Hozzáférési házirend¶
Az AI access policy dönti el, hogy a hozzáférési kapu a normál Odoo ACL-eken kívül mit tehet. Csak narrow jogosultságokkal rendelkezik: ha a felhasználó nem tud olvasni egy rekordot a Odoo-ben, akkor az AI sem – még akkor sem, ha a szabály engedélyezi.
Menük:
Fogalmak¶
AI hozzáférési csoport¶
A ai.access.group olyan személyek csoportja, akikre a szabályok vonatkoznak:
Tagok – explicit felhasználók (beleértve az ügynökfelhasználókat).
Mapped Odoo groups — ezekben a csoportokban mindenki tagja is.
Szabályok — az engedélyezési/megtagadási mátrix ehhez a csoporthoz.
Használjon olyan csoportokat, mint az AI – Értékesítési olvasók, AI – Support agent bot, AI – No HR.
AI hozzáférési szabály¶
Egy ai.access.rule cél:
opcionális Access group (üres = global szabály minden AI-felhasználó számára);
Modell (kötelező);
opcionális Mező (üres = modellszintű szabály);
perm_read / perm_write / perm_create / perm_delete mindegyik mint Öröklés, Allow vagy Deny.
A létrehozás és törlés csak modellszintű (a mezőszabályok figyelmen kívül hagyják). A Create mezőértékek beállításához továbbra is engedélyezni kell azokat a mezőket, ahol a házirend ellenőrzi őket.
Feloldási sorrend¶
Egy adott felhasználó, modell, művelet és opcionális mező esetében a ai_can nagyjából a következőképpen oldódik meg:
Hard-deny floor — a műszaki/önvédelmi modellek mindig tagadják.
Mezőszintű szabályok (olvasáshoz/íráshoz) – minden kifejezett megtagadás nyer.
Modell szintű szabályok — Felülbírálások megtagadása; legspecifikusabb Győzelemek engedélyezése a csoportok között.
Global defaults a Beállítások menüből (alapértelmezett_olvasás / létrehozás / írás / törlés).
Ismeretlen modellek vagy műveletek sikertelen lezárása. Az eredmények a szabályok, csoportok vagy paraméterek változása esetén a gyorsítótárba kerülnek, és érvénytelenné válnak.
Univerzális szaniter sínek (házirend előtt/mellett)¶
Az engedélyezési szabályoktól függetlenül a kapu elutasítja vagy letiltja:
varázsmezők;
érzékeny kinézetű mezőnevek (jelszó, token, api_key, …);
fordított vonatkozású veszélyek;
életciklus
stateírások;nem írható / összetett típusok, amelyek nem lehetnek LLM-vezéreltek;
Megtagadási modellek relációs útvonalakban/tartományokban.
Alapértelmezések és ajánlott tartások¶
Friss telepítés¶
Olvassa el: allow (mínusz a padló és a csíkok), így az asszisztens hasznos lehet kérdések és válaszok esetén.
Létrehozása / írása / törlése: deny, amíg meg nem nyit bizonyos modelleket.
Alapból tiltott olvasás (szigorúbb)¶
Állítsa az alapértelmezett olvasást Megtagadás értékre, majd adja hozzá az Engedélyezés szabályokat csak azokhoz a modellekhez, amelyeket az asszisztensnek látnia kell (pl. product.product, res.partner mezőmegtagadásokkal a belső megjegyzéseknél stb.). Biztonságosabb a szabályozott adatbázisokhoz; több beállítást igényel.
Példák¶
Minden AI olvasás tiltása az alkalmazottakon¶
Globális szabály létrehozása a
hr.employeemodellre.Állítsa be a perm_read = Deny értéket (más engedélyek tetszés szerint öröklik/megtagadják).
Support ügynök csak helpdesk jegy létrehozására¶
Hozzon létre mesterséges intelligencia hozzáférési csoportot Support bot, amelynek tagja az ügynök felhasználója.
A globális alapértelmezések már tiltják a létrehozást.
Szabály
helpdesk.ticket(vagyproject.task) erre a csoportra:perm_create= Engedélyezésperm_read= Megtagadás (vagy csak biztonságos mezők engedélyezése mezőszabályokon keresztül)perm_write= Megtagadásperm_delete= Megtagadás
Mezőszint: engedélyezze az írást a létrehozáskor beállított néhány mezőbe (név, leírás, partner e-mail-cím, csapat), ha a szabályzat megköveteli az írási engedélyt az értékek beállításához a létrehozáskor.
Győződjön meg arról, hogy a user ügynök rendelkezik egyező Odoo ACL-ekkel a jegyek létrehozásához – a házirend önmagában nem engedélyezheti a létrehozást, ha a felhasználói csoport nem tudja.
Naptár free/busy eseményrészletek nélkül¶
Cél: az ügynök létrehozhat egy értekezletet a szabad helyeken, de nem hagyhatja mások eseményeinek tárgyait és résztvevőit a LLM-ra.
calendar.eventmodell:perm_read= Megtagadás modell szinten a botcsoporthoz, orperm_read= Engedélyezés az Deny mezőszinttelname,description,partner_ids,videocall_locationés hasonlók esetén.
Előnyben részesítse a dedikált szabad foglalt API/akciót, ha később hozzáad egyet; A nyers eseményolvasás gyakori túlzott megosztás.
perm_create= Engedélyezés csak írási engedéllyel induláskor, leállításkor, név (általános), user_id.
Lásd a Ügynök-receptek-t a végpontok közötti ügynökreceptekért, amelyek egyesítik a szabályzatot, a képességeket és a csatornákat.
Kapcsolat az Odoo rekordszabályokkal¶
Az AI házirend not helyettesíti a rekordszabályokat. A többvállalati, csak követő dokumentumokat és a portál elkülönítését az Odoo továbbra is kényszeríti, amikor a kapu felhasználóként fut. A „létrehozni, de nem olvasni” tervezésekor ellenőrizze mindkét réteget: az olvasási pillanatképet visszaadó létrehozás továbbra is meghiúsulhat vagy megszakadhat, ha az olvasást megtagadják – az asszisztensnek az eszközhibákat mérvadóként kell kezelnie.