Parcourir la documentation

Contrôle d’accès

OOMOL Connector fournit un contrôle d’accès précis pour chaque connexion. Vous pouvez restreindre séparément l’autorisation du fournisseur, les opérations qu’une connexion peut appeler et les membres de la Team qui peuvent l’utiliser. Vous pouvez aussi connecter plusieurs fois le même compte d’App afin d’attribuer des ensembles d’opérations différents à différents membres.

Les capacités d’un appel correspondent à l’intersection de ces limites de permissions :

Provider OAuth scopes

Personal or Team connection access

Allowed actions

CLI, MCP, or SDK identity scope

Actions that can be executed

Un particulier décide ce que son compte fournisseur autorise OOMOL à faire et quelles opérations une connexion permet. Les créateurs et administrateurs de Team décident des connexions accessibles à chaque membre. Les opérations qu’un membre peut appeler proviennent des connexions auxquelles il a accès.

Contrôle d’accès personnel

La personne qui connecte un compte gère cette connexion :

ContrôleEmplacement de gestion
Connecter ou déconnecter un compte d’AppConnections
Sélectionner ou mettre à jour les scopes OAuthLa page de connexion de l’App
Inspecter et configurer les opérations autorisées pour une connexionAction access sur la page de connexion de l’App
Remplacer les clés API, les identifiants personnalisés ou l’autorisationLa page de connexion de l’App
Créer, renouveler ou révoquer les clés API ConnectorAPI Keys

Lorsqu’une connexion prend en charge des scopes OAuth sélectionnables, Console affiche la liste des permissions avant la redirection vers le fournisseur. Sélectionnez uniquement les scopes nécessaires à la tâche et n’activez les permissions à haut risque que lorsque cela est indispensable.

Tous les fournisseurs ne permettent pas de sélectionner individuellement les scopes dans OOMOL. La page d’autorisation du fournisseur constitue la référence finale. Mettez à jour ou reconnectez le compte pour réduire les scopes existants, ou déconnectez la connexion pour cesser complètement de l’utiliser.

Gérer les Connections personnelles dans Console →

Opérations appelables

Chaque opération déclare les scopes ou permissions du fournisseur nécessaires à son exécution. Une opération ne doit être disponible pour un appelant que lorsque toutes ces conditions sont remplies :

  1. La connexion correspondante est active.
  2. L’autorisation du fournisseur comprend les scopes requis par l’opération.
  3. La politique d’accès personnelle ou de Team autorise l’opération.
  4. L’identité CLI, MCP ou SDK actuelle peut utiliser la connexion correspondante.

Ouvrez Connections dans Console, puis l’App concernée pour examiner les schémas des opérations et les scopes requis. Utilisez Action access pour configurer les opérations autorisées par la connexion :

  • Unrestricted rend disponibles toutes les opérations, Proxy et call_tool.
  • Custom limits autorise uniquement les opérations explicitement sélectionnées et désactive Proxy et call_tool.

Boîte de dialogue de configuration d’Action access avec les options Unrestricted et Custom limits, et des contrôles groupés de liste d’opérations autorisées

Une opération dont les scopes sont absents nécessite une mise à jour de l’autorisation du fournisseur. Une opération refusée par la politique ne doit pas apparaître dans les résultats de découverte, et son exécution directe est rejetée.

Pour une connexion personnelle, configurez les opérations appelables dans Action access. Les scopes OAuth et l’état de la connexion limitent toujours l’ensemble effectif. Les connexions de Team utilisent la même configuration des opérations ; les membres reçoivent les opérations autorisées lorsqu’ils obtiennent l’accès à une connexion.

Contrôle d’accès de la Team

Les permissions de Team ajoutent un contrôle d’accès aux connexions au-dessus de l’autorisation du fournisseur. Une Team ne configure pas directement une liste d’opérations autorisées pour chaque membre. Configurez Action access pour chaque connexion, puis utilisez Member access pour déterminer qui peut l’utiliser.

Dans Member access, choisissez l’une des deux étendues d’accès à la connexion :

  • Whole Team permet à tous les membres de la Team d’utiliser la connexion.
  • Selected members limite l’utilisation aux membres explicitement sélectionnés.

Boîte de dialogue de configuration de Member access avec les options Whole Team et Selected members et les contrôles de sélection des membres

ContrôleEmplacement de gestion
Ajouter ou supprimer des membresTeam management
Attribuer les rôles Admin ou MemberLa liste des membres de la Team
Activer ou désactiver des membresLa liste des membres de la Team
Configurer les membres qui peuvent utiliser une connexionMember access sur la connexion
Configurer les opérations autorisées par une connexionAction access sur la connexion

Les opérations qu’un membre peut appeler correspondent à l’union des opérations autorisées par toutes les connexions auxquelles il a accès. Avec Unrestricted, les scopes OAuth et les permissions propres au compte fournisseur limitent toujours les capacités effectives.

