Управление Yandex AI¶
Что вы сделаете¶
Вы подключите и проверите управляемые текстовые модели Yandex AI Studio, не смешивая рабочий каталог инфраструктуры, каталог AI Studio и платёжный аккаунт.
1. Главная граница¶
Активация Yandex AI означает:
текст запроса и необходимый контекст передаются в Яндекс Облако для выполнения модели.
Это другой режим обработки данных по сравнению с локальной моделью.
Решение об активации принимает администратор.
2. Три разных области¶
Не смешивайте:
Рабочий каталог¶
Используется для инфраструктурных сервисов Студии.
Каталог AI Studio¶
Определяется по служебной учётной записи, через которую выполняется AI-запрос.
Платёжный аккаунт¶
Используется для финансовой детализации и имеет отдельные права.
3. Авторизованный ключ¶
Для подключения используется JSON авторизованного ключа служебной учётной записи.
Правила:
- создавайте отдельную служебную учётную запись;
- не используйте личные пользовательские ключи;
- храните JSON только на серверной стороне;
- ограничьте права файла;
- не вставляйте закрытый ключ в чат;
- не отправляйте его в поддержку.
4. Как работает аутентификация¶
Схема:
Браузер пользователя не должен получать:
- закрытую часть ключа;
- IAM-токен.
5. Необходимая роль¶
Для использования текстовых моделей служебной учётной записи нужна соответствующая роль AI Studio — в текущем профиле это ai.languageModels.user.
Назначайте её на каталог AI Studio, а не автоматически на рабочий каталог инфраструктуры.
Если каталоги совпадают — это допустимо, но всё равно рассматривайте их как две логические области.
6. Проверка подключения¶
Перед активацией модели:
- откройте интеграцию с Яндекс Облаком;
- убедитесь, что авторизованный ключ загружен;
- проверьте служебную учётную запись;
- определите каталог AI Studio;
- проверьте роль;
- откройте Центр управления моделями;
- запустите проверку доступности Yandex AI;
- убедитесь, что нужная модель доступна.
7. Проверенный каталог Студии¶
ИИ Студия может показывать только проверенный набор моделей, даже если в полном каталоге Yandex AI Studio доступно больше вариантов.
Это сознательная политика.
Причины:
- предсказуемая совместимость;
- единые правила маршрутизации;
- понятная граница приватности;
- стабильное тестирование;
- контроль названий и возможностей.
Не считайте отсутствие модели в Студии ошибкой только потому, что она появилась в общем каталоге Яндекса.
8. Активация модели¶
- Выберите модель в разделе Yandex AI.
- Убедитесь, что проверка доступа успешна.
- Прочитайте предупреждение о внешней обработке.
- Активируйте модель.
- Создайте новый разговор.
- Выполните тестовый запрос.
- Проверьте фактическую модель ответа.
- Проверьте расходы после теста, если нужен финансовый контроль.
9. Заголовок отключения сохранения данных¶
Шлюз Студии использует предусмотренный Yandex AI механизм запроса без серверного сохранения данных, когда это настроено продуктом.
Однако:
Данные всё равно передаются в Yandex AI Studio для выполнения модели.
Эта формулировка должна использоваться во внутренних регламентах без двусмысленности.
10. Ошибка 403¶
403 PERMISSION_DENIED обычно означает проблему прав или области.
Проверяйте по порядку:
- авторизованный ключ относится к ожидаемой служебной учётной записи;
- служебная учётная запись существует;
- определён правильный каталог AI Studio;
ai.languageModels.userназначена именно там;- наследование ролей действует ожидаемо;
- выбранная модель доступна этому каталогу;
- IAM-токен можно получить.
Не выдавайте admin на всё облако как диагностический костыль.
11. Ошибка 401¶
Проверяйте:
- читается ли ключ;
- не был ли ключ удалён в Яндекс Облаке;
- корректны ли часы сервера;
- работает ли обмен ключа на IAM-токен;
- нет ли сетевого перехвата TLS.
12. Модель недоступна¶
Если проверка подключения успешна, но конкретная модель недоступна:
- проверьте актуальность каталога;
- проверьте региональные/организационные ограничения;
- проверьте, не снята ли модель с обслуживания;
- выберите другой проверенный вариант.
Не подменяйте идентификатор вручную на случайный URI.
13. Стоимость¶
Облачные модели являются платными согласно тарифам Yandex AI Studio.
Не фиксируйте цену в локальном регламенте как бессрочную константу.
При оценке затрат учитывайте:
- число пользователей;
- среднюю длину запросов;
- объём контекста из документов;
- длину ответов;
- автоматические плановые задания;
- повторные запросы.
14. Контроль расходов¶
После подключения:
- определите ответственного за бюджет;
- включите бюджет/уведомления средствами Яндекс Облака, если применимо;
- используйте FinOps Студии для анализа;
- отделяйте расходы AI от остальных сервисов;
- проверяйте аномальные изменения.
15. Локальная модель и Yandex AI¶
Рекомендуется заранее определить правила:
| Тип данных | Локальная модель | Yandex AI |
|---|---|---|
| Общие тексты | разрешено | разрешено по политике |
| Публичная информация | разрешено | разрешено |
| Внутренняя документация | разрешено | только если политика допускает |
| Секреты/пароли | запрещено | запрещено |
| Персональные данные | по регламенту | по регламенту |
Сам интерфейс не заменяет внутреннюю классификацию данных организации.
16. Нет скрытого перехода¶
Если локальная модель отказала, Yandex AI не должен автоматически включаться только потому, что он настроен.
Иначе нарушается ожидаемая граница обработки данных.
Переключение на Yandex AI должно быть осознанным административным состоянием.
17. Возврат на локальную модель¶
- Активируйте готовую локальную модель.
- Создайте новый разговор.
- Проверьте фактическую модель.
- Проверьте, что новые вызовы AI Studio прекратились.
- Не удаляйте ключ сразу, если он нужен для других разрешённых сервисов Яндекс Облака.
18. Ротация ключа¶
При плановой ротации:
- создайте новый ключ;
- загрузите его на сервер;
- проверьте IAM;
- проверьте инфраструктурный доступ;
- проверьте Yandex AI;
- только после этого удалите старый ключ в Яндекс Облаке;
- убедитесь, что старый файл удалён/недоступен.
19. Инцидент с ключом¶
Если закрытый ключ мог быть раскрыт:
- отзовите ключ в Яндекс Облаке;
- создайте новый;
- замените его в Студии;
- проверьте IAM-роли служебной учётной записи;
- проверьте журналы;
- оцените период возможного компрометирования;
- при необходимости ротируйте связанные секреты.
Что дальше¶
Для инфраструктурного подключения см. Интеграция с Яндекс Облаком. Для расходов — раздел FinOps.