auth: cut over community machine access to agent keys
This commit is contained in:
+8
-8
@@ -175,18 +175,18 @@
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/archive`
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/bindings`
|
||||
- `DELETE /api/admin/workspaces/{workspace_id}/agents/{agent_id}/bindings/{operation_id}`
|
||||
- `GET /api/admin/workspaces/{workspace_id}/agents/{agent_id}/keys`
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/keys`
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/keys/{key_id}/revoke`
|
||||
- `DELETE /api/admin/workspaces/{workspace_id}/agents/{agent_id}/keys/{key_id}`
|
||||
- `GET /api/admin/workspaces/{workspace_id}/agents/{agent_id}/platform-api-keys`
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/platform-api-keys`
|
||||
- `POST /api/admin/workspaces/{workspace_id}/agents/{agent_id}/platform-api-keys/{key_id}/revoke`
|
||||
- `DELETE /api/admin/workspaces/{workspace_id}/agents/{agent_id}/platform-api-keys/{key_id}`
|
||||
|
||||
Контракт:
|
||||
|
||||
- `POST /agents/{agent_id}/keys` возвращает metadata ключа и одноразовый `secret`;
|
||||
- `POST /agents/{agent_id}/platform-api-keys` возвращает metadata ключа и одноразовый `secret`;
|
||||
- полное значение ключа доступно только в create-response;
|
||||
- list endpoints возвращают только metadata, `prefix`, `status`, `scopes`, `expires_at` и `last_used_at`;
|
||||
- ключ агента принадлежит одному `agent` и не должен использоваться как основной рабочий токен вызова в целевой защищенной схеме;
|
||||
- ключ агента используется для получения короткоживущего токена доступа к MCP endpoint.
|
||||
- в `Community` ключ агента является основным машинным credential;
|
||||
- в коммерческих редакциях этот же ключ используется как исходный credential для более строгих токенных режимов.
|
||||
|
||||
### 5.7. Token issuance
|
||||
|
||||
@@ -199,7 +199,7 @@
|
||||
|
||||
- `POST /mcp-auth/v1/token` выдает короткоживущий токен доступа для операций уровня `elevated`;
|
||||
- `POST /mcp-auth/v1/token/one-time` выдает одноразовый токен для операций уровня `strict`;
|
||||
- открытая редакция может не использовать эти конечные точки и работать только со статическим ключом агента;
|
||||
- открытая редакция работает только со статическим ключом агента и не обязана реализовывать эти конечные точки;
|
||||
- детальная схема уровней и режимов доступа зафиксирована в `docs/agent-auth-model.md`.
|
||||
|
||||
### 5.8. Observability
|
||||
|
||||
Reference in New Issue
Block a user