Attribuer des permissions différentes à différents membres

Une connexion possède une configuration Action access et une configuration Member access. Lorsque le même compte d’App doit fournir des capacités différentes selon les membres, connectez-le plusieurs fois et configurez chaque connexion séparément.

Par exemple, créez deux connexions pour le même compte Gmail :

  1. E-mails en lecture seule : dans Action access, autorisez uniquement les opérations de recherche, de lecture et de téléchargement des e-mails. Dans Member access, sélectionnez les membres qui doivent seulement lire les e-mails.
  2. Envoi d’e-mails : autorisez les opérations nécessaires à l’envoi, puis attribuez cette connexion aux membres autorisés à envoyer au nom de la Team. S’ils doivent également lire les e-mails, ajoutez les opérations de lecture correspondantes.

Le même compte Gmail connecté deux fois, avec l’accès des membres et le scope d’appel des opérations configurés indépendamment pour chaque connexion

Les membres peuvent découvrir et appeler uniquement les opérations autorisées des connexions auxquelles ils ont accès. Si un membre est affecté à plusieurs connexions, ses permissions effectives correspondent à l’union des opérations autorisées par ces connexions.

Les membres peuvent utiliser les capacités accordées via un CLI, MCP ou un autre point d’entrée pris en charge et limité à la Team, sans recevoir les jetons bruts du fournisseur.

Gérer l’accès de la Team dans Console →

Qui peut gérer l’accès

IdentitéResponsabilité
Propriétaire de la connexionChoisit les scopes du fournisseur et peut réautoriser ou déconnecter le compte
Créateur de la TeamGère la Team, les membres, les rôles ainsi que l’accès des membres et aux opérations pour chaque connexion ; possède un accès par défaut aux connexions
Administrateur de la TeamAide à gérer les membres, les rôles et les paramètres de permissions des connexions
Membre de la TeamUtilise les connexions auxquelles il a accès et les opérations qu’elles autorisent, sans lire les identifiants bruts

Le forfait Team est facturé par siège. Consultez les sièges et les frais actuels dans la page Billing de Console. Les permissions peuvent aussi dépendre du forfait, du statut du membre et de l’autorisation propre au compte fournisseur.

Opérations courantes

Réduire les permissions d’une connexion personnelle

  1. Ouvrez Connections dans Console.
  2. Ouvrez l’App et la connexion concernées.
  3. Choisissez de mettre à jour l’autorisation ou de vous reconnecter.
  4. Supprimez les scopes facultatifs devenus inutiles et confirmez sur la page du fournisseur.

Suspendre l’accès d’un membre

  1. Ouvrez Team management et sélectionnez la bonne Team.
  2. Désactivez le membre ou révoquez uniquement son accès à la connexion.
  3. Vérifiez que les appels ultérieurs utilisant cette identité de Team ne disposent plus de l’accès correspondant.

Désactiver un membre ne supprime pas la connexion au fournisseur de la Team. Déconnecter le compte fournisseur affecte tous les appels qui dépendent de cette connexion.

Accès et confirmation d’exécution

Même lorsqu’une opération est autorisée, confirmez la connexion cible, l’opération et les paramètres finaux avant qu’un Agent n’envoie des messages, ne modifie des données externes, n’étende le partage ou ne supprime du contenu.

Que sont Proxy et call_tool ?

CapacitéFonctionPourquoi Custom limits la désactive
ProxyUtilise les identifiants de la connexion pour interroger directement une API de fournisseur lorsqu’un endpoint n’a pas été modélisé sous forme d’opérationL’endpoint et la méthode demandés se trouvent hors de la liste d’opérations sélectionnée
call_toolPour les Apps dotées d’outils MCP dynamiques, appelle un outil MCP en amont avec son nom et ses argumentsLes outils en amont ne sont pas nécessairement modélisés individuellement comme opérations sélectionnables, et leur liste peut changer

Proxy et call_tool restent limités par l’autorisation du fournisseur de la connexion, mais une liste d’opérations nommées ne peut pas les contraindre complètement. Custom limits ferme ces deux chemins afin que les appels atteignent uniquement les opérations explicitement sélectionnées. Utilisez Unrestricted seulement si l’accès à une API non modélisée ou à des outils MCP dynamiques est nécessaire, et réduisez Member access en conséquence.

Poursuivez avec Gestion des Teams pour les rôles de Team et les limites d’accès des membres.