Основные понятия
Три продукта Connector используют общие провайдеры, actions и схемы, но разные модели изоляции аккаунтов и permissions. Сначала определите продукт, затем интерпретируйте его ресурсы connection, connected account, Team или Project.
| Продукт | Модель аккаунтов и изоляции | Среда выполнения |
|---|---|---|
| OOMOL Connector (Hosted) | Connections в personal scope или scope Team | Hosting OOMOL |
| Connector for SaaS | Projects, внешние пользователи и подключённые аккаунты | Hosting OOMOL |
| OpenConnector | Runtime и connections под управлением оператора | Ваша инфраструктура |
Понятия, общие для трёх продуктов
Apps и провайдеры
App — это сервис, который видит и выбирает для подключения пользователь, например Gmail, GitHub или Slack.
Провайдер или сервис — соответствующая интеграция Connector. Она определяет authentication, actions, схемы и способ обращения Connector к upstream API. Названия App и провайдера обычно совпадают, но первое обозначает пользовательский сервис, а второе — границу реализации Connector.
Actions и инструменты
Action — одна вызываемая операция, предоставленная провайдером. Её action ID обычно состоит из сервиса и операции, например gmail.search_threads. У каждого action есть input schema и определение данных, возвращаемых вызовом.
Инструмент — calling surface, через который Agent, CLI или MCP-клиент видит action. SDK обычно выполняет action напрямую, а Agent обнаруживает и вызывает доступные actions как инструменты.
Перед выполнением проверьте:
- какой аккаунт будет использовать action;
- какие параметры будут отправлены;
- читает, записывает или удаляет данные операция;
- может ли текущая identity использовать соответствующий ресурс аккаунта.
Agents и Skills
Agent выбирает инструмент, передаёт параметры и использует результат для продолжения задачи. OOMOL предоставляет авторизованные возможности App, используемые в этой работе.
Skill — повторно используемый набор инструкций для задачи. Он сообщает Agent, какие инструменты и в каком порядке использовать, какие ограничения сохранить и как организовать результат. Выполнение использует identity Agent и доступные ему инструменты, а Connector хранит credentials App.
OOMOL Connector (облачный)
Connection
Connection — один экземпляр подключения аккаунта App в personal scope или scope Team. У него есть собственные имя и ID, а также связанные настройки авторизации аккаунта, состояния и permissions.
Один аккаунт App можно подключить несколько раз. Для каждой connection отдельно настраиваются:
- Action access: actions, разрешённые подключением;
- Member access: участники Team, которые могут использовать подключение.
Доступные участнику actions представляют объединение actions, разрешённых всеми доступными ему connections.
Team
Team — tenant scope Team для Hosted Connector. Активная Team определяет connections, видимые вызывающей стороне, и доступные в них actions.
Клиентам CLI, MCP и SDK следует явно выбирать Team, чтобы последующее изменение Team по умолчанию не выбрало неверную connection. Тариф Team оплачивается за каждое место; актуальные сведения доступны в разделе Billing в Console.
Фактический доступ
Вызов может выполняться только на пересечении следующих границ:
Provider authorization
∩ connection Action access
∩ Team Member access
∩ CLI, MCP, or SDK caller identity
= actions the caller can execute
Подробности настройки см. в разделах Управление доступом и Управление Teams.
Путь вызова Hosted Connector
User connects an App
→ a connection is created
→ Agent or trusted backend selects an action and connection
→ Hosted Connector checks access and loads credentials
→ Provider API
→ result and execution metadata return to the caller
Connector для SaaS
Connector for SaaS позволяет пользователям продукта подключать собственные сторонние аккаунты. Он использует отдельную multi-tenant модель ресурсов:
| Ресурс | Назначение |
|---|---|
| Project | Изолирует конфигурацию, ключи, подключённые аккаунты, записи выполнения и использование одной интеграции продукта |
| Provider config | Определяет authentication одного провайдера в Project |
| External user ID | Связывает ресурсы OOMOL с пользователем продукта |
| Connected account | Представляет аккаунт провайдера, авторизованный одним внешним пользователем |
| Project API key | Аутентифицирует запросы Project из доверенного backend |
Connected account представляет аккаунт провайдера, авторизованный одним внешним пользователем в Project. Backend выбирает его при выполнении action для этого пользователя продукта.
Путь вызова SaaS
Product user completes Provider authorization
→ connected account is linked to an external user ID
→ your backend uses a Project API key
→ ProjectConnector selects the user, connected account, and action
→ Hosted Connector executes the call
→ Provider API
Ваш продукт аутентифицирует собственных пользователей и поддерживает стабильное, трудно угадываемое сопоставление внешних пользователей. Модель ресурсов и процесс интеграции описаны в разделе Connector for SaaS.
OpenConnector
OpenConnector — это open-source runtime и gateway, развёртываемые в вашей инфраструктуре.
- Runtime загружает провайдеров, управляет connections, выбирает credentials, применяет policy и вызывает API провайдеров.
- Gateway — access surface, предоставляемая runtime клиентам MCP, HTTP, OpenAPI и SDK.
- Runtime token определяет доступ клиента к runtime и его возможностям.
OpenConnector размещает runtime, connections и access policy в управляемой вами инфраструктуре. Вызывающие стороны используют actions через MCP, HTTP, OpenAPI или SDK.
Путь вызова OpenConnector
You configure a Provider and connection
→ Agent or application selects an action and connection
→ OpenConnector runtime checks the token and policy
→ runtime loads credentials and calls the Provider API
→ result returns to the caller
Оператор отвечает за шифрование credentials, токены, хранилище, сеть, журналы, резервные копии и обновления. Полное описание границы см. в разделе OpenConnector.
Граница credentials
Необработанные OAuth-токены провайдеров, API keys и custom credentials не должны быть доступны Agents, Skills, browser clients или пользователям продукта:
- для Hosted Connector и Connector for SaaS OOMOL хранит и обновляет credentials внутри hosted boundary;
- оператор OpenConnector защищает credentials в собственной инфраструктуре;
- Connector загружает credentials при выполнении action или поддерживаемого proxy request и возвращает вызывающей стороне только результат выполнения.
Выберите подходящий термин
| Сценарий | Термин |
|---|---|
| Отдельный пользователь или Team подключает аккаунт App | connection |
| Пользователь SaaS-продукта подключает собственный аккаунт | connected account + external user |
| Граница изоляции одной интеграции SaaS | Project |
| Ограничение использования аккаунта и actions внутри Team | connection Member access и Action access |
| Вызываемая функция, представленная Agent | tool |
| Операция, определённая Connector | action |
| Самостоятельно размещённый сервис выполнения | OpenConnector runtime / gateway |
После выбора продукта перейдите к его обзору и руководству по интеграции. Точные методы и типы приведены в справочнике TypeScript SDK.
Wanta