Управление доступом
OOMOL Connector предоставляет детальный контроль доступа для каждой connection. Можно отдельно ограничить авторизацию провайдера, actions, доступные подключению, и участников Team, которые могут его использовать. Один аккаунт App можно подключить несколько раз, чтобы предоставить разным участникам разные наборы actions.
Возможности вызова определяются пересечением следующих границ permissions:
Provider OAuth scopes
∩
Personal or Team connection access
∩
Allowed actions
∩
CLI, MCP, or SDK identity scope
↓
Actions that can be executed
Отдельный пользователь решает, какие действия его аккаунт провайдера разрешает OOMOL и какие actions допускает connection. Создатели и администраторы Team решают, какие connections доступны каждому участнику. Вызываемые участником actions поступают из доступных ему connections.
Управление personal access
Подключивший аккаунт пользователь управляет этой connection:
| Управление | Где настраивать |
|---|---|
| Подключить или отключить аккаунт App | Connections |
| Выбрать или обновить OAuth scopes | Страница connection App |
| Просмотреть и настроить actions, разрешённые для connection | Action access на странице connection App |
| Заменить API keys, custom credentials или authorization | Страница connection App |
| Создать, сменить или отозвать Connector API keys | API Keys |
Если connection поддерживает выбор OAuth scopes, Console показывает список permissions перед перенаправлением к провайдеру. Выбирайте только необходимые для задачи scopes и включайте разрешения высокого риска только при необходимости.
Не каждый провайдер поддерживает выбор отдельных scopes в OOMOL. Окончательные разрешения определяются на странице авторизации провайдера. Обновите или подключите аккаунт повторно, чтобы сократить существующие scopes, либо отключите connection, чтобы полностью прекратить её использование.
Управлять personal Connections в Console →
Вызываемые actions
Каждый action объявляет scopes или permissions провайдера, необходимые для выполнения. Action должен быть доступен вызывающей стороне, только если выполнены все условия:
- Соответствующая connection активна.
- Авторизация провайдера включает scopes, необходимые action.
- Personal policy или policy Team разрешает action.
- Текущая identity CLI, MCP или SDK может использовать соответствующую connection.
Откройте Connections в Console, затем нужное App, чтобы посмотреть схемы actions и требуемые scopes. Используйте Action access, чтобы настроить actions, разрешённые connection:
- Unrestricted делает доступными все actions, Proxy и
call_tool. - Custom limits разрешает только явно выбранные actions и отключает Proxy и
call_tool.

Action с отсутствующими scopes требует обновления авторизации провайдера. Action, запрещённый policy, не должен появляться в результатах обнаружения, а его прямое выполнение отклоняется.
Для personal connection настройте набор вызываемых actions в Action access. OAuth scopes и состояние connection по-прежнему ограничивают фактический набор. Connections Team используют ту же конфигурацию actions; участники получают разрешённые actions вместе с доступом к connection.
Управление доступом Team
Permissions Team добавляют контроль доступа к connections поверх авторизации провайдера. Team не задаёт список разрешённых actions непосредственно для отдельного участника. Настройте Action access каждой connection, затем используйте Member access, чтобы выбрать пользователей connection.
В Member access выберите один из двух диапазонов доступа:
- Whole Team позволяет использовать connection всем участникам Team.
- Selected members позволяет использовать connection только явно выбранным участникам.

| Управление | Где настраивать |
|---|---|
| Добавить или удалить участников | Team management |
| Назначить роли Admin или Member | Список участников Team |
| Включить или отключить участников | Список участников Team |
| Настроить участников, которые могут использовать connection | Member access в connection |
| Настроить actions, разрешённые connection | Action access в connection |
Вызываемые участником actions представляют объединение actions, разрешённых всеми доступными ему connections. Даже при выборе Unrestricted OAuth scopes и собственные permissions аккаунта провайдера ограничивают фактические возможности.
Назначьте разные permissions разным участникам
У connection есть одна конфигурация Action access и одна конфигурация Member access. Если один аккаунт App должен предоставлять разные возможности разным участникам, подключите его несколько раз и настройте каждую connection отдельно.
Например, создайте две connections для одного аккаунта Gmail:
- Почта только для чтения: в Action access разрешите только actions поиска, чтения и скачивания почты. В Member access выберите участников, которым нужно только читать почту.
- Отправка почты: разрешите actions для отправки почты, затем назначьте эту connection участникам, которые могут отправлять сообщения от имени Team. Если им также нужно читать почту, добавьте соответствующие read actions.

Участники могут обнаруживать и вызывать только разрешённые actions из доступных им connections. Если участнику назначено несколько connections, его фактические permissions представляют объединение разрешённых ими actions.
Участники могут использовать предоставленные возможности через CLI, MCP или другую поддерживаемую точку входа в scope Team, но не получают необработанные токены провайдера.
Управлять доступом Team в Console →
Кто может управлять доступом
| Identity | Ответственность |
|---|---|
| Владелец connection | Выбирает scopes провайдера и может повторно авторизовать или отключить аккаунт |
| Создатель Team | Управляет Team, участниками, ролями, member access и action access каждой connection; имеет доступ к connections по умолчанию |
| Администратор Team | Помогает управлять участниками, ролями и настройками permissions connections |
| Участник Team | Использует доступные connections и разрешённые ими actions, не читая необработанные credentials |
Тариф Team оплачивается за каждое место. Текущие места и начисления доступны в разделе Billing в Console. Permissions также могут зависеть от тарифа, статуса участника и авторизации самого аккаунта провайдера.
Распространённые операции
Сократите permissions personal connection
- Откройте Connections в Console.
- Откройте нужные App и connection.
- Выберите обновление авторизации или повторное подключение.
- Удалите ненужные optional scopes и подтвердите изменения на странице провайдера.
Приостановите доступ участника
- Откройте Team management и выберите нужную Team.
- Отключите участника или отзовите только его доступ к connection.
- Убедитесь, что последующие вызовы с identity этой Team больше не имеют соответствующего доступа.
Отключение участника не удаляет connection провайдера Team. Отключение аккаунта провайдера влияет на все вызовы, зависящие от этой connection.
Доступ и подтверждение выполнения
Даже если action разрешён, проверяйте целевую connection, action и окончательные параметры, прежде чем Agent отправит сообщения, изменит внешние данные, расширит общий доступ или удалит содержимое.
Что такое Proxy и call_tool?
| Возможность | Что делает | Почему Custom limits её отключает |
|---|---|---|
| Proxy | Использует credentials connection для прямого запроса к API провайдера, когда endpoint не смоделирован как action | Запрашиваемые endpoint и метод находятся вне выбранного списка разрешённых actions |
call_tool | Для Apps с динамическими MCP tools вызывает upstream MCP tool по имени и аргументам | Не каждый upstream tool моделируется как отдельный выбираемый action, а список tools может меняться |
Proxy и call_tool по-прежнему ограничены авторизацией провайдера connection, но список именованных actions не может полностью их ограничить. Custom limits закрывает оба пути, чтобы вызовы могли достигать только явно выбранных actions. Используйте Unrestricted, только когда нужен доступ к немоделированному API или динамическим MCP tools, и соответствующим образом сужайте Member access.
Перейдите к разделу Управление Teams, чтобы узнать о ролях Team и границах доступа участников.
Wanta