作为组织所有者,您可以控制AI客户端是否可以通过用户委托的访问权限连接到您的Atlas组织,以及这些客户端获得的访问权限级别。在启用AI客户端访问权限之前, AI客户端端无法连接到您的组织。
默认下, Atlas会为现有组织和现有Atlas 用户创建的新组织禁用AI客户端访问权限。 Atlas默认为新用户在创建Atlas帐户时创建的组织启用AI客户端访问权限。
启用AI客户端访问权限后, AI客户端必须获得Atlas 用户授权才能代表该用户执行操作。 AI客户端使用其授权Atlas用户的现有Atlas权限进行操作,并且不能超出这些权限。用户读取或修改集群数据的能力由该用户的Atlas角色和组织的访问权限模式控制。在启用AI客户端访问权限之前,请在用户角色和数据库访问中查看哪些角色可以将AI客户端连接到您的集群。
您可以在Atlas用户界面中管理AI客户端访问权限设置。
用户角色和数据库访问
启用AI客户端访问权限后,拥有以下任何Atlas角色的用户都可以授权AI客户端连接到组织的集群:
ORG_OWNERGROUP_OWNERGROUP_DATA_ACCESS_ADMINGROUP_DATA_ACCESS_READ_WRITEGROUP_DATA_ACCESS_READ_ONLYGROUP_STREAM_PROCESSING_OWNER
AI客户端对集群数据的访问权限受到两个限制中更严格的限制:授权用户的Atlas角色和组织的AI客户端访问权限模式。访问权限模式只能减少用户的访问权限,而永远不会授予超过用户角色允许的权限。示例,具有 GROUP_DATA_ACCESS_READ_ONLY角色的用户通过AI客户端具有只读访问访问权限,即使组织允许AI客户端读取和写入。
审核AI客户端活动
所有工具调用均归属于对发出调用的AI客户端进行授权的单个用户。您可以在Atlas 审核日志中识别哪个用户执行了每个动作。
Atlas记录 App Connections 的新Atlas 审核事件,并将委派上下文添加到现有Atlas 审核事件,以便您将通过AI客户端执行的操作与其他活动区分开来。
要学习;了解Atlas如何将每个动作归因于单个用户,请参阅安全、监管和可审核性。
注意
只读Atlas Administration API调用不会记录在Atlas 审核日志中。这是现有的Atlas行为,并非AI客户端访问权限所特有。
启用AI客户端访问
要为您的组织启用AI客户端访问权限,请完成以下步骤:
AI客户端访问方式
AI客户端访问权限:
读取: AI客户端可以运行读取操作,包括
find、aggregate、count、list-collections、list-indexes和模式检查。读取和写入: AI客户端可以运行读取操作和写入操作,包括
insert-many、update-many、create-collection和create-index。已禁用:任何AI客户端都无法连接到您的组织。
配置模式之外的工具不会在AI客户端会话中注册,对客户端不可见。示例,在读取模式下,写入工具不会出现在客户端的可用工具列表中。
在组织范围内禁用访问
要停止所有AI客户端访问权限组织,请将访问权限模式设立为已禁用。这会阻止任何新的连接,并立即终止连接到组织的每个AI客户端的现有控制平面访问权限。通过客户端已创建的工件(例如数据库用户)进行的数据平面访问权限将继续有效。
个人用户可以随时从Atlas用户界面撤销自己的连接。
AI客户端访问生命周期
默认下, AI客户端代表用户的访问权限在不活动 7 天后结束,或从最初授予访问权限之日起 30 天结束,无论活动如何。当访问权限结束时,用户必须通过AI客户端的插件重新进行身份验证,才能重新连接AI客户端。
要学习;了解AI客户端如何使用短期凭证连接到数据库,请参阅安全、监管和可审核性。
作为组织所有者,您可以缩短组织的最大令牌生命周期。减少最大生命周期会缩短连接无需重新身份验证即可保持活动状态的时间窗口。
如果您依赖身份提供商(IdP) 来管理Atlas访问权限,请缩短令牌最长寿命,以便您在 IdP 中所做的访问权限更改更快生效。示例,如果您在 IdP 中撤销用户的访问权限,则较短的令牌生命周期会缩短AI客户端在必须重新进行身份验证之前可以继续代表该用户执行操作的时间。
限制
AI客户端访问权限适用于组织级别。您无法设立每用户、每集群或每客户端的访问权限控制,并且访问权限模式适用于整个组织。
AI客户端访问权限也有Atlas App Connections 的限制,包括但不限于无法:
限制特定AI客户端的访问权限
撤销单个用户作为组织所有者的连接
委派用户权限的子集
了解详情
有关AI客户端访问权限基础上的委托访问概念,包括授权、同意和生命周期,请参阅Atlas App Connections 概述。