Organization Owner は、ユーザーが委任したアクセスを通じて AI クライアントが Atlas 組織に接続できるかどうか、またそのクライアントが受け取るアクセスのレベルを制御できます。AI クライアントのアクセスを有効にするまで、AI クライアントは組織に接続できません。
Atlas は、既存の組織と、 既存の Atlas user が作成した 新規組織に対して、AI クライアント アクセスをデフォルトで 無効にします 。Atlas は、新規ユーザーが Atlas アカウントを作成するときに作成する組織に対して、AI クライアント アクセスをデフォルトで有効にします。
AIクライアントアクセスが有効になっている場合、 AIクライアントは、そのユーザーに代わって動作するために個々の Atlas ユーザーによって認可される必要があります。 AIクライアントは、認可された Atlas ユーザーの既存の Atlas 権限を使用して動作し、それを超えることはできません。クラスター データを読み取りまたは変更するユーザーの能力は、そのユーザーの Atlas ロールと組織の アクセスモードによって制御されます。 AIクライアントアクセスを有効にする前に、「 ユーザー ロール と データベース アクセス 」でどのロールがAIクライアントをクラスターに接続できるかを確認してください。
Atlas UI で AI クライアントアクセス設定を管理できます。
ユーザーのロールとデータベースへのアクセス
AI クライアント アクセスが有効になっている場合、次の Atlas ロールのいずれかを持つユーザーは、AI クライアントが組織のクラスターに接続することを承認できます。
ORG_OWNERGROUP_OWNERGROUP_DATA_ACCESS_ADMINGROUP_DATA_ACCESS_READ_WRITEGROUP_DATA_ACCESS_READ_ONLYGROUP_STREAM_PROCESSING_OWNER
AIクライアントのクラスター データへのアクセスは、認可ユーザーの Atlas ロールと組織のAIクライアントアクセスモードの 2 つの制限のうちより制限的です。アクセスモードでは、ユーザーのアクセス権を削減するだけで、ユーザーの ロールで許可される以上のアクセス権は付与されません。例、 ロールを持つユーザーは、組織がAIクライアントの読み取りと書き込みを許可している場合でも、GROUP_DATA_ACCESS_READ_ONLY AIクライアントを介して読み取り専用アクセス権を持ちます。
AI クライアントの活動を監査する
すべてのツール呼び出しは、呼び出しを行った AI クライアントを認可した個別のユーザーに割り当てられます。監査ログで、どのユーザーが各アクションを実行したかを確認できます。
Atlas は、アプリ接続の新しい監査イベントを記録し、既存の監査イベントに委任コンテキストを追加することで、AI クライアントを介して実行されたアクションを他のアクティビティと区別できるようにします。
Atlas が各アクションを個別のユーザーに割り当てる方法については、「セキュリティ、ガバナンス、および監査可能性」を参照してください。
注意
読み取り専用の Atlas Administration API の呼び出しは、監査ログに記録されません。これは既存の Atlas の動作であり、AI クライアント アクセスに固有のものではありません。
AI クライアントアクセスを有効にする
組織の AI クライアント アクセスを有効にするには、次の手順を実行します。
AI クライアントのアクセス モードを設定します。
AIクライアントが接続するときに受け取るアクセスモードを選択します。各モードの説明については、 「 AIクライアント アクセス モード 」を参照してください。
AI クライアント アクセス モード
AIクライアントアクセスは次のモードをサポートします。
読み取り: AI クライアントは、
find、aggregate、count、list-collections、list-indexes、スキーマ検査などの読み取り操作を実行できます。読み取りと書き込み: AI クライアントは、
insert-many、update-many、create-collection、create-indexなどの読み取り操作と書き込み操作を実行できます。無効: AI クライアントは組織に接続できません。
構成されたモード外のツールは AI クライアントのセッションに登録されていないため、クライアントに表示されません。例えば、読み取りモードでは、書き込みツールはクライアントの使用可能なツールのリストに表示されません。
組織全体のアクセスを無効にする
組織へのすべての AI クライアント アクセスを停止するには、アクセス モードを無効に設定します。これにより、新しい接続が防止され、組織に接続されているすべての AI クライアントの既存のコントロール プレーン アクセスが直ちに終了します。クライアントが既に作成したデータベースユーザーなどのアーティファクトを介したデータ プレーン アクセスは引き続き機能します。
個別のユーザーは、Atlas UI からいつでも自分の接続を取り消すことができます。
失効のタイミングとフェデレーティッド ユーザーの処理方法については、「 Atlas App Connections の概要 」の 失効とライフサイクルのガイダンス を参照してください。
AI クライアント アクセス ライフタイム
デフォルトでは、AI クライアントによるユーザーに代わってのアクセスは、未使用状態が 7 日続いた場合、またはアクティビティに関わらずアクセスが最初に付与されてから 30 日経過した場合に終了します。このアクセスが終了すると、ユーザーは AI クライアントのプラグインを介して再認証し、AI クライアントを再接続する必要があります。
AI クライアントが期間限定の認証情報を使用してデータベースに接続する方法については、セキュリティ、ガバナンス、および監査機能を参照してください。
Organization Owner は、組織のトークンの最大有効期間を短縮できます。最大有効期間を短縮すると、再認証なしで接続がアクティブのままになる期間が短くなります。
Atlas アクセスの管理に IdP を使用する場合は、トークンの最大有効期間を短縮します。それにより、IdP で行ったアクセス変更がより早く適用されます。例えば、IdP でユーザーのアクセスを取消すると、トークンの有効期間が短いと、AI クライアントがユーザーに代わって動作を続けることができる期間が短くなり、再認証が必要になるまでの時間が短縮されます。
制限
AI クライアント アクセスは組織レベルで適用されます。ユーザー単位、クラスター単位、またはクライアント単位のアクセス制御を設定することはできません。アクセス モードは組織全体に適用されます。
AI クライアントアクセスにも Atlas アプリ Connections と同様の制限があります。これには、次のような機能が含まれますが、これに限られません。
特定の AI クライアントへのアクセスを制限する
Organization Owner としての個別ユーザーの接続を取り消します
ユーザーの許可のサブセットを委任します
制限事項の完全なリストについては、制限事項をご覧ください。
詳細
AI クライアントアクセスの基盤となる委任アクセスの概念(承認、同意、ライフサイクルなど)については、Atlas アプリ接続の概要。を参照してください。