Открыть документацию

Управление доступом

OOMOL Connector предоставляет детальный контроль доступа для каждой connection. Можно отдельно ограничить авторизацию провайдера, actions, доступные подключению, и участников Team, которые могут его использовать. Один аккаунт App можно подключить несколько раз, чтобы предоставить разным участникам разные наборы actions.

Возможности вызова определяются пересечением следующих границ permissions:

Provider OAuth scopes

Personal or Team connection access

Allowed actions

CLI, MCP, or SDK identity scope

Actions that can be executed

Отдельный пользователь решает, какие действия его аккаунт провайдера разрешает OOMOL и какие actions допускает connection. Создатели и администраторы Team решают, какие connections доступны каждому участнику. Вызываемые участником actions поступают из доступных ему connections.

Управление personal access

Подключивший аккаунт пользователь управляет этой connection:

УправлениеГде настраивать
Подключить или отключить аккаунт AppConnections
Выбрать или обновить OAuth scopesСтраница connection App
Просмотреть и настроить actions, разрешённые для connectionAction access на странице connection App
Заменить API keys, custom credentials или authorizationСтраница connection App
Создать, сменить или отозвать Connector API keysAPI Keys

Если connection поддерживает выбор OAuth scopes, Console показывает список permissions перед перенаправлением к провайдеру. Выбирайте только необходимые для задачи scopes и включайте разрешения высокого риска только при необходимости.

Не каждый провайдер поддерживает выбор отдельных scopes в OOMOL. Окончательные разрешения определяются на странице авторизации провайдера. Обновите или подключите аккаунт повторно, чтобы сократить существующие scopes, либо отключите connection, чтобы полностью прекратить её использование.

Управлять personal Connections в Console →

Вызываемые actions

Каждый action объявляет scopes или permissions провайдера, необходимые для выполнения. Action должен быть доступен вызывающей стороне, только если выполнены все условия:

  1. Соответствующая connection активна.
  2. Авторизация провайдера включает scopes, необходимые action.
  3. Personal policy или policy Team разрешает action.
  4. Текущая identity CLI, MCP или SDK может использовать соответствующую connection.

Откройте Connections в Console, затем нужное App, чтобы посмотреть схемы actions и требуемые scopes. Используйте Action access, чтобы настроить actions, разрешённые connection:

  • Unrestricted делает доступными все actions, Proxy и call_tool.
  • Custom limits разрешает только явно выбранные actions и отключает Proxy и call_tool.

Диалог настройки Action access с вариантами Unrestricted и Custom limits и сгруппированными элементами списка разрешённых actions

Action с отсутствующими scopes требует обновления авторизации провайдера. Action, запрещённый policy, не должен появляться в результатах обнаружения, а его прямое выполнение отклоняется.

Для personal connection настройте набор вызываемых actions в Action access. OAuth scopes и состояние connection по-прежнему ограничивают фактический набор. Connections Team используют ту же конфигурацию actions; участники получают разрешённые actions вместе с доступом к connection.

Управление доступом Team

Permissions Team добавляют контроль доступа к connections поверх авторизации провайдера. Team не задаёт список разрешённых actions непосредственно для отдельного участника. Настройте Action access каждой connection, затем используйте Member access, чтобы выбрать пользователей connection.

В Member access выберите один из двух диапазонов доступа:

  • Whole Team позволяет использовать connection всем участникам Team.
  • Selected members позволяет использовать connection только явно выбранным участникам.

Диалог настройки Member access с вариантами Whole Team и Selected members и элементами выбора участников

УправлениеГде настраивать
Добавить или удалить участниковTeam management
Назначить роли Admin или MemberСписок участников Team
Включить или отключить участниковСписок участников Team
Настроить участников, которые могут использовать connectionMember access в connection
Настроить actions, разрешённые connectionAction access в connection

Вызываемые участником actions представляют объединение actions, разрешённых всеми доступными ему connections. Даже при выборе Unrestricted OAuth scopes и собственные permissions аккаунта провайдера ограничивают фактические возможности.

Назначьте разные permissions разным участникам

У connection есть одна конфигурация Action access и одна конфигурация Member access. Если один аккаунт App должен предоставлять разные возможности разным участникам, подключите его несколько раз и настройте каждую connection отдельно.

Например, создайте две connections для одного аккаунта Gmail:

  1. Почта только для чтения: в Action access разрешите только actions поиска, чтения и скачивания почты. В Member access выберите участников, которым нужно только читать почту.
  2. Отправка почты: разрешите actions для отправки почты, затем назначьте эту connection участникам, которые могут отправлять сообщения от имени Team. Если им также нужно читать почту, добавьте соответствующие read actions.

Один аккаунт Gmail подключён дважды, а member access и scope вызовов actions независимо настроены для каждой connection

Участники могут обнаруживать и вызывать только разрешённые actions из доступных им connections. Если участнику назначено несколько connections, его фактические permissions представляют объединение разрешённых ими actions.

Участники могут использовать предоставленные возможности через CLI, MCP или другую поддерживаемую точку входа в scope Team, но не получают необработанные токены провайдера.

Управлять доступом Team в Console →

Кто может управлять доступом

IdentityОтветственность
Владелец connectionВыбирает scopes провайдера и может повторно авторизовать или отключить аккаунт
Создатель TeamУправляет Team, участниками, ролями, member access и action access каждой connection; имеет доступ к connections по умолчанию
Администратор TeamПомогает управлять участниками, ролями и настройками permissions connections
Участник TeamИспользует доступные connections и разрешённые ими actions, не читая необработанные credentials

Тариф Team оплачивается за каждое место. Текущие места и начисления доступны в разделе Billing в Console. Permissions также могут зависеть от тарифа, статуса участника и авторизации самого аккаунта провайдера.

Распространённые операции

Сократите permissions personal connection

  1. Откройте Connections в Console.
  2. Откройте нужные App и connection.
  3. Выберите обновление авторизации или повторное подключение.
  4. Удалите ненужные optional scopes и подтвердите изменения на странице провайдера.

Приостановите доступ участника

  1. Откройте Team management и выберите нужную Team.
  2. Отключите участника или отзовите только его доступ к connection.
  3. Убедитесь, что последующие вызовы с identity этой Team больше не имеют соответствующего доступа.

Отключение участника не удаляет connection провайдера Team. Отключение аккаунта провайдера влияет на все вызовы, зависящие от этой connection.

Доступ и подтверждение выполнения

Даже если action разрешён, проверяйте целевую connection, action и окончательные параметры, прежде чем Agent отправит сообщения, изменит внешние данные, расширит общий доступ или удалит содержимое.

Что такое Proxy и call_tool?

ВозможностьЧто делаетПочему Custom limits её отключает
ProxyИспользует credentials connection для прямого запроса к API провайдера, когда endpoint не смоделирован как actionЗапрашиваемые endpoint и метод находятся вне выбранного списка разрешённых actions
call_toolДля Apps с динамическими MCP tools вызывает upstream MCP tool по имени и аргументамНе каждый upstream tool моделируется как отдельный выбираемый action, а список tools может меняться

Proxy и call_tool по-прежнему ограничены авторизацией провайдера connection, но список именованных actions не может полностью их ограничить. Custom limits закрывает оба пути, чтобы вызовы могли достигать только явно выбранных actions. Используйте Unrestricted, только когда нужен доступ к немоделированному API или динамическим MCP tools, и соответствующим образом сужайте Member access.

Перейдите к разделу Управление Teams, чтобы узнать о ролях Team и границах доступа участников.