Доступ к базам и обмен между организациями
Кто в организации видит и изменяет базу знаний, что делают владелец, администратор и главный администратор, как выдать другой организации доступ к базе только для чтения, как его отозвать и что попадает в аудит.
База знаний принадлежит организации (тенанту), и права на неё определяются ролью участника в этой организации. Эта статья описывает модель доступа внутри организации и межорганизационный обмен базами в режиме «Только чтение». Общая модель ролей описана в статье Организации, роли и доступ.
Доступ внутри организации
Все участники организации видят все её базы знаний: список баз, документы, фрагменты, вкладку «Тестирование поиска». Отдельного переключателя «личная база» и «база команды» в текущем интерфейсе нет; поле permission со значениями me и team сохранено в API для совместимости, но видимость баз внутри организации оно не ограничивает.
| Действие | Кто может |
|---|---|
| Просмотр баз, документов и фрагментов, проверка поиска, использование в чате | Любой участник организации |
| Загрузка, обработка, включение и выключение, удаление документов, правка фрагментов и метаданных | Любой участник организации, в которой находится база |
| Создание базы, изменение названия, описания и настроек обработки, удаление базы | Владелец или администратор организации |
| Любые действия в любой организации | Главный администратор системы |
Главный администратор, переключившись в консоли на конкретную организацию, видит только её базы; без переключения ему доступны ресурсы всех организаций. Ограничить доступ к базе части сотрудников внутри организации можно на уровне ассистентов: ассистент открывается всем или выбранным пользователям, а базы, подключённые к нему, определяют, что он видит.
Примечание
Если сотрудник не должен видеть документы базы, его не следует делать участником организации, в которой эта база находится. Для изолированных наборов документов создавайте отдельные организации.
Доступ другой организации
Главный администратор может открыть базу другой организации для чтения, не копируя данные:
- На карточке базы откройте меню и выберите «Доступ другим тенантам».
- Выберите организацию-получателя и нажмите «Выдать доступ». В том же окне действующие разрешения отзываются кнопкой «Отозвать».
Разрешение действует для всех участников организации-получателя. У них база отображается с отметкой «Только чтение» и пояснением «Общий датасет». Что можно получателю: искать по базе, открывать и скачивать документы, подключать базу к своим ассистентам и использовать в проверке поиска. Что нельзя: загружать, переименовывать, повторно обрабатывать и удалять документы, менять фрагменты, теги, граф и настройки. Конфигурация обработки и коннектора общей базы получателю не показывается.
Технические свойства разрешения:
- база, документы и индекс остаются у исходной организации, копий не создаётся;
- разрешение привязано к паре «база, организация-получатель» и к текущему владельцу базы; передача владения, удаление базы или отключение одной из организаций прекращает доступ;
- нет шаблонов «всем», делегирования и транзитивного доступа; получатель не может передать базу дальше;
- выдавать и отзывать разрешения может только главный администратор; администратор организации, пользователь и API-ключ организации этого не могут;
- векторы запросов строятся моделью эмбеддинга исходной базы, а чат-модель и реранкер берутся из настроек получателя.
Через API те же операции выполняются главным администратором в пользовательской сессии: GET /v1/kb_share/<kb_id> возвращает получателей, PUT /v1/kb_share/<kb_id> с телом {"tenant_id": "..."} выдаёт доступ, DELETE с тем же телом отзывает. Операции идемпотентны; выдача владельцу, несуществующей или отключённой организации отклоняется.
Отзыв доступа
Отзыв действует для всех новых проверок: следующий поиск, открытие документа и ответ ассистента получателя завершатся отказом. Уже скачанные файлы, прочитанные данные и история бесед не удаляются. Запрос, обработка которого началась до отзыва, может завершиться с данными, к которым доступ был на момент проверки.
Внимание
Выдача разрешения открывает базу всем действующим участникам организации-получателя, включая тех, кто присоединится позже. Перед выдачей проверьте состав получателя и наличие в базе персональных данных.
Профиль информационной безопасности, если он включён в установке, сохраняет более строгое правило: ассистенты используют только базы своей организации.
Аудит
В журнал действий попадают создание, изменение и удаление базы, загрузка и удаление документов, изменение метаданных, выдача и отзыв доступа другой организации (события kb.share.grant и kb.share.revoke). Выдача и запись события выполняются в одной транзакции: если событие записать не удалось, изменение разрешения откатывается. Главный администратор читает журнал в консоли /admin/audit; события также передаются во внешнее средство сбора журналов, если оно настроено.
Перед аудиторской проверкой полезно выполнить отрицательный тест: участник организации-получателя не должен иметь возможности загрузить документ в общую базу, а после отзыва не должен видеть её в списке.
Смежные материалы: Что такое база знаний, Коннекторы и синхронизация.
Спросить Сему