Идентификация
Запрос связан с аутентифицированным пользователем.
Для ИТ и ИБ
Компоненты в среде клиента, ограничения RLS/CLS и выбранный маршрут модели рассматриваются раздельно — до внедрения и без общего обещания «данные никуда не уходят».
Архитектура показывает компоненты, границы и ответственность сторон.
Текстовый эквивалент: пользователь проходит аутентификацию; оркестратор применяет RLS/CLS и вызывает только разрешённые MCP-инструменты; затем запрос идёт по заранее выбранному LLM-маршруту. Настройка MCP.
AI-агент не получает отдельного неограниченного доступа к Glarus BI.
Запрос связан с аутентифицированным пользователем.
Строковые и колоночные ограничения применяются к инструментам.
Оркестратор вызывает только разрешённые операции.
Каждый маршрут имеет собственную сетевую границу и решение по данным.
Контроли платформы не отменяют решения клиента и провайдера.
Формулировки привязаны к маршруту и версии.
Для локальной LLM — модельная обработка остаётся в контуре. Для облачного маршрута подготовленный контекст пересекает границу.
Нужны маршрут, роли, DPA и контроли клиента; общего обещания без этих условий нет.
Согласованный audit trail хранится в среде клиента с настроенным retention.