docs: align agent auth model and fix session test
This commit is contained in:
+27
-6
@@ -29,7 +29,7 @@ Crank - платформа для публикации внешних API в в
|
||||
- `Workspace` - tenant boundary;
|
||||
- `Operation` - интеграционный контракт;
|
||||
- `Agent` - curated MCP surface;
|
||||
- `Platform API key` и `Membership` - доступ к самой платформе;
|
||||
- `Agent key`, `Agent token` и `Membership` - доступ к самой платформе;
|
||||
- `Invocation log` и `Usage rollup` - observability слой.
|
||||
|
||||
`Operation` остается фундаментом интеграции, но tools больше не публикуются глобально. MCP публикует tools в контексте конкретного `workspace` и конкретного `agent`.
|
||||
@@ -44,7 +44,8 @@ Crank - платформа для публикации внешних API в в
|
||||
- secrets;
|
||||
- auth profiles;
|
||||
- agents;
|
||||
- platform API keys;
|
||||
- agent keys;
|
||||
- short-lived agent tokens;
|
||||
- logs и usage;
|
||||
- пользователей и роли.
|
||||
|
||||
@@ -59,10 +60,17 @@ Crank - платформа для публикации внешних API в в
|
||||
- `input_schema`
|
||||
- `input_mapping`
|
||||
- `execution_config`
|
||||
- `security_level`
|
||||
- `output_mapping`
|
||||
- `tool_description`
|
||||
- `status`
|
||||
|
||||
Принцип:
|
||||
|
||||
- уровень защиты определяется самой операцией;
|
||||
- агент не может ослабить обязательный режим доступа;
|
||||
- для более чувствительных данных требуется более строгий вид машинного credential.
|
||||
|
||||
### `Agent`
|
||||
|
||||
Является пользовательской MCP-поверхностью для LLM.
|
||||
@@ -75,6 +83,8 @@ Crank - платформа для публикации внешних API в в
|
||||
- формирует отдельный MCP endpoint;
|
||||
- решает проблему "одному агенту нельзя отдавать 100 tools сразу".
|
||||
|
||||
При этом `Agent` не определяет чувствительность операции, а только публикует ее в составе MCP-поверхности.
|
||||
|
||||
### `Platform access`
|
||||
|
||||
Отдельный слой, не связанный с upstream auth:
|
||||
@@ -83,7 +93,16 @@ Crank - платформа для публикации внешних API в в
|
||||
- `UserSession`
|
||||
- `Membership`
|
||||
- `Invitation`
|
||||
- `PlatformApiKey`
|
||||
- `AgentKey`
|
||||
- `IssuedAgentToken`
|
||||
|
||||
Принцип:
|
||||
|
||||
- пользовательская аутентификация и машинная аутентификация разделены;
|
||||
- длинноживущий доступ для вызова MCP tools привязан к конкретному агенту, а не к рабочей области целиком;
|
||||
- в открытой редакции базовый режим строится на статическом ключе агента;
|
||||
- в более защищенных редакциях используются короткоживущие и одноразовые токены;
|
||||
- промежуточная схема с workspace-scoped ключами рассматривается как переходная и подлежит замене.
|
||||
|
||||
### `Upstream secrets`
|
||||
|
||||
@@ -133,7 +152,8 @@ Crank - платформа для публикации внешних API в в
|
||||
- Controlled streaming operations поверх `Streamable HTTP`, REST SSE, gRPC server-streaming и WebSocket upstream.
|
||||
- `Agent` и привязка операций к агенту.
|
||||
- Agent-scoped MCP endpoints.
|
||||
- Platform API keys.
|
||||
- Agent-scoped machine credentials.
|
||||
- Short-lived MCP access tokens.
|
||||
- Workspace-scoped encrypted secrets для upstream access.
|
||||
- Workspace-scoped auth profiles для upstream access.
|
||||
- Product logs и usage aggregates.
|
||||
@@ -171,7 +191,7 @@ Crank - платформа для публикации внешних API в в
|
||||
|
||||
### Администратор workspace
|
||||
|
||||
1. Управляет API keys платформы.
|
||||
1. Управляет ключами AI-агентов и доверенных клиентов платформы.
|
||||
2. Управляет пользователями и ролями.
|
||||
3. Смотрит logs и usage.
|
||||
|
||||
@@ -266,7 +286,8 @@ GraphQL в MCP публикуется как фиксированная опер
|
||||
- `StreamSession`
|
||||
- `AsyncJobHandle`
|
||||
- `AuthProfile`
|
||||
- `PlatformApiKey`
|
||||
- `AgentKey`
|
||||
- `IssuedAgentToken`
|
||||
- `UserSession`
|
||||
- `InvocationLog`
|
||||
- `UsageRollup`
|
||||
|
||||
Reference in New Issue
Block a user