Voltar para a documentaçãoConceitos principais

Permissões

Controle conector por conector sobre o que o Okou pode fazer: padrões, aprovações, auditoria, revogação.

Última atualização em 17 de agosto de 2026 · 4 min read

O acesso a conectores tem três camadas separadas: a conexão de um membro, a autorização de um agente e as permissões nomeadas concedidas àquele agente. Conectar um serviço não concede silenciosamente a todos os agentes todas as ações.

Conexão, autorização e permissão

CamadaO que controla
ConexãoQual conta ou credencial de membro pode ser usada para o serviço.
Autorização do agenteQual agente pode usar aquele serviço conectado.
Concessão de permissãoQuais ações nomeadas aquele agente pode solicitar, e por quanto tempo.

Para serviços com credenciais por membro, cada membro conecta a própria conta. Um agente compartilhado ainda age por meio da conta conectada e das concessões do membro que o executa; ele não herda a caixa de entrada, o token ou o histórico de chat privado de um colega.

Conceder acesso

Quando um agente precisa de uma permissão de conector que não tem, o Okou mostra uma solicitação de permissão. Revise o conector, o agente, o nome da permissão e o motivo antes de escolher Allow ou Deny.

Uma permissão permitida pode usar uma das durações oferecidas no produto:

  • Allow for 1h
  • Allow for 24h
  • Allow for 7d
  • Allow always

Após uma concessão com prazo expirar, o agente deve solicitá-la novamente. Negar uma permissão não desconecta a conta nem remove permissões não relacionadas.

Gerencie o acesso atual a conectores de um agente nas configurações de autorização dele. A visão de acesso a conectores mostra quais agentes estão autorizados e se o estado de permissão deles é allowed, denied ou mixed.

Tratamento de credenciais

Tokens OAuth e segredos inseridos manualmente são armazenados na plataforma. Para solicitações de conector, o firewall injeta a credencial na fronteira da rede; o segredo não é exposto ao código do agente como variável de ambiente.

Não cole chaves de API, tokens OAuth, senhas ou segredos de cliente em um chat, instrução de agente, instrução de fluxo de trabalho ou arquivo anexado. Use o fluxo de conexão do conector em vez disso.

Desconectar o conector de um membro remove aquela conexão de execuções futuras. Remover a autorização de um agente impede aquele agente de usar o conector, deixando os outros agentes autorizados inalterados.

Fronteiras de aprovação

A fronteira aplicável é a concessão de permissão nomeada do conector. Não confie em uma categoria de ação genérica para garantir que cada e-mail, postagem, pagamento, mudança de infraestrutura ou exclusão sempre pausará da mesma forma.

Para trabalho que deve permanecer sob revisão humana:

  1. Conceda apenas a permissão de leitura ou rascunho e negue a permissão final de escrita ou envio onde o conector as expõe separadamente.
  2. Declare o requisito de revisão na instrução do agente ou do fluxo de trabalho.
  3. Mantenha a ação final com o humano, por exemplo, produzindo um rascunho do Gmail ou uma alteração proposta em vez de enviá-la ou aplicá-la.

Use também os controles upstream do serviço: chaves de API com escopo, escopos OAuth de privilégio mínimo, permissões de repositório e credenciais de produção separadas.

Chats, logs e visibilidade do admin

Membros acessam seus próprios threads de chat. Publicar um agente ou fluxo de trabalho não publica o histórico de chat privado do membro nem a credencial do conector. Compartilhe uma conversa ou artefato apenas por meio de uma superfície de compartilhamento explícita.

Admins do espaço de trabalho podem ver agregados de uso no nível de membro para faturamento e gerenciamento de capacidade. Isso não dá uma visão automática entre membros do conteúdo privado dos chats.

Dentro do chat de um membro, a visão de atividade registra a sequência visível de execuções, a atividade do conector, os artefatos, os status e os erros. Use-a para verificar se uma ação de conector solicitada foi executada e se teve sucesso.

Checklist de revisão

  • O conector está vinculado à conta de membro pretendida?
  • O agente pretendido está autorizado?
  • Apenas as permissões necessárias para esta tarefa estão permitidas?
  • A concessão pode expirar após 1 hora, 24 horas ou 7 dias em vez de permanecer permanente?
  • O fluxo de trabalho mantém ações irreversíveis ou voltadas para fora em uma etapa revisada por humanos?
  • A credencial upstream pode ser restringida ainda mais?

Próximo

  • Veja Chat para o que acontece dentro de uma fronteira de chat.
  • Veja Connectors para o catálogo e o que cada um pode fazer.
  • Veja For teams para a configuração de permissões no nível da organização.