Como Organization Owner, você controla se os clientes de IA podem se conectar à sua organização Atlas por meio de acesso delegado pelo usuário e qual nível de acesso esses clientes recebem. Os clientes de IA não podem se conectar à sua organização até que você ative o acesso do cliente de IA.
O Atlas desabilita o acesso do cliente de IA por padrão para organizações existentes e para novas organizações que um Atlas user existente cria. O Atlas habilita o acesso do cliente de IA por padrão para organizações que novos usuários criam no momento em que criam sua conta Atlas.
Quando o acesso de cliente de IA está ativado, um cliente de IA deve ser autorizado por um usuário individual do Atlas a agir em nome desse usuário. Um cliente de IA age usando as permissões Atlas existentes do usuário autorizador do Atlas e não pode excedê-las. A capacidade de um usuário de ler ou modificar dados do cluster é regida pela função Atlas desse usuário e modo de acesso da sua organização. Antes de habilitar o acesso do cliente de IA, verifique quais funções podem conectar os clientes de IA aos seus clusters em Funções do usuário e acesso ao banco de dados.
Você pode gerenciar as configurações de acesso do cliente de IA na IU do Atlas.
Funções de usuário e acesso ao banco de dados
Quando o acesso do cliente de IA está habilitado, os usuários que possuem qualquer uma das seguintes funções do Atlas podem autorizar um cliente de IA a se conectar aos clusters da sua organização:
ORG_OWNERGROUP_OWNERGROUP_DATA_ACCESS_ADMINGROUP_DATA_ACCESS_READ_WRITEGROUP_DATA_ACCESS_READ_ONLYGROUP_STREAM_PROCESSING_OWNER
O acesso de um cliente de IA aos dados do cluster é o mais restritivo de dois limites: a função Atlas do usuário autorizador e o modo de acesso de cliente de IA da sua organização. O modo de acesso só pode reduzir o acesso de um usuário, nunca conceder mais do que a função do usuário permite. Por exemplo, um usuário com a GROUP_DATA_ACCESS_READ_ONLY função tem acesso somente leitura por meio de um cliente de IA , mesmo quando a organização permite que os clientes de IA leiam e escrevam.
Auditar atividade do cliente de IA
Todas as chamadas de ferramentas são atribuídas ao usuário individual que autorizou o cliente de IA que fez a chamada. Você pode identificar qual usuário executou cada ação em seu log de auditar.
O Atlas registra novos eventos de auditoria para conexões de aplicativos e adiciona contexto de delegação a eventos de auditoria existentes, para que você possa distinguir ações realizadas por meio de um cliente de IA de outras atividades.
Para saber como o Atlas atribui cada ação a um usuário individual, consulte Segurança, governança e auditabilidade.
Observação
As chamadas de Atlas Administration API somente leitura não são registradas no log de auditoria. Este é um comportamento Atlas existente e não é específico para o acesso de cliente IA.
Habilitar acesso do cliente de IA
Para habilitar o acesso do cliente de IA para sua organização, conclua as seguintes etapas:
Defina o modo de acesso para clientes de IA.
Escolha o modo de acesso que os clientes de IA recebem quando se conectam. Para obter uma descrição de cada modo, consulte Modos de acesso do cliente IA.
Modos de acesso do cliente de IA
O acesso do cliente de IA suporta os seguintes modos:
Leitura: os clientes de IA podem executar operações de leitura, incluindo
find,aggregate,count,list-collections,list-indexese inspeção de esquema.Leitura e gravação: os clientes de IA podem executar operações de leitura e gravação, incluindo
insert-many,update-many,create-collectionecreate-index.Desativado: Nenhum cliente de IA pode se conectar à sua organização.
As FERRAMENTAS fora do modo configurado não são registradas na sessão do cliente de IA e não são visíveis para o cliente. Por exemplo, no modo de leitura, as FERRAMENTAS de gravação não aparecem na lista de FERRAMENTAS disponíveis do cliente.
Desativar acesso em toda a organização
Para interromper todo o acesso de cliente de IA à sua organização, defina o modo de acesso como desabilitado. Isso impede novas conexões e encerra imediatamente o acesso ao plano de controle existente para cada cliente de IA conectado à organização. O acesso ao plano de dados por meio de artefatos que um cliente já criou, como usuários de banco de dados, continua a funcionar.
Os usuários individuais podem revogar suas próprias conexões a qualquer momento na IU do Atlas.
Para saber sobre o cronograma de revogação e como lidar com usuários federados, consulte a orientação de revogação e ciclo de vida em Visão geral das conexões do aplicativo Atlas .
Tempo de vida de acesso do cliente de IA
Por padrão, o acesso de um cliente de IA em nome de um usuário termina após 7 dias de inatividade ou 30 dias a partir do momento em que o acesso foi concedido inicialmente, independentemente da atividade. Quando esse acesso termina, o usuário deve se reautenticar por meio do plugin do cliente de IA para reconectar o cliente de IA.
Para saber como os clientes de IA se conectam ao seu banco de dados usando credenciais de curta duração, consulte Segurança, Governança e Auditabilidade.
Como Organization Owner, você pode reduzir o tempo de vida máximo do token para sua organização. A redução do tempo de vida máximo encurta a janela durante a qual uma conexão permanece ativa sem reautenticação.
Se você depender de um provedor de identidade (IdP) para gerenciar o acesso do Atlas , reduza a vida útil máxima do token para que as alterações de acesso feitas em seu IdP entrem em vigor mais cedo. Por exemplo, se você revogar o acesso de um usuário em seu IdP, uma vida útil mais curta do token reduzirá por quanto tempo um cliente de IA pode continuar agindo em nome desse usuário antes de precisar se autenticar novamente.
Limitações
O acesso do cliente de IA se aplica no nível da organização. Você não pode definir controles de acesso por usuário, por cluster ou por cliente, e o modo de acesso se aplica a toda a organização.
O acesso do cliente de IA também compartilha as limitações do Atlas App Connections, incluindo, entre outras, a incapacidade de:
Restringir o acesso a clientes de IA específicos
Revogar a conexão de um usuário individual como um Organization Owner
Delegar um subconjunto das permissões de um usuário
Para a lista completa de limitações, consulte Limitações.
Saiba mais
Para os conceitos de acesso delegado que sustentam o acesso do cliente de IA, incluindo autorização, consentimento e ciclo de vida, consulte Visão geral das conexões do aplicativo Atlas.