Учётная запись человека, участие в проекте и ключ внешней программы — три разных разрешения. Управляйте ими отдельно.

Что потребуется

  • Глобальный администратор для жизненного цикла учётных записей.
  • Администратор или владелец проекта для состава проекта и проектных токенов.
  • Любой активный пользователь управляет своим профилем и личными токенами.

Жизненный цикл учётной записи

Самостоятельная регистрация создаёт ожидающую подтверждения запись с глобальной ролью участника. Администратор открывает Пользователи и активирует её. Там же можно создать пользователя, сменить роль, сбросить пароль, включить или отключить запись. Нельзя отключить или понизить самого себя и нельзя удалить последнего активного глобального администратора.

Глобальные и проектные роли

Глобальные роли: наблюдатель, участник и администратор. Проектные: наблюдатель, участник, администратор и владелец. В Проект → Участники можно добавить существующего пользователя, изменить его роль или удалить из проекта. Эта операция не создаёт учётную запись. Глобальный администратор имеет права владельца во всех проектах.

Личные токены

Откройте Учётная запись → Личные токены API, если надо подключить личного помощника или автоматизацию от имени пользователя.
  1. Задайте понятное имя и, при необходимости, срок действия.
  2. Выберите только нужные группы возможностей.
  3. Отдельно разрешите ответы за человека, если программа действительно должна принимать его решения.
  4. Скопируйте токен из одноразового показа в хранилище секретов клиента.
Открытое значение начинается с mai_, показывается один раз и не хранится в MAIster. Личный токен работает только в проектах, доступных его активному владельцу. Отзыв токена или отключение владельца останавливает доступ. Право hitl:respond:human не входит даже в *. Поэтому помощник может читать входящие запросы по проектам, но не отвечать на них. После отдельной выдачи права он может перенести запрос из MAIster в чат, получить ответ человека и закрыть запрос через API. Встроенные Входящие остаются полноценной поверхностью, а чат — лишь один из возможных каналов.

Проектные токены

В Проект → Интеграции создаются токены, принадлежащие проекту, а не человеку. Они подходят для CI, вебхуков и служб, чей доступ не должен зависеть от состава команды. Такой токен ограничен одним проектом и выбранными операциями внешнего API. Каждый вызов записывается в журнал аудита без открытого секрета.

Токены платформенных агентов

Для прогона платформенного агента MAIster сам создаёт краткоживущий проектный токен, передаёт его в сессию и отзывает после завершения или отключения привязки. Оператор не копирует эти значения в пакет. Межпроектный доступ выключен по умолчанию. Разрешение на целевом проекте открывает только сокращённый набор операций и всё равно ограничивается глубиной цепочки агентов.

Признаки ошибки

  • Запись ожидает или отключена: вход запрещён с явной причиной.
  • Требуется смена пароля: остальные действия закрыты до сохранения нового.
  • 401: токен отсутствует, истёк, отозван или потерял активного владельца.
  • 403: у субъекта нет нужного глобального или проектного действия.
  • Скрытый 404 у межпроектного агента: целевой проект не раскрывается без разрешения.

Связанные разделы