Перейти к содержанию

Веб-интерфейс администратора

Отдельное веб-приложение для настройки системы: доступ к данным, права ролей, отчёты, журнал действий и телеметрия. Пользовательских функций в нём нет, запросы к данным отсюда не выполняются.

Вход

Интерфейс публикуется на отдельном адресе, обычно admin.<адрес системы>. Точный адрес задаётся при развёртывании.

  1. Откройте адрес интерфейса в браузере.
  2. Нажмите вход, откроется страница сервиса аутентификации.
  3. Укажите логин и пароль учётной записи с ролью администратора.

Требуется право управления системой. Учётная запись без него получает экран с сообщением об отсутствии доступа: проверки выполняются на сервере, а не в браузере.

Сеанс живёт до закрытия вкладки. После закрытия потребуется войти заново.

Разделы

Раздел Назначение Требуемое право
Политики доступа Что видит роль в данных: домены, таблицы, колонки, строки, инструменты Управление системой
Права API Какие операции разрешены роли Управление системой
Отчёты Создание и изменение отчётов Управление отчётами
Аудит Журнал изменений настроек Просмотр журнала
Пользователи Перечень учётных записей и их ролей Просмотр пользователей
Телеметрия Статистика запросов и разбор отдельных обращений Просмотр телеметрии

Пункты меню, на которые у вас нет прав, не показываются.

Политики доступа

Раздел отвечает на вопрос «какие данные видит роль». Одной роли соответствует не более одной политики.

В списке для каждой политики видны роль, описание, состояние, число запрещённых колонок и число фильтров строк.

Создание политики

  1. Нажмите создание новой политики.
  2. Выберите роль. Имя роли совпадает с именем в сервисе аутентификации и пишется строчными буквами.
  3. Заполните описание: оно попадёт в журнал изменений и поможет разобраться позже.
  4. Настройте ограничения по разделам ниже.
  5. Включите или отключите политику переключателем. Отключённая политика сохраняется, но не действует.

Что настраивается

Раздел Смысл
Разрешённые домены Перечень доменов, доступных роли. Пустой список означает, что разрешено всё, кроме явно запрещённого
Запрещённые домены Домены, недоступные роли
Разрешённые и запрещённые таблицы То же на уровне отдельных таблиц
Запрещённые колонки Колонки, скрытые от роли. Выбирается таблица, затем её колонки
Фильтры строк Условие, ограничивающее видимые строки
Группы инструментов Какие возможности системы доступны роли

Запрет всегда сильнее разрешения. Если объект попал и в разрешённые, и в запрещённые, доступа не будет.

Фильтры строк

Фильтр ограничивает видимые строки по атрибутам учётной записи. В условии подставляются значения атрибутов пользователя, например его подразделение или регион. Один и тот же вопрос при этом даёт разным пользователям разные, но корректные для каждого ответы.

Фильтр задаётся парой: перечень таблиц, к которым он применяется, и само условие.

Удалённые атрибуты

Если атрибут, на который ссылается фильтр, удалён из сервиса аутентификации, интерфейс покажет предупреждение в списке политик. До исправления запросы к затронутым таблицам работать не будут. Либо поправьте условие, либо верните атрибут.

Проверка

После сохранения проверьте политику на живом примере: войдите под учётной записью с этой ролью и задайте вопрос по ограниченным данным. Ответ должен содержать только разрешённое.

Права API

Раздел отвечает на вопрос «что роль может делать». Права сгруппированы по областям: запросы, датасеты, беседы, отчёты, домены, администрирование.

  1. Выберите роль из списка.
  2. Отметьте нужные права. Есть кнопки включить все и снять все.
  3. Сохраните.

Роли берутся из сервиса аутентификации. Если нужной роли нет, сначала создайте её там.

Снятие прав со своей роли

Интерфейс отдельно предупреждает, когда вы меняете права роли, которая есть у вас самих. Сняв право управления системой, вы потеряете доступ к панели, и вернуть его можно будет только через другую учётную запись администратора. Убедитесь, что в системе есть второй администратор, прежде чем менять свою роль.

Роль, удалённая из сервиса аутентификации, помечается в списке. Её права можно убрать, чтобы не копить лишние записи.

Отчёты

Раздел доступен при наличии права на управление отчётами. Здесь создаются и изменяются отчёты, которые пользователи запускают по названию.

Порядок работы и описание конструктора: Конструктор отчётов.

Аудит

Журнал изменений настроек: кто, что и когда менял. Записываются создание, изменение и удаление политик доступа и прав ролей.

Колонка Содержание
Время Момент изменения
Действие Создание, изменение или удаление
Объект Политика данных или права роли
Роль К какой роли относится изменение
Изменение Что именно поменялось

По каждой записи открывается снимок состояния до и после. Это основной инструмент разбора ситуаций вида «вчера пользователь видел данные, а сегодня нет».

Пользователи

Перечень учётных записей, которые хотя бы раз входили в систему. Раздел только для просмотра: учётные записи и роли заводятся в сервисе аутентификации.

Показываются имя и адрес электронной почты, роли, состояние учётной записи и время последнего входа. Есть поиск по имени и адресу.

Если пользователя нет в списке, он ни разу не входил. Запись появится после первого успешного входа.

Телеметрия

Раздел показывает, как система работает и что именно спрашивают пользователи.

Сводка

За выбранный период показываются число запросов, число активных пользователей, доля ошибок, распределение по кодам ответа, объём обращений к языковой модели.

По пользователям

Распределение запросов по учётным записям: сколько запросов, когда был последний, доля ошибок. Помогает увидеть, кто реально пользуется системой, а кому нужна помощь.

Разбор отдельного запроса

Для каждого запроса доступен разбор выполнения. В нём видны:

Что показывается Зачем
Дерево выполнения по шагам Понять, на каком этапе ушло время или возникла ошибка
Длительность каждого шага Отделить медленную работу модели от медленного хранилища
Итоговый SQL-запрос Проверить, как вопрос превратился в запрос к данным
Число строк результата Оценить объём ответа
Обращения к языковой модели Модель, объём запроса и ответа, ошибки
Тип ошибки Быстро классифицировать сбой

Это основной инструмент при разборе жалоб вида «система ответила неправильно» или «ответ шёл слишком долго».

Тексты запросов и срок хранения

Сохранение текстов вопросов и ответов по умолчанию выключено, а их просмотр требует отдельного права. Записи телеметрии хранятся ограниченный срок, он задаётся при настройке. Разбор старого запроса может быть уже недоступен. См. Настройка.

Типовые задачи

Задача Где решается
Закрыть роли доступ к таблице с персональными данными Политики доступа
Разрешить сотрудникам видеть только свой филиал Политики доступа, фильтры строк
Дать роли право сохранять датасеты Права API
Понять, почему пользователь перестал видеть данные Аудит
Проверить, входил ли сотрудник в систему Пользователи
Разобраться, почему ответ был долгим Телеметрия
Оформить регулярный запрос отчётом Конструктор отчётов