授权规则、scope 目录、加密机密的管理。仅系统管理员可见。
按「员工身份 × scope」给 agent/skill 发放密钥。三块配合:① 授权规则(Grants)决定「谁」——按 Keycloak 分组/角色,或具体用户名/用户ID 匹配;② Scope 目录(Catalog)决定命中后「拿到什么」——把一个 scope 映射成一组环境变量;③ 机密值加密存储,由目录引用。CLI 携 Keycloak 令牌调用 /agent_vault/resolve,返回 {环境变量: 值}。
填入一个身份(分组/角色/用户名/用户ID,可组合),查看它能拿到哪些 scope、按来源拆分、以及会下发哪些环境变量(仅名称与来源,不解析真实机密值)。只填用户名时,会自动带出他在目录中的分组一并评估;显式填了分组则按字面处理。
加载中…
目录定义:某个 scope 被放行后,skill 会收到哪些环境变量、每个变量的值从哪来。环境变量名必须与 skill 作者在 requires.env 中声明的一致——skill 代码就是靠读这个环境变量取值的。一个 scope 可映射多个变量;每个变量的 ref 决定取值来源:
static:<值> — 直接返回的常量,不查机密后端(非机密,如区域、URL)。env:<VAR> — 从 Boost 自己的 .env 读取(低频机密)。pb:agent_vault_values/<id>#ciphertext — 引用下方「机密值」里加密保存的机密,解析时解密后返回。先在下面创建机密、复制它的 ref 粘到这里。格式:下方每行一个 ENV=ref。例:CRM_TOKEN=pb:agent_vault_values/abc123#ciphertext。简言之——授权规则决定「谁」,目录决定「拿到什么」。
进阶(按身份组合密钥):同一 scope 可建多条记录,给记录加 match(与授权规则同维度 group/role/user/sub;留空=默认兜底基底)。命中的多条记录会合并:以空 match 基底为底,更具体的记录叠加/覆盖同名变量(同具体度再比 priority 大者优先)。ref 可用 {sub} / {user} 占位符按人取值(如 pb:agent_vault_values/nc-{sub}#ciphertext)。
加载中…
录入后用 AES-GCM 加密写入;明文不回显。创建后复制其 ref 填到上面的目录。
加载中…