ISMS Copilot Docs

Tokens, scopes en beveiliging

Hoe pat-isms tokens werken: scopes, intrekken, vervaldatum en harde limieten.

Accounttokens laten een MCP-client als uw gebruiker handelen, beperkt door de scopes die u hebt geselecteerd bij het aanmaken van de token.

Voorvoegsel en levenscyclus

StapGedrag
AanmakenInstellingen → Connected apps → Create token
WeergevenVolledig geheim wordt één keer getoond; begint met pat-isms-
OpslaanAlleen in clientconfiguratie; nooit committen naar git
IntrekkenDezelfde Instellingenpagina; treedt direct in werking
VervaldatumOptioneel bij aanmaken

Scopes (typisch)

De exacte labels in de UI kunnen licht afwijken; de bedoeling is:

Account

MogelijkheidLezenSchrijven / handelen
Accountinformatiejanee
Werkruimteslijst weergeven (workspaces:read)persoonlijke werkruimtes aanmaken met create_workspace (workspaces:write)
Documentenalleen metadata weergeven (geen get-by-ID tool)nee
Herinneringenjaaanmaken / bewerken als toegekend
Bedrijfscontextget_company_context (company_context:read)set_company_context (company_context:write), een volledige vervanging van het profiel
Gesprekkenn.v.t.starten en verzenden als toegekend

Model API (groep Connected apps)

ScopeDoel
api_keys:readLijst met sk-isms-sleutelmetadata weergeven (geen geheimen)
api_keys:writesk-isms-sleutels aanmaken / intrekken via MCP
api_credits:readVooraf betaald API-tegoedsaldo lezen
api_credits:checkoutEen Stripe Checkout-URL aanmaken voor bijvullen (een mens betaalt in de browser)

Deze scopes staan een pat-isms-token niet toe om inferentie uit te voeren. De orchestrator gebruikt nog steeds een afzonderlijke sk-isms-sleutel voor api.ismscopilot.com. Zie Instellen vanaf Claude Code of Grok.

Geef de minimale set scopes voor de taak van de orchestrator. Een token met alleen-lezen toegang tot de werkruimte kan geen gesprekken starten.

Harde limieten (ontwerpkeuze)

  • Aanmaken van werkruimtes is persoonlijk en gebudgetteerd. Een door de orchestrator aangemaakte werkruimte wordt niet gedeeld met uw team, erft niet de Geavanceerde Gegevensbescherming van uw organisatie en is beperkt tot 10 nieuwe werkruimtes per 24 uur (elke aanmaak telt mee, inclusief die via de web-app en de startwerkruimte van een nieuw account). Stel persona, instructies en teamdelen in via de web-app.
  • Schrijven naar bedrijfscontext is een volledige vervanging. set_company_context overschrijft het hele profiel met de velden die u doorgeeft (bedrijfsnaam, sector, schaal, land van hoofdkantoor, privacyrol, gegevenstypen, hostregio, techstack, notities). Een leeg object wist het. Lees het eerst met get_company_context als u alleen één veld wilt wijzigen.
  • Beyond is beschikbaar wanneer de orchestrator mode: "beyond" doorgeeft (Fast is de standaard). Betaalde plannen: 10 runs per UTC-dag (50 bij Unlimited). Zie Beyond-modus gebruiken.
  • Geavanceerde Gegevensbescherming kan niet worden in- of uitgeschakeld via de token. De orchestrator kan de status melden; u wijzigt dit in Instellingen → Gegevensbescherming.
  • Limieten voor verzoeken gelden (in de orde van ~120 verzoeken/minuut per token; gelijktijdige gesprekken zijn beperkt per account). Als u limieten bereikt, wacht dan en probeer het opnieuw.
  • pat-isms alleen voert geen Model-API-voltooiingen uit. Model API-tools maken sk-isms-sleutels aan en openen creditcheckout; Embed-partnerfacturering blijft apart.

Beveiligingschecklist

  1. Noem tokens naar apparaat of doel (claude-laptop, cursor-ci).
  2. Geef de voorkeur aan een korte vervaldatum voor tijdelijke machines.
  3. Trek in als een laptop kