灵果 灵果
安全

SSO 与 审计

前门是企业 SSO;门后是 RBAC、短期密钥、完整的审计日志。每一次提示词、每一次策略变更,几个月之后都能精准还原。

OIDC 单点登录 虚拟密钥 + 自动轮换 全量审计日志 SIEM 就绪
审计保留
按套餐配置:试用 7 天 / 成长 90 天 / 企业自定义并可导出
OIDC SSO
兼容 Microsoft Entra、Google Workspace 及任意 OIDC IdP
SCIM 2.0
即将上线:账号与群组自动同步、离职回收
全量记录
每次变更的操作者、对象与前后值集中留痕

安全团队提的问题,
各家模型控制台都答不上来。

谁能调哪个模型?谁实际调用过?哪些 prompt 触碰了 PII?被裁掉的同事,他的密钥还能用吗?

灵果 是这些问题真正能落地回答的地方——前门是 SSO,权限走 RBAC,所有跨过边界的请求都进入集中式审计日志。

SSO 进,权限通。

SSO

OIDC 单点登录

Microsoft Entra、Google Workspace,以及任何 OIDC 兼容 IdP(Okta、Auth0、Keycloak、自建)。首次登录自动开通账户。

SCIM

自动配置 / 离职回收

SCIM 2.0 即将上线:账号与群组由 IdP 自动同步,员工离职后自动回收 API 密钥。

RBAC

角色权限

内置角色(管理员、研发、审计员)+ 自定义角色与细粒度对象权限。可按组织、团队、密钥维度精细授权。

密钥

短期密钥

带 TTL、模型与路由范围的虚拟密钥。支持自动轮换,无需重新发布;控制台一键吊销。

保险库

提供方密钥托管

上游提供方的密钥集中加密保管、自动轮换,业务侧只持有灵果虚拟密钥,真实凭证永不落地到业务代码。

只读

审计专用角色

给合规团队与 SIEM 采集服务一个只读账号——可看到全部日志,无法触发任何变更。

每一次请求、每一项决策、
每一分钟,可还原。

集中式、可查询的完整记录。任何一起事故都能带着完整上下文回放——调用方身份、命中的模型与提供方、重试原因、内容分类。

audit.events · 最近 5 分钟 ↓ siem-export
14:32:04 request.routed li.yang@example.cn · customer-support → deepseek-v4
14:32:01 policy.evaluated li.yang@example.cn · pii_detected=false · region=cn
14:30:18 key.rotated admin:wang.jun@example.cn · prod-customer-support · 自动轮换
14:28:55 user.provisioned scim:feishu · chen.yu@example.cn · group:engineering
14:27:12 policy.changed admin:wang.jun@example.cn · finance-team.yaml · v17 → v18
14:25:03 request.blocked contractor.tmp@example.cn · content_filter=pii · model=qwen3-max
14:24:50 user.deprovisioned admin:sso · zhao.old@example.cn · 已吊销 3 个密钥

事件流可推送至 Datadog、Azure Sentinel,或通过 OpenTelemetry 对接 ELK、Loki、SLS 等贵司现有的日志平台与 SIEM 体系。

把安全团队会问的清单
提前准备好。

下列合规认证状态会在销售流程中提供最新版评估报告与符合性矩阵。本页不构成对任何特定认证的正式承诺,最终结论以服务协议与第三方审计报告为准。

等保

等保 2.0 三级

计划中——具体进度与覆盖范围以最新销售材料为准。

ISO

ISO 27001 / 27701

信息安全 + 隐私管理体系,企业版可提供符合性矩阵。

数据

数据驻留承诺

请求与日志默认全境内存储;可签订数据驻留与处理协议(DPA)。

私有化

VPC / 离线部署

容器化交付,可部署在客户 VPC 与本地数据中心;国产 OS / CPU 兼容(统信、麒麟、鲲鹏、海光)计划中。

带着贵司的 IdP 来,
带着一份完整审计回去

30 分钟解决方案演示——我们对接贵司测试环境的 SSO,并展示真实审计日志格式。