Documentation
Environnements protégésPasserelle IA

Passerelle IA

Acheminez les appels d'API de modèle côté serveur approuvés via Orthalon pour des événements d'audit cohérents en matière de détection, de stratégie et de métadonnées uniquement.

Exigence du plan : tous les plans peuvent surveiller. Protéger et supérieur peut appliquer politique de demande. Les entreprises et les entreprises peuvent inspecter les réponses compatibles.

La passerelle AI est destinée aux services internes qui appellent les fournisseurs de modèles via un API compatible OpenAI ou Anthropic. Il est distinct du Next.js plan de contrôle et doit être déployé en tant que son propre service.

Configurer une application

  1. Provisionnez une clé de capteur d’organisation sous Capteurs et clés.
  2. Déployer la passerelle avec sa configuration et son fournisseur d'ingestion/politique Orthalon liste verte.
  3. Stockez les informations d'identification du capteur dans le secret côté serveur de l'application appelante. magasin.
  4. Changer l'URL de base du modèle de l'application de l'URL du fournisseur à la passerelle URL.
  5. Conserver l'en-tête d'autorisation du modèle/fournisseur d'origine attendu par le configuré en amont.
  6. Envoyez une demande inoffensive et vérifiez la réponse du fournisseur.
  7. Envoyez les données de test du détecteur inventé en mode Moniteur et confirmez un événement Orthalon.
  8. Sur Protect ou supérieur, validez une règle de rédaction ou de blocage avant la production.

Comportement de sécurité

La passerelle doit gérer le contenu de la requête en mémoire pour le proxy. Orthalon ne fait pas conserver les invites brutes par défaut ; la télémétrie stockée est limitée au détecteur métadonnées, décisions et extraits réservés aux espaces réservés. Configurer strict en amont listes autorisées, limites de taille de requête, délais d'attente et journalisation sécurisée.

Limite de couverture

Seuls les appels envoyés via la passerelle sont couverts. Appels directs du fournisseur, navigateur sessions, sites Web d'IA grand public et clients qui ignorent l'URL de base configurée besoin d'une couche Orthalon différente. Variantes d'API de streaming et spécifiques au fournisseur doivent être testés d’acceptation avant un déploiement en production.

Utilisez une clé Passerelle IA expirante dans le coffre de secrets du service appelant. Envoyez-la uniquement dans x-orthalon-key ; la clé du fournisseur reste dans Authorization ou x-api-key. Les clés navigateur, bureau et MCP sont refusées.