profili, son kullanılan zaman damgası ve amaç meta verilerine de sahip olması gerekir.

Hizmet hesabı anahtarları, üretimi kesintiye uğratacak şekilde ayrılan bir çalışanın mülkiyetinde olmamalıdır. Bir hizmet hesabının en az iki gerçek sahibi veya bir sahip grubu, bir ortam etiketi, bir rotasyon politikası, son kullanılan görünürlüğü ve bir politika profili bulunmalıdır. Başka bir geçerli sahibin veya cam kırma sürecinin mevcut olması koşuluyla, bir sahip ayrıldığında etkin kalmalıdır.

Gerçek: Temel bulut rehberliği genellikle yönetilmeyen uzun ömürlü hizmet hesabı anahtarlarını önermez ve istisnaların kısıtlanmasını önerir. Aynı prensip AI ağ geçidi anahtarları için de geçerlidir: Uygulama kimliklerini açık, kapsamlı, gözden geçirilmiş ve dönüşümlü tutun.

Öneri: Kişisel anahtar gözetimsiz bir iş tarafından kullanılıyorsa, onu ayrılma sırasında sessizce saklamayın. Karantinaya alın, yanlış sınıflandırılmış üretim kullanımı olarak işaretleyin, sahiplik aktarımını zorunlu kılın ve politika kapsamında bir hizmet hesabı anahtarıyla değiştirin.

Durum Makinesi Olarak Tasarım Temel Hazırlığını Kaldırma

Temel hazırlığın kaldırılması tek bir silme komutu değil, bir iş akışı olmalıdır. Bir durum makinesi, ağ geçidine, denetlenebilirliği ve üretim sürekliliğini korurken riski hızla azaltacak yeterli yapıyı sağlar.

Durum 1: Temel Hazırlığın Kaldırılması Alındı

Ağ geçidi bir SCIM devre dışı bırakma, silme, grup kaldırma veya eşdeğer yaşam döngüsü olayı alır. Olayı, kaynağını ve önceki etkili erişimi kaydedin. IdP etkinlikleri yeniden denenebileceği veya sıra dışı olarak gerçekleşebileceği için bu adımı önemsiz hale getirin.

Durum 2: Kullanıcı Etkin Değil Olarak İşaretlendi

Ağ geçidi kimliğini devre dışı olarak ayarlayın. Etkileşimli oturum açmayı, yönetici eylemlerini, yeni anahtar oluşturmayı, yeni hizmet hesabı oluşturmayı ve bütçe değişikliklerini engelleyin. Bu, daha yavaş temizleme görevleri çalıştırılmadan önce gerçekleşmelidir.

Durum 3: Kişisel Anahtarlar Askıya Alındı

İnsanlara ait anahtarları derhal veya politika tarafından tanımlanan kısa bir yetkisiz kullanım süresinin ardından askıya alın. Daha güvenli varsayılan, derhal askıya alınmasıdır. Geliştirici deneyimi için ağ geçidi, yöneticileri etkin olmayan sahibi, anahtar kimliğini, kiracıyı ve son başarılı kullanıma yönlendiren net bir kimlik doğrulama hatası döndürebilir.

Durum 4: Sahiplik Aktarımı Gerekli

Etkin olmayan kullanıcının sahip olduğu kaynakları bulun: hizmet hesapları, kiracılar, model profilleri, entegrasyonlar, faturalandırma ilgili kişileri, İş Ortağı API'si kimlik bilgileri ve uyarı kanalları. Geçerli bir sahip grubu mevcut olduğunda sahipliği otomatik olarak aktarın. Aksi takdirde, kaynağı "sahibi gerekiyor" sırasına yerleştirin.

Durum 5: Bildirimler ve İnceleme

Kiracı sahiplerini, güvenlik yöneticilerini veya faturalandırma yöneticilerini bilgilendirin. Bildirim, etkilenen anahtarları, son kullanılan zaman damgalarını, son 30 ve 90 gün içindeki kullanımı, yeni bir sahibin gerekli olduğu hizmet hesaplarını ve yakın zamanda üretim trafiğine hizmet eden tüm kişisel anahtarları içermelidir.

Durum 6: Sonlandırma

Saklama kuralları izin verdikten sonra, gerekli denetim kayıtlarını korurken kullanıcı özelliklerinin silinmesini veya anonimleştirilmesini tamamlayın. Kimlik yaşam döngüsü denetimi genellikle ham bilgi istemleri gerektirmez. Politika kararını, nesne kimliklerini, aktörü, kiracıyı, zaman damgasını ve sonucu açıklayan bilgi istemi küçültülmüş etkinlikleri depolayın.

Model Erişimi ve Harcama Sınırları Aynı İncelemededir

Yapay zeka ağ geçidi yetkilendirmesi yalnızca uç noktayı kimin arayabileceğiyle ilgili değildir. Bir kullanıcının geliştirme için düşük maliyetli modelleri aramasına izin verilebilir ancak yüksek maliyetli akıl yürütme modellerini, barındırılan araçları, toplu işleri veya üretim takma adlarını çağırmasına izin verilmeyebilir. Kullanıcının ekip bütçesinden harcama yapmasına izin verilebilir ancak bütçe artışını onaylamayabilir.

Her etkili rol için ilgili maliyet ve model izinlerini tanımlayın:

  • İzin verilen model profilleri ve dahili takma adlar.
  • İstek başına maksimum tahmini maliyet.
  • Aylık veya günlük bütçe profili.
  • Kişisel anahtarlar oluşturma izni.
  • Hizmet hesapları oluşturma veya sahip olma izni.
  • Barındırılan araçları, dosya işlemeyi, gerçek zamanlı oturumları veya toplu iş yüklerini kullanma izni.
  • Kullanım analizlerini, faturaları veya maliyet merkezi aktarımlarını görüntüleme izni.

Öneri: Kimliği, ağ geçidi rollerini, etkin anahtarları, hizmet hesaplarını, son 30 ve 90 gündeki kullanımı, model izinlerini ve bütçe yetkisini birleştiren tek bir erişim incelemesi dışa aktarımı oluşturun. Bu, basit bir kullanıcı listesinden daha kullanışlıdır çünkü operasyonel risk ile harcama gücünü bir arada gösterir.

İş Ortağı API'si ve Çok Kiracılı Yetkilendirme

İş ortağı API otomasyonu başka bir yetkilendirme sınırı ekler. Bir ajans, bayi veya platform müşteri kiracılarını, kullanıcıları, anahtarları, bütçeleri ve kullanım aktarımlarını bir API aracılığıyla sağlayabilir. SCIM odaklı dahili kullanıcılar, iş ortağının kendi kiracısını yönettikleri için otomatik olarak geniş müşteri nesnesi erişimi elde etmemelidir.

Her Partner API işleminin hem arayan hem de müşteri kiracısı tarafından kapsanmasını sağlayın. Sağlama, bağımsız olmalıdır: aynı müşteri kiracısını, grup eşlemesini veya kullanıcıyı iki kez oluşturmak, beklenen bir duruma yakınsamalıdır. Uç noktaların listelenmesi, yalnızca arayanın açıkça yönetmesine izin verilen nesneleri döndürmelidir.

Nesne düzeyindeki ve nesne özelliği yetkilendirme hatalarının yaygın API riskleri olması nedeniyle bu önemlidir. Bir AI ağ geçidinde açığa çıkan nesneler hassastır: kiracı kayıtları, API anahtarları, kullanım defterleri, bütçeler, model izinleri, üye listeleri ve hizmet hesapları. Ağ geçidinin bu yolları yalnızca mutlu yol yöneticisiyle değil birden çok kimlikle ve birden çok kiracı kimliğiyle test etmesi gerekir.

Yararlı testler şunları içerir:

  • Kiracı A yöneticisi Kiracı B anahtarlarını okumaya, döndürmeye veya iptal etmeye çalışır.
  • Askıya alınan kullanıcı eski bir kişisel API anahtarını dener.
  • Bayi yöneticisi, sahibi olmayan müşteri kiracılarını numaralandırmaya çalışıyor.
  • Proje üyesi faturalandırma ayarlarını değiştirmeye çalışıyor.
  • Hizmet hesabı sahibi, kendisine faturalandırma yöneticisi yetkisi vermeye çalışıyor.
  • İş ortağı API'si kimlik bilgisi, izin verilen müşteri kapsamı dışındaki model profillerini değiştirmeye çalışır.

Hızlı İstifleme Olmadan Denetim

Kimlik yaşam döngüsü araştırmalarının genellikle erişimi kimin değiştirdiğini, hangi politikanın değerlendirildiğini, hangi nesnenin etkilendiğini ve eylemin başarılı olup olmadığını bilmesi gerekir. Genellikle ham istemlere ihtiyaç duymazlar. Kimlik ve politika kararları için ayrı bir denetim akışı tutun.

Şu gibi etkinlikleri günlüğe kaydedin:

  • Kullanıcının temel hazırlığı yapıldı, güncellendi, devre dışı bırakıldı veya silindi.
  • Grup eşlendi, eşlemesi kaldırıldı veya reddedildi.
  • Ağ geçidi rolü verildi, değiştirildi veya kaldırıldı.
  • Kişisel anahtar oluşturuldu, askıya alındı, iptal edildi veya devre dışı bırakıldıktan sonra kullanıldı.
  • Hizmet hesabının sahibi değişti.
  • Bütçe yetkisi verildi veya kaldırıldı.
  • Model profili eklenmiş veya ayrılmış.
  • Kiracı kapsamı nedeniyle iş ortağı API isteği reddedildi.

Her olay aktör, konu, kiracı, nesne türü, nesne kimliği, kaynak sistemi, karar, neden kodu ve zaman damgasını içermelidir. Ham bilgi istemi içeriği yerine kararlı kimlikler kullanın. Yük ayrıntılarına ihtiyaç duyulduğunda model girişleri yerine yapılandırılmış politika meta verilerini depolayın.

Uygulama Kontrol Listesi

Bir AI ağ geçidinde SCIM odaklı ekip kontrollerini uygularken bu kontrol listesini kullanın:

  • Kiracı, rol, kullanıcı, anahtar, hizmet hesabı, model profili, bütçe profili ve entegrasyon erişimi için ağ geçidi yerel nesnelerini tanımlayın.
  • Harici IdP konusunu e-postadan ayrı olarak saklayın.
  • SCIM kullanıcısı ve grup yükseltmelerini bağımsız hale getirin.
  • Varsayılan reddetme davranışına sahip, gözden geçirilmiş bir gruptan role çeviri tablosu kullanın.
  • Ayrıcalıklı rol eşlemeleri için açık onay gerektir.
  • Şema ve kullanıcı arayüzündeki insanlara ait anahtarları hizmet hesabı anahtarlarından ayırın.
  • Etkin olmayan kullanıcıların oturum açmasını, yönetici işlemlerini, anahtar oluşturmasını ve bütçe değişikliklerini engelleyin.
  • Temel hazırlığın kaldırılması sırasında kişisel anahtarları askıya alın.
  • Etkin olmayan kullanıcılara ait kaynakları aktarın veya karantinaya alın.
  • Hizmet hesaplarının sahip meta verilerine, amacına, ortamına, son kullanılan zaman damgasına ve rotasyon meta verilerine sahip olmasını zorunlu kılın.
  • Kullanım analizleri ve bütçe yetkisiyle erişim incelemelerine katılın.
  • Kiracılar, müşteriler, kullanıcılar, anahtarlar ve faturalandırma nesneleri genelinde nesne düzeyinde yetkilendirmeyi test edin.
  • Kimlik denetimi kayıtlarını varsayılan olarak istem simge durumuna küçültülmüş halde tutun.

Ödüller

SCIM, manuel erişim sapmasını azaltır ancak ağ geçidine özel yetkilendirme ihtiyacını ortadan kaldırmaz. Farklı kimlik sağlayıcıları grup senkronizasyonunu, silmeleri, devre dışı bırakmaları, yeniden denemeleri ve öznitelik eşlemeyi farklı şekilde yönetir. Ağ geçidi kısmi bilgileri tolere etmeli ve güvenli bir şekilde birleşmelidir.

Kişisel anahtarın anında iptal edilmesi, işten ayrılma riskini azaltır, ancak geliştirici anahtarının gözetimsiz bir iş tarafından kullanılması durumunda operasyonel hijyenin kötü olduğunu ortaya çıkarabilir. Bu, kişisel anahtarları süresiz olarak canlı tutmak için bir neden değildir. Kişisel anahtar üretim kullanımını erken tespit etmek ve çalışan ayrılmadan önce bunu hizmet hesaplarına taşımak bir nedendir.

Ayrıntılı grup eşlemeleri kesin yönetimi ifade edebilir, ancak çok fazla grubun denetlenmesi zorlaşır. Model profilleri ve bütçe profilleriyle birleştirilmiş daha küçük bir ağ geçidi rolleri kümesinin çalıştırılması genellikle daha kolaydır.

Hizmet hesapları uygulamaların çalışmasını sağlar ancak sahipsiz hale gelebilir veya aşırı ayrıcalıklara sahip olabilirler. Sahipleri, inceleme tarihlerini, rotasyon meta verilerini, kapsamlı model profillerini, kapsamlı bütçeleri ve son kullanılan analizleri zorunlu kılın.

Tahmin: AI ağ geçidi erişim incelemeleri kimlik, kullanım, harcama yetkisi ve model izinlerini giderek tek bir raporda birleştirecek. "Ne harcayabileceklerini ve hangi anahtarların hâlâ etkin olduğunu" göstermeden "kimlerin erişime sahip olduğunu" incelemek, üretimdeki yapay zeka iş yüklerini çalıştıran ekipler için çok yüzeysel olacaktır.

Uygulamaya Uygulanabilir Sonuç

Dayanıklı model, SCIM ve SSO'nun yaşam döngüsünü yönlendirmesine izin vermek, ardından ağ geçidinin kendi yetkilendirmesine izin vermektir. Kullanıcıları kimlik sağlayıcıdan sağlayın, incelenen eşlemeler yoluyla grupları çevirin, kiracı rollerini gerçekleştirin, modeli ve bütçe profillerini açıkça bağlayın ve insan anahtarlarına hizmet hesaplarından farklı davranın.

Çıkarmak için bir durum makinesi kullanın: kimlik olayını alın, kullanıcıyı etkin değil olarak işaretleyin, yeni erişimi engelleyin, kişisel anahtarları askıya alın, sahip olunan kaynakları aktarın veya karantinaya alın, sahiplere bildirin ve saklama kuralları izin verdikten sonra silme işlemini sonlandırın. Bu, güvenlik ekiplerine hızlı iptal olanağı sağlar, platform ekiplerine üretim sürekliliği sağlar ve finans ve denetçilere modeller, harcamalar, anahtarlar ve kiracılar üzerinde kimin yetki sahibi olduğuna dair net bir kayıt sağlar.

İlgili okumalar

FAQ

Sık sorulan sorular

SCIM grupları doğrudan API ağ geçidi rolleriyle eşleşmeli mi?
SCIM gruplarını girdi olarak kullanın, ancak bunları gözden geçirilmiş bir ağ geçidi çeviri tablosu aracılığıyla eşleştirin. Doğrudan dize eşleştirme, ayrıcalıklı erişimin denetlenmesini zorlaştırır ve grup adları değiştiğinde yanlışlıkla izin verilmesine neden olabilir.
Ayrılma sırasında kullanıcının API anahtarlarına ne olmalıdır?
Kullanıcının yetkilendirmesi kaldırıldığında kişisel anahtarlar askıya alınmalı veya iptal edilmelidir. Hizmet hesabı anahtarları yalnızca geçerli sahiplere, kapsamlı politikaya, rotasyon meta verilerine ve inceleme kontrollerine sahip olduklarında devam etmelidir.
Kimlik yaşam döngüsü denetimi istemlerin saklanmasını gerektiriyor mu?
Genellikle hayır. Yaşam döngüsü denetim kayıtları aktörleri, konuları, kiracıları, nesne kimliklerini, politika kararlarını, zaman damgalarını ve neden kodlarını içermelidir. Çoğu sağlama, sağlamayı kaldırma ve yetkilendirme araştırması için ham istemlere gerek yoktur.
İş Ortağı API erişimi nasıl test edilmelidir?
Birden fazla arayan ve kiracı kimliğiyle test edin: bir müşteri yöneticisi başka bir müşterinin nesnelerine karşı, askıya alınan kullanıcılar eski anahtarlara karşı, satıcı kimlik bilgileri sahip olmayan kiracılara karşı ve sıradan üyeler faturalandırma veya model yöneticisi ayarlarına karşı.