Autentimine
Kaks volitust — API-võti masinatele, sessioon konsoolile — ja reeglid, mis hoiavad neid lahus.
Kahte tüüpi volitused
API võtab vastu API-võtme. Konsool võtab vastu sessiooniküpsise. Need ei ole vahetatavad ja API jõustab seda, mitte ei otsusta päringu kaupa, kas küpsis pidi seal olema.
Sessiooniküpsisega autenditud päring saab 403 api_key_required, koos sõnumiga, mis osutab konsooli võtmelehele. See on meelega: kuna API-sse ei vii ühtegi küpsisega autenditud teed, pole ristsaidilisel päringul midagi võltsida.
Päis
Saada võti bearer-tokenina. Võti on eesliide, punkt ja saladus; eesliide identifitseerib rea, seega tühistamine on kohene ja nõuab ühte otsingut.
curl https://api.llmeu.com/v1/chat/completions \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.your-secret" \
-H "Content-Type: application/json" \
-d '{"model":"llmeu-auto","messages":[{"role":"user","content":"Hello"}]}'
Ulatused
Võti kannab ühte või mitut ulatust. Päring, mille võtmel puudub lõpp-punkti nõutav ulatus, lükatakse tagasi koodiga 403 insufficient_scope, enne kui keha parsitakse.
| Ulatus | Avab |
|---|---|
| inference | Vestluse lõpetamised, embeddingud ning mudelite loendi ja üksikasjade lõpp-punktid. |
| platform_read | Loeb sinu organisatsiooni: profiil, võtmed, kasutus, jäljed ja poliitikad. |
| platform_write | Lood ja tühistad võtmeid ning lood või muudad poliitikaid. See on ulatus, mis muudab, kes mida tohib, seega loo see teadlikult. |
Ulatuseid kontrollitakse lõpp-punkti kaupa, mitte võtme kaupa. Võti, millel on platform_read, ei saa mänguväljaku kaudu krediiti kulutada.
Võtme loomine
Konsoolis või platvormi API kaudu võtmega, millel on juba platform_write. Saladus näidatakse üks kord, selle loomisel: salvestatakse ainult scrypti räsi, seega keegi — ka meie mitte — ei saa seda tagasi lugeda.
curl -X POST https://api.llmeu.com/platform/v1/api-keys \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.a-platform-write-key" \
-H "Content-Type: application/json" \
-d '{"name":"ci","scopes":["inference"]}'
Haldustoimingud konsoolis — poliitikad, meeskond, seaded, krediit, võtmete tühistamine — on ainult omanikule või adminile, olenemata sellest, milliseid ulatusi võti kannab.
Tühistamine ja see, mis võti ei ole
Võti kuulub organisatsioonile ja organisatsioon tuletatakse võtmest endast — mitte kunagi päringu kehas olevast väljast, seega kutsuja ei saa viisakalt paludes pöörduda teise rentniku poole. Tühistamine jõustub järgmisel päringul. Rotatsioon tähendab teise võtme loomist, liikluse üleviimist ja seejärel esimese tühistamist; ülekattuvat akent pole võimalik seadistada.
Konsooli jaoks
Sisselogimine, parooli taastamine ja aadressi kinnitamine on dokumenteeritud koos konsooliga. OAuthi, SAMLi ega isiklikku juurdepääsuluba ei ole: konsool kasutab sessiooniküpsist, API kasutab võtmeid.