Hozzáférési házirend

Az AI access policy dönti el, hogy a hozzáférési kapu a normál Odoo ACL-eken kívül mit tehet. Csak narrow jogosultságokkal rendelkezik: ha a felhasználó nem tud olvasni egy rekordot a Odoo-ben, akkor az AI sem – még akkor sem, ha a szabály engedélyezi.

Menük:

  • AI ‣ Konfiguráció ‣ Biztonság ‣ Hozzáférési csoportok

  • AI ‣ Konfiguráció ‣ Biztonság ‣ Hozzáférési szabályok

Fogalmak

AI hozzáférési csoport

A ai.access.group olyan személyek csoportja, akikre a szabályok vonatkoznak:

  • Tagok – explicit felhasználók (beleértve az ügynökfelhasználókat).

  • Mapped Odoo groups — ezekben a csoportokban mindenki tagja is.

  • Szabályok — az engedélyezési/megtagadási mátrix ehhez a csoporthoz.

Használjon olyan csoportokat, mint az AI – Értékesítési olvasók, AI – Support agent bot, AI – No HR.

AI hozzáférési szabály

Egy ai.access.rule cél:

  • opcionális Access group (üres = global szabály minden AI-felhasználó számára);

  • Modell (kötelező);

  • opcionális Mező (üres = modellszintű szabály);

  • perm_read / perm_write / perm_create / perm_delete mindegyik mint Öröklés, Allow vagy Deny.

A létrehozás és törlés csak modellszintű (a mezőszabályok figyelmen kívül hagyják). A Create mezőértékek beállításához továbbra is engedélyezni kell azokat a mezőket, ahol a házirend ellenőrzi őket.

Feloldási sorrend

Egy adott felhasználó, modell, művelet és opcionális mező esetében a ai_can nagyjából a következőképpen oldódik meg:

  1. Hard-deny floor — a műszaki/önvédelmi modellek mindig tagadják.

  2. Mezőszintű szabályok (olvasáshoz/íráshoz) – minden kifejezett megtagadás nyer.

  3. Modell szintű szabályok — Felülbírálások megtagadása; legspecifikusabb Győzelemek engedélyezése a csoportok között.

  4. Global defaults a Beállítások menüből (alapértelmezett_olvasás / létrehozás / írás / törlés).

Ismeretlen modellek vagy műveletek sikertelen lezárása. Az eredmények a szabályok, csoportok vagy paraméterek változása esetén a gyorsítótárba kerülnek, és érvénytelenné válnak.

Univerzális szaniter sínek (házirend előtt/mellett)

Az engedélyezési szabályoktól függetlenül a kapu elutasítja vagy letiltja:

  • varázsmezők;

  • érzékeny kinézetű mezőnevek (jelszó, token, api_key, …);

  • fordított vonatkozású veszélyek;

  • életciklus state írások;

  • nem írható / összetett típusok, amelyek nem lehetnek LLM-vezéreltek;

  • Megtagadási modellek relációs útvonalakban/tartományokban.

Friss telepítés

  • Olvassa el: allow (mínusz a padló és a csíkok), így az asszisztens hasznos lehet kérdések és válaszok esetén.

  • Létrehozása / írása / törlése: deny, amíg meg nem nyit bizonyos modelleket.

Alapból tiltott olvasás (szigorúbb)

Állítsa az alapértelmezett olvasást Megtagadás értékre, majd adja hozzá az Engedélyezés szabályokat csak azokhoz a modellekhez, amelyeket az asszisztensnek látnia kell (pl. product.product, res.partner mezőmegtagadásokkal a belső megjegyzéseknél stb.). Biztonságosabb a szabályozott adatbázisokhoz; több beállítást igényel.

Példák

Minden AI olvasás tiltása az alkalmazottakon

  1. Globális szabály létrehozása a hr.employee modellre.

  2. Állítsa be a perm_read = Deny értéket (más engedélyek tetszés szerint öröklik/megtagadják).

Support ügynök csak helpdesk jegy létrehozására

  1. Hozzon létre mesterséges intelligencia hozzáférési csoportot Support bot, amelynek tagja az ügynök felhasználója.

  2. A globális alapértelmezések már tiltják a létrehozást.

  3. Szabály helpdesk.ticket (vagy project.task) erre a csoportra:

    • perm_create = Engedélyezés

    • perm_read = Megtagadás (vagy csak biztonságos mezők engedélyezése mezőszabályokon keresztül)

    • perm_write = Megtagadás

    • perm_delete = Megtagadás

  4. Mezőszint: engedélyezze az írást a létrehozáskor beállított néhány mezőbe (név, leírás, partner e-mail-cím, csapat), ha a szabályzat megköveteli az írási engedélyt az értékek beállításához a létrehozáskor.

  5. Győződjön meg arról, hogy a user ügynök rendelkezik egyező Odoo ACL-ekkel a jegyek létrehozásához – a házirend önmagában nem engedélyezheti a létrehozást, ha a felhasználói csoport nem tudja.

Naptár free/busy eseményrészletek nélkül

Cél: az ügynök létrehozhat egy értekezletet a szabad helyeken, de nem hagyhatja mások eseményeinek tárgyait és résztvevőit a LLM-ra.

  1. calendar.event modell:

    • perm_read = Megtagadás modell szinten a botcsoporthoz, or

    • perm_read = Engedélyezés az Deny mezőszinttel name, description, partner_ids, videocall_location és hasonlók esetén.

  2. Előnyben részesítse a dedikált szabad foglalt API/akciót, ha később hozzáad egyet; A nyers eseményolvasás gyakori túlzott megosztás.

  3. perm_create = Engedélyezés csak írási engedéllyel induláskor, leállításkor, név (általános), user_id.

Lásd a Ügynök-receptek-t a végpontok közötti ügynökreceptekért, amelyek egyesítik a szabályzatot, a képességeket és a csatornákat.

Kapcsolat az Odoo rekordszabályokkal

Az AI házirend not helyettesíti a rekordszabályokat. A többvállalati, csak követő dokumentumokat és a portál elkülönítését az Odoo továbbra is kényszeríti, amikor a kapu felhasználóként fut. A „létrehozni, de nem olvasni” tervezésekor ellenőrizze mindkét réteget: az olvasási pillanatképet visszaadó létrehozás továbbra is meghiúsulhat vagy megszakadhat, ha az olvasást megtagadják – az asszisztensnek az eszközhibákat mérvadóként kell kezelnie.