> ## Documentation Index
> Fetch the complete documentation index at: https://docs.befailproof.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Chiavi e autorizzazioni

> Crea chiavi API con ambito definito per macchine, automazione e operatori.

Le chiavi API appartengono a un'organizzazione e portano autorizzazioni esplicite. Usa chiavi separate per l'ingestion degli agent, la distribuzione delle policy, i valutatori, l'automazione CI e gli script amministrativi.

## Creare e ruotare una chiave

<Tabs>
  <Tab title="Dashboard">
    1. Vai a **Administration → Keys**, seleziona **new key** e inserisci un nome del carico di lavoro.
    2. Scegli un set di autorizzazioni e regola le autorizzazioni individuali solo quando il preset non è sufficiente.
    3. Crea la chiave e copia immediatamente il suo segreto monouso.
    4. Apri la chiave in seguito per aggiornare i grant, disabilitarla o rigenerare il segreto.

    Il cassetto di creazione è dove scegli i grant più restrittivi richiesti dal carico di lavoro.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/key-create.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=a428bdae79f837471acb66414ff6455b" alt="Il cassetto della nuova chiave API con preset di autorizzazioni e grant individuali." width="2940" height="1604" data-path="images/dashboard/key-create.png" />

    Dopo la creazione, la pagina Keys mostra i metadati persistenti e le azioni di gestione. Il segreto monouso non viene più visualizzato.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/api-keys.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=9286c82c5b34ab057715817d434927db" alt="La pagina API Keys che mostra i permessi della chiave, l'ora di creazione e le azioni di rigenerazione e disabilitazione." width="3200" height="2000" data-path="images/dashboard/api-keys.png" />

    Usa questo elenco per rivedere regolarmente i grant e disabilitare le chiavi che non corrispondono più a un carico di lavoro attivo.
  </Tab>

  <Tab title="CLI">
    ```bash theme={null}
    fp keys create production-agents \
      --add events:add \
      --add policies:pull
    fp keys show production-agents
    fp keys update production-agents --add events:read
    fp keys regenerate production-agents --yes
    fp keys disable production-agents
    ```

    Reindirizza o cattura l'output di create/regenerate in modo sicuro; il segreto viene restituito una volta sola.
  </Tab>
</Tabs>

Le due autorizzazioni richieste da una macchina Failproof AI collegata sono indipendenti:

* `events:add` invia eventi e dati di sessione.
* `policies:pull` recupera i deployment delle policy assegnate.

I segreti delle chiavi vengono visualizzati quando creati o rigenerati. Archiviali in un gestore di segreti e ruotali senza riutilizzare le credenziali interattive di un operatore.

## Catalogo delle autorizzazioni

| Area        | Autorizzazioni                                                                                         |
| ----------- | ------------------------------------------------------------------------------------------------------ |
| Events      | `events:add`, `events:read`                                                                            |
| Keys        | `keys:create`, `keys:read`, `keys:disable`, `keys:regenerate`; `keys:update` è solo per sessione umana |
| Users       | `users:create`, `users:read`, `users:update`, `users:delete`                                           |
| Evaluations | `evaluations:read`, `evaluations:trigger`                                                              |
| Dashboards  | `dashboards:read`, `dashboards:write`, `dashboards:delete`                                             |
| Queries     | `queries:read`, `queries:write`, `queries:delete`, `queries:run`                                       |
| Assistant   | `agent:use`                                                                                            |
| Settings    | `settings:read`, `settings:write`                                                                      |
| Alerts      | `alerts:read`, `alerts:write`                                                                          |
| Issues      | `issues:read`, `issues:create`, `issues:close`                                                         |
| Audits      | `audits:read`, `audits:write`                                                                          |
| Policies    | `policies:read`, `policies:write`, `policies:pull`                                                     |
| Usage       | `usage:read`                                                                                           |

`orgs:admin` è riservato all'operatore dell'istanza e non può essere concesso a una chiave di organizzazione o a un membro ordinario. I token ritirati `incidents:*` e `alerts:ack` sono accettati per compatibilità e si normalizzano alle attuali autorizzazioni `issues:*`.

I set di autorizzazioni integrati sono `read-only`, `standard` e `admin`. `standard` aggiunge il triggering di valutazioni, l'esecuzione di query, la risposta ai problemi e l'uso dell'assistente alle autorizzazioni di lettura. La creazione di una chiave rimuove i grant solo umani anche quando un set di autorizzazioni li contiene.

<Warning>
  Le chiavi con ambito istanza possono selezionare un'organizzazione con l'intestazione `X-AgentEye-Org`. Impostala esplicitamente nelle distribuzioni multi-organizzazione; l'omissione può selezionare l'organizzazione predefinita.
</Warning>
