作为 Organization Owner,您可以控制 AI 客户端是否可以通过用户委托的访问连接到您的 Atlas 组织,以及这些客户端可以获得的访问级别。在您启用 AI 客户端访问之前,AI 客户端无法连接到您的组织。
Atlas 默认对现有组织和 现有 Atlas user 创建的 新组织 禁用 AI 客户端访问。Atlas 默认对新用户在创建 Atlas 账户时创建的组织启用 AI 客户端访问。
启用AI客户端访问权限后, AI客户端必须获得Atlas 用户授权才能代表该用户执行操作。 AI客户端使用其授权Atlas用户的现有Atlas权限进行操作,并且不能超出这些权限。用户读取或修改集群数据的能力由该用户的Atlas角色和组织的访问权限模式控制。在启用AI客户端访问权限之前,请在用户角色和数据库访问中查看哪些角色可以将AI客户端连接到您的集群。
您可以在 Atlas UI 中管理 AI 客户端访问设置。
用户角色和数据库访问
启用 AI 客户端访问权限后,拥有以下任何 Atlas 角色的用户都可以授权 AI 客户端连接到组织的集群:
ORG_OWNERGROUP_OWNERGROUP_DATA_ACCESS_ADMINGROUP_DATA_ACCESS_READ_WRITEGROUP_DATA_ACCESS_READ_ONLYGROUP_STREAM_PROCESSING_OWNER
AI客户端对集群数据的访问权限受到两个限制中更严格的限制:授权用户的Atlas角色和组织的AI客户端访问权限模式。访问权限模式只能减少用户的访问权限,而永远不会授予超过用户角色允许的权限。示例,具有 GROUP_DATA_ACCESS_READ_ONLY角色的用户通过AI客户端具有只读访问访问权限,即使组织允许AI客户端读取和写入。
Atlas 审核 AI 客户端活动
所有工具调用都归因于授权调用的 AI 客户端的个人用户。您可以在 Atlas 审核日志中查看每个操作的执行用户。
Atlas 为应用连接记录新的 Atlas 审核事件,并将委托上下文添加到现有 Atlas 审核事件,以便您可以将通过 AI 客户端执行的操作与其他活动区分开来。
要了解 Atlas 如何将每个操作归因于个人用户,请参阅 安全性、治理和可审计性。
注意
只读 Atlas Administration API 调用不会记录在 Atlas 审核日志中。这是 Atlas 现有的行为,与 AI 客户端访问无关。
启用 AI 客户端访问
要为您的组织启用 AI 客户端访问,请完成以下步骤:
AI 客户端访问模式
AI 客户端访问支持以下模式:
读取:AI 客户端可以运行读取操作,包括
find、aggregate、count、list-collections、list-indexes和模式检查。读取和写入:AI 客户端可以运行读取操作和写入操作,包括
insert-many、update-many、create-collection和create-index。已禁用:没有 AI 客户端可以连接到您的组织。
未与 AI 客户端会话注册的配置模式外的工具对客户端不可见。示例,在读取模式下,写入工具不会出现在客户端的可用工具列表中。
关闭组织范围内的访问
要停止所有 AI 客户端对组织的访问,请将访问模式设置为禁用。这可防止任何新连接,并立即结束连接到组织的每个 AI 客户端的现有控制平面访问。通过客户端已创建的文物(例如数据库用户)进行的数据平面访问将继续工作。
个人用户可以随时从 Atlas 用户界面撤销自己的连接。
AI 客户端访问生命周期
默认情况下,AI 客户端代表用户进行访问的权限在不活动 7 天后结束,或者从初始授予访问权限开始的 30 天后结束(不考虑活动性)。当此访问结束时,用户必须通过 AI 客户端的插件重新进行身份验证,以重新连接 AI 客户端。
要了解 AI 客户端如何使用短期凭证连接到数据库,请参阅 安全、治理和可审计性。
作为 Organization Owner,您可以缩短组织的最长词元生命周期。缩短最长生命周期可以缩短连接在没有重新身份验证的情况下保持活跃的时间窗口。
如果您依赖身份提供程序 (IdP) 来管理 Atlas 访问,请减少最长令牌生命周期,以便您在 IdP 中做出的访问更改能更快生效。例如,如果您在 IdP 中撤销用户的访问权限,较短的令牌生命周期可以减少 AI 客户端在重新进行身份验证之前可以继续代表该用户操作的时间。
限制
AI 客户端访问在组织级别应用。您无法设置每个用户、每个集群或每个客户端访问控制,访问模式应用于整个组织。
AI 客户端访问还共享 Atlas 应用连接的限制,包括但不限于无法:
限制对特定 AI 客户端的访问
作为 Organization Owner 撤销单个用户的连接
委托用户权限的子集
有关限制的完整列表,请参阅 限制。
了解详情
关于是 AI 客户端访问基础的委托访问概念,包括授权、同意和生命周期,请参阅 Atlas 应用连接概述。