Что потребуется
- Глобальный администратор для жизненного цикла учётных записей.
- Администратор или владелец проекта для состава проекта и проектных токенов.
- Любой активный пользователь управляет своим профилем и личными токенами.
Жизненный цикл учётной записи
Самостоятельная регистрация создаёт ожидающую подтверждения запись с глобальной ролью участника. Администратор открывает Пользователи и активирует её.
Там же можно создать пользователя, сменить роль, сбросить пароль, включить или
отключить запись. Нельзя отключить или понизить самого себя и нельзя удалить
последнего активного глобального администратора.
Глобальные и проектные роли
Глобальные роли: наблюдатель, участник и администратор. Проектные: наблюдатель, участник, администратор и владелец. В Проект → Участники можно добавить существующего пользователя, изменить его роль или удалить из проекта. Эта операция не создаёт учётную запись. Глобальный администратор имеет права владельца во всех проектах.Личные токены
Откройте Учётная запись → Личные токены API, если надо подключить личного помощника или автоматизацию от имени пользователя.- Задайте понятное имя и, при необходимости, срок действия.
- Выберите только нужные группы возможностей.
- Отдельно разрешите ответы за человека, если программа действительно должна принимать его решения.
- Скопируйте токен из одноразового показа в хранилище секретов клиента.
mai_, показывается один раз и не хранится в
MAIster. Личный токен работает только в проектах, доступных его активному
владельцу. Отзыв токена или отключение владельца останавливает доступ.
Право hitl:respond:human не входит даже в *. Поэтому помощник может читать
входящие запросы по проектам, но не отвечать на них. После отдельной выдачи
права он может перенести запрос из MAIster в чат, получить ответ человека и
закрыть запрос через API. Встроенные Входящие остаются полноценной поверхностью,
а чат — лишь один из возможных каналов.
Проектные токены
В Проект → Интеграции создаются токены, принадлежащие проекту, а не человеку. Они подходят для CI, вебхуков и служб, чей доступ не должен зависеть от состава команды. Такой токен ограничен одним проектом и выбранными операциями внешнего API. Каждый вызов записывается в журнал аудита без открытого секрета.Токены платформенных агентов
Для прогона платформенного агента MAIster сам создаёт краткоживущий проектный токен, передаёт его в сессию и отзывает после завершения или отключения привязки. Оператор не копирует эти значения в пакет. Межпроектный доступ выключен по умолчанию. Разрешение на целевом проекте открывает только сокращённый набор операций и всё равно ограничивается глубиной цепочки агентов.Признаки ошибки
- Запись ожидает или отключена: вход запрещён с явной причиной.
- Требуется смена пароля: остальные действия закрыты до сохранения нового.
401: токен отсутствует, истёк, отозван или потерял активного владельца.403: у субъекта нет нужного глобального или проектного действия.- Скрытый
404у межпроектного агента: целевой проект не раскрывается без разрешения.