> ## Documentation Index
> Fetch the complete documentation index at: https://docs.befailproof.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Ключи и разрешения

> Создавайте API-ключи с ограниченной областью действия для машин, автоматизации и операторов.

API-ключи принадлежат организации и имеют явные разрешения. Используйте отдельные ключи для приема агентов, доставки политик, оценщиков, автоматизации CI и административных скриптов.

## Создание и ротация ключа

<Tabs>
  <Tab title="Dashboard">
    1. Перейдите в **Administration → Keys**, выберите **new key** и введите имя рабочей нагрузки.
    2. Выберите набор разрешений и корректируйте отдельные разрешения только если предустановки недостаточно.
    3. Создайте ключ и скопируйте его одноразовый секрет сразу же.
    4. Откройте ключ позже, чтобы обновить гранты, отключить его или переслать секрет.

    Окно создания — это место, где вы выбираете наиболее узкие гранты, требуемые рабочей нагрузкой.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/key-create.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=a428bdae79f837471acb66414ff6455b" alt="Окно нового API-ключа с предустановками разрешений и отдельными грантами." width="2940" height="1604" data-path="images/dashboard/key-create.png" />

    После создания страница Keys показывает постоянные метаданные и действия управления. Одноразовый секрет больше не показывается.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/api-keys.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=9286c82c5b34ab057715817d434927db" alt="Страница API Keys с разрешениями ключа, временем создания и действиями переслать и отключить." width="3200" height="2000" data-path="images/dashboard/api-keys.png" />

    Используйте этот список для регулярной проверки грантов и отключения ключей, которые больше не соответствуют активной рабочей нагрузке.
  </Tab>

  <Tab title="CLI">
    ```bash theme={null}
    fp keys create production-agents \
      --add events:add \
      --add policies:pull
    fp keys show production-agents
    fp keys update production-agents --add events:read
    fp keys regenerate production-agents --yes
    fp keys disable production-agents
    ```

    Перенаправляйте или захватывайте вывод create/regenerate безопасно; секрет возвращается один раз.
  </Tab>
</Tabs>

Два разрешения, требуемые подключенной машиной Failproof AI, независимы:

* `events:add` отправляет события и данные сеанса.
* `policies:pull` получает назначенные развертывания политик.

Секреты ключей показываются при создании или переслании. Храните их в менеджере секретов и ротируйте их без повторного использования интерактивных учетных данных оператора.

## Каталог разрешений

| Область     | Разрешения                                                                                               |
| ----------- | -------------------------------------------------------------------------------------------------------- |
| Events      | `events:add`, `events:read`                                                                              |
| Keys        | `keys:create`, `keys:read`, `keys:disable`, `keys:regenerate`; `keys:update` только для сеансов человека |
| Users       | `users:create`, `users:read`, `users:update`, `users:delete`                                             |
| Evaluations | `evaluations:read`, `evaluations:trigger`                                                                |
| Dashboards  | `dashboards:read`, `dashboards:write`, `dashboards:delete`                                               |
| Queries     | `queries:read`, `queries:write`, `queries:delete`, `queries:run`                                         |
| Assistant   | `agent:use`                                                                                              |
| Settings    | `settings:read`, `settings:write`                                                                        |
| Alerts      | `alerts:read`, `alerts:write`                                                                            |
| Issues      | `issues:read`, `issues:create`, `issues:close`                                                           |
| Audits      | `audits:read`, `audits:write`                                                                            |
| Policies    | `policies:read`, `policies:write`, `policies:pull`                                                       |
| Usage       | `usage:read`                                                                                             |

`orgs:admin` зарезервирован для оператора экземпляра и не может быть предоставлен ключу организации или обычному члену. Снятые с эксплуатации токены `incidents:*` и `alerts:ack` принимаются для совместимости и нормализуются к текущим разрешениям `issues:*`.

Встроенные наборы разрешений — `read-only`, `standard` и `admin`. `standard` добавляет к разрешениям чтения запуск оценок, выполнение запросов, ответ на проблемы и использование помощника. Создание ключа удаляет гранты только для людей, даже если набор разрешений их содержит.

<Warning>
  Ключи с областью действия экземпляра могут выбирать организацию с помощью заголовка `X-AgentEye-Org`. Установите его явно при развертываниях с несколькими организациями; его отсутствие может выбрать организацию по умолчанию.
</Warning>
