Documentation / Version 0.17
Подключение без магии
Краткий публичный guide показывает контракт клиента и операционную последовательность. Полные admin runbooks поставляются с on-premise пакетом.
Основные концепции
Клиент не выбирает физический provider напрямую. Он отправляет model alias, который разрешается через активную tenant policy.
- 01Provider
OpenAI-compatible upstream endpoint, public/private class и зашифрованный credential.
- 02Model alias
Стабильный идентификатор клиента, сопоставленный с upstream model ID.
- 03Policy version
Allowlist моделей, лимиты, DLP, Guard и sensitive route.
- 04Security event
Metadata о решении без хранения prompt/response content.
Запрос из приложения
Создайте service account и gateway API key с нужным scope в Control Center. Секрет показывается только при создании.
curl https://gateway.cyberpass.kz/v1/chat/completions \
-H "Authorization: Bearer cpsk_..." \
-H "Content-Type: application/json" \
-d '{
"model": "public-general",
"messages": [
{"role": "user", "content": "Reply with pilot-ready"}
]
}'Запрос с рабочего места
После enrollment Windows Connector поднимает локальный OpenAI-compatible proxy. Приложение указывает loopback base URL и любой непустой placeholder key.
Base URL: http://127.0.0.1:8765/v1
API key: local-placeholder
Model: public-generalBrowser extension
Extension связывается только с Connector. Она проверяет text prompts на поддерживаемых сайтах, но не перехватывает произвольный TLS-трафик и не анализирует файлы.
MCP через Firewall
Администратор регистрирует Streamable HTTP server и правила tool pattern в Control Center. IDE или агент использует локальный URL Connector; device token остаётся недоступен клиенту.
http://127.0.0.1:8765/mcp/internal-toolsВызов с action require_approval возвращает approval ID. После решения аналитика клиент повторяет тот же вызов с params._meta["io.cyberpass/approvalId"]. Approval привязан к server, tool и SHA-256 аргументов и используется один раз.
On-premise deployment
Production-like pilot использует Linux host, Docker Compose, customer ingress и customer PKI.
./deploy/pilot/init-env.sh
./deploy/pilot/preflight.sh
./deploy/pilot/install.sh
# later, pinned upgrade
./deploy/pilot/upgrade.sh origin/main <40-char-sha>Обновление создаёт backup и запускает acceptance. Если Alembic revision изменился, автоматический database downgrade не выполняется.
Events и SIEM
Gateway сохраняет request ID, decision, policy/model route, detector IDs, risk score и timing. Prompt и response content отсутствуют в event schema.
SIEM destination поддерживает CEF over Syslog UDP/TCP. Асинхронная очередь использует bounded retries и DLQ; customer network должен разрешить доставку.
Текущие ограничения
| LLM protocols | OpenAI-compatible | Другие протоколы — reusable adapter roadmap. |
| Content | Text | Файлы, OCR и multimodal отдельно. |
| Human identity | Baseline | Local auth, OIDC и LDAP/AD; конкретные claims/schema и MFA policy проверяются с заказчиком. |
| Availability | Pilot topology | Single-node PostgreSQL/Redis in Compose. |
Нужен полный pilot runbook?
Он привязывается к вашей PKI, DNS, model endpoints и acceptance checklist.
Запросить пилот →