Рекомендации по администрированию AI-агента DB Advisor#
Администрирование компонента DB Advisor (aiagent) с ИИ-функциями включает настройку, мониторинг и обслуживание сервиса AI-диагностики.
Общие рекомендации#
Обеспечьте корректную настройку и эксплуатацию DB Advisor строго в соответствии с документацией на продукт, чтобы исключить возможность раскрытия конфиденциальной информации при использовании ИИ-функций.
При выявлении аномалий или сбоев в работе DB Advisor с ИИ-функциями Администратор должен предоставлять необходимую информацию для анализа и реагирования Администратору безопасности.
Производите настройку и поддерживайте в рабочем состоянии систему логирования всех операций с DB Advisor, обеспечивайте хранение журналов не менее установленного внутренними регламентами срока.
Своевременно устанавливайте обновления программного обеспечения, включая патчи безопасности, обновления моделей ИИ и компонентов фильтрации, выпущенные разработчиком.
Настройка LLM-провайдера#
Для промышленной эксплуатации используйте LLM-провайдеры внутри доверенного периметра.
Внешние провайдеры (OpenRouter, произвольная внешняя OpenAI-совместимая конечная точка) не используются в промышленной эксплуатации.
Учетные данные для подключения к LLM-провайдеру храните в Hashicorp Vault или аналогичном защищенном хранилище.
Настройка маскирования данных#
Установите политику маскирования
redactor.policy=standardдля промышленной эксплуатации с сетевым LLM-провайдером.Политика
redactor.policy=strictсовместима только сllm.provider=mock— с сетевым провайдером сервис не стартует.Сочетание
redactor.policy=offс внешним LLM-провайдером запрещено для промышленной эксплуатации.При необходимости настройте кастомные паттерны маскирования для дополнительных типов чувствительных данных.
Управление доступом#
Назначайте права
asset_pg_ai_viewиasset_pg_ai_runтолько пользователям, которым они необходимы (принцип минимальных привилегий).Контролируйте членство в группе пользователей AI-диагностики.
При изменении прав доступа фиксируйте изменения в журнале аудита.
Мониторинг и обслуживание#
Мониторьте доступность сервиса через конечные точки:
GET /aiagent/v1/liveness— живость процессаGET /aiagent/v1/readiness— готовность сервисаGET /metrics— Prometheus-метрики с префиксомaiagent_
Следите за уведомлениями о подозрительной или аномальной активности, некорректных результатах работы AI-функций или потенциальных инцидентах информационной безопасности.
В случае возникновения инцидентов, связанных с подозрительной активностью DB Advisor, рекомендуется немедленно остановить работу компонента.
Резервное копирование#
Обеспечьте регулярное резервное копирование AI-agent Database (результаты диагностики, прогоны, находки, шаги агентов, аудит LLM-вызовов).
Тестируйте процедуры восстановления из резервных копий.