커넥터 액세스에는 세 개의 별도 계층이 있습니다. 멤버의 연결, 에이전트의 승인, 그 에이전트에 부여된 이름 지정 권한입니다. 서비스를 연결한다고 모든 에이전트에 모든 작업이 조용히 부여되지는 않습니다.
연결, 승인, 권한
| 계층 | 제어하는 것 |
|---|---|
| 연결 | 해당 서비스에 사용할 수 있는 멤버 계정 또는 자격 증명. |
| 에이전트 승인 | 연결된 서비스를 사용할 수 있는 에이전트. |
| 권한 부여 | 그 에이전트가 요청할 수 있는 이름 지정 작업과 그 기간. |
멤버별 자격 증명을 쓰는 서비스에서는 각 멤버가 자신의 계정을 연결합니다. 공유 에이전트는 그럼에도 실행하는 멤버의 연결된 계정과 부여를 통해 동작하며, 팀 동료의 받은 편지함, 토큰, 비공개 채팅 기록을 상속하지 않습니다.
액세스 부여
에이전트가 갖고 있지 않은 커넥터 권한이 필요하면 Okou가 권한 요청을 표시합니다. Allow 또는 Deny를 선택하기 전에 커넥터, 에이전트, 권한 이름, 이유를 검토하세요.
허용된 권한은 제품이 제공하는 기간 중 하나를 사용할 수 있습니다:
- Allow for 1h
- Allow for 24h
- Allow for 7d
- Allow always
기간 한정 부여가 만료되면 에이전트가 다시 요청해야 합니다. 권한 하나를 거부해도 계정이 끊기거나 관련 없는 권한이 제거되지 않습니다.
에이전트의 현재 커넥터 액세스는 그 승인 설정에서 관리합니다. 커넥터 액세스 보기에는 어떤 에이전트가 승인되었고 권한 상태가 allowed, denied, mixed인지 표시됩니다.
자격 증명 처리
OAuth 토큰과 수동 입력 시크릿은 플랫폼에 저장됩니다. 커넥터 요청의 경우 방화벽이 네트워크 경계에서 자격 증명을 주입하며, 시크릿은 환경 변수로 에이전트 코드에 노출되지 않습니다.
API 키, OAuth 토큰, 비밀번호, 클라이언트 시크릿을 채팅, 에이전트 인스트럭션, 워크플로 인스트럭션, 첨부 파일에 붙여넣지 마세요. 대신 커넥터의 연결 플로우를 사용하세요.
멤버의 커넥터 연결을 끊으면 향후 Run에서 그 연결이 제거됩니다. 에이전트 승인을 제거하면 그 에이전트는 커넥터를 사용할 수 없게 되지만, 다른 승인된 에이전트는 그대로입니다.
승인 경계
강제 가능한 경계는 커넥터의 이름 지정 권한 부여입니다. 모든 이메일, 게시물, 결제, 인프라 변경, 삭제가 항상 같은 방식으로 일시 중지될 것임을 일반적인 작업 카테고리로 보장하려 하지 마세요.
사람 검토가 유지되어야 하는 작업은:
- 커넥터가 별도로 노출하는 경우 읽기 또는 초안 권한만 부여하고 최종 쓰기 또는 보내기 권한을 거부하세요.
- 에이전트 또는 워크플로 인스트럭션에 검토 요구 사항을 명시하세요.
- 최종 작업은 사람이 유지하세요. 예를 들어 보내거나 적용하는 대신 Gmail 초안이나 제안된 변경을 생성합니다.
업스트림 서비스 제어도 사용하세요: 범위 지정 API 키, 최소 권한 OAuth 스코프, 리포지토리 권한, 분리된 프로덕션 자격 증명.
채팅, 로그, 관리자 가시성
멤버는 자신의 채팅 스레드에 액세스합니다. 에이전트나 워크플로를 게시해도 멤버의 비공개 채팅 기록이나 커넥터 자격 증명은 게시되지 않습니다. 대화나 산출물은 명시적 공유 화면을 통해서만 공유하세요.
워크스페이스 관리자는 청구와 용량 관리에 쓰이는 멤버 수준 사용 집계를 볼 수 있습니다. 그렇다고 비공개 채팅 내용을 멤버 간에 자동으로 볼 수 있는 것은 아닙니다.
멤버 자신의 채팅 안에서 활동 보기에는 가시적 Run 순서, 커넥터 활동, 산출물, 상태, 오류가 기록됩니다. 요청된 커넥터 작업이 실행되었는지, 성공했는지 확인하는 데 사용하세요.
검토 체크리스트
- 커넥터가 의도한 멤버 계정에 연결되어 있는가?
- 의도한 에이전트가 승인되었는가?
- 이 태스크에 필요한 권한만 허용되어 있는가?
- 부여가 영구로 남지 않고 1시간, 24시간, 7일 후 만료될 수 있는가?
- 워크플로가 되돌릴 수 없거나 외부로 향하는 작업을 사람 검토 단계에 두는가?
- 업스트림 자격 증명을 더 좁힐 수 있는가?
다음
- 채팅 경계 안에서 일어나는 일은 Chat 참조.
- 카탈로그와 각각의 기능은 Connectors 참조.
- 조직 수준 권한 설정은 For teams 참조.