Como Organization Owner, usted controla si los clientes de IA pueden conectarse a su organización de Atlas a través del acceso delegado por el usuario y qué nivel de acceso reciben esos clientes. Los clientes de IA no pueden conectarse a su organización hasta que habilite el acceso de los clientes de IA.
Atlas deshabilita el acceso de clientes de IA por defecto para las organizaciones existentes y para las nuevas organizaciones que crea un Atlas user existente. Atlas habilita el acceso de clientes de IA por defecto para las organizaciones que los nuevos usuarios crean en el momento en que crean su cuenta de Atlas.
Cuando se habilita el acceso de cliente de IA, un cliente de IA debe ser autorizado por un individual Atlas user para actuar en nombre de ese usuario. Un cliente de IA actúa utilizando los permisos de Atlas existentes de su Atlas user autorizador y no puede excederlos. La capacidad de un usuario para leer o modificar los datos del clúster se rige por el rol de Atlas de ese usuario y el modo de acceso de su organización. Antes de habilitar el acceso de cliente de IA, revise qué roles pueden conectar clientes de IA a sus clústeres en Roles de usuario y acceso a la base de datos.
Puede gestionar la configuración de acceso de clientes de IA en la interfaz de usuario de Atlas.
Roles de usuario y acceso a la base de datos
Cuando el acceso de cliente de IA está habilitado, los usuarios que tienen cualquiera de los siguientes roles de Atlas pueden autorizar a un cliente de IA a conectarse a los clústeres de su organización:
ORG_OWNERGROUP_OWNERGROUP_DATA_ACCESS_ADMINGROUP_DATA_ACCESS_READ_WRITEGROUP_DATA_ACCESS_READ_ONLYGROUP_STREAM_PROCESSING_OWNER
El acceso de un cliente de IA a los datos del clúster es el más restrictivo de dos límites: el rol de Atlas del usuario autorizador y la moda de acceso del cliente de IA de su organización. El modo de acceso solo puede reducir el acceso de un usuario, nunca conceder más de lo que permite el rol del usuario. Por ejemplo, un usuario con el rol GROUP_DATA_ACCESS_READ_ONLY tiene acceso de solo lectura a través de un cliente de IA, incluso cuando la organización permite a los clientes de IA leer y guardar.
Auditar la actividad del cliente de IA
Todas las llamadas a herramientas se atribuyen al usuario individual que autorizó al cliente de IA que realizó la llamada. Puede identificar qué usuario realizó cada acción en su registro de auditoría.
Atlas registra nuevos eventos de auditoría para conexiones de aplicaciones y añade contexto de delegación a los eventos de auditoría existentes, para que pueda distinguir las acciones realizadas a través de un cliente de IA de otras actividades.
Para saber cómo Atlas atribuye cada acción a un usuario individual, consulte Seguridad, gobernanza y auditabilidad.
Nota
Las llamadas a la Atlas Administration API de solo lectura no se registran en el registro de auditoría. Este es un comportamiento existente de Atlas y no es específico del acceso de clientes de IA.
Habilitar acceso de cliente de IA
Para habilitar el acceso de clientes de IA para su organización, complete los siguientes pasos:
Establezca el modo de acceso para los clientes de IA.
Elija el modo de acceso que reciben los clientes de IA cuando se conectan. Para obtener una descripción de cada modo, consulte Modos de acceso de cliente de IA.
Modos de acceso de cliente de IA
El acceso de los clientes de IA admite los siguientes moda:
Lectura: los clientes de IA pueden ejecutar operaciones de lectura, incluidas
find,aggregate,count,list-collections,list-indexesy la inspección de esquemas.Leer y guardar: los clientes de IA pueden ejecutar operaciones de lectura y escritura, incluidas
insert-many,update-many,create-collectionycreate-index.Deshabilitado: Ningún cliente de IA puede conectarse a su organización.
Las herramientas fuera del modo configurado no están registradas en la sesión del cliente de IA y no son visibles para el cliente. Por ejemplo, en modo de lectura, las herramientas de escritura no aparecen en la lista de herramientas disponibles del cliente.
Deshabilitar el acceso en toda la organización
Para detener todo el acceso de los clientes de IA a su organización, establezca el modo de acceso en deshabilitado. Esto evita nuevas conexiones y finaliza inmediatamente el acceso al plano de control existente para cada cliente de IA conectado a la organización. El acceso al plano de datos a través de artefactos que un cliente ya creó, como los usuarios de la base de datos, sigue funcionando.
Los usuarios individuales pueden revocar sus propias conexiones en cualquier momento desde la Interfaz de Usuario de Atlas.
Para conocer los plazos de revocación y cómo gestionar a los usuarios federados, consulta la orientación sobre revocación y ciclo de vida en Descripción general de las conexiones de la aplicación Atlas.
Vida útil de acceso de cliente de IA
Por defecto, el acceso de un cliente de IA en nombre de un usuario finaliza después de 7 días de inactividad o 30 días desde que se concedió el acceso inicialmente, independientemente de la actividad. Cuando finaliza este acceso, el usuario debe volver a autenticarse a través del plugin del cliente de IA para volver a conectar el cliente de IA.
Para saber cómo los clientes de IA se conectan a la base de datos mediante credenciales de corta duración, consulte Seguridad, gobernanza y auditabilidad.
Como Organization Owner, puede reducir la vida útil máxima del token para su organización. La reducción de la vida útil máxima acorta la ventana durante la cual una conexión permanece activa sin volver a autenticarse.
Si confía en un proveedor de identidad (IdP) para gestionar el acceso a Atlas, reduzca la vida útil máxima del token para que los cambios de acceso que realice en el IdP surtan efecto antes. Por ejemplo, si revoca el acceso de un usuario en el proveedor de identidad, una vida útil más corta del token reduce el tiempo que un cliente de IA puede seguir actuando en nombre de ese usuario antes de que deba volver a autenticarse.
Limitaciones
El acceso del cliente de IA se aplica a nivel de organización. No puedes establecer controles de acceso por usuario, por clúster o por cliente, y el modo de acceso se aplica a toda la organización.
El acceso de cliente de IA también comparte las limitaciones de las conexiones de la aplicación Atlas, que incluyen, entre otras, la imposibilidad de:
Restringir el acceso a clientes de IA específicos
Revocar la conexión de un usuario individual como Organization Owner
Delegar un subconjunto de los permisos de un usuario
Para obtener la lista completa de limitaciones, consulte Limitaciones.
Obtén más información
Para obtener información sobre los conceptos de acceso delegado que sustentan el acceso de los clientes de IA, incluidos la autorización, el consentimiento y el ciclo de vida, consulte la descripción general de Atlas App Connections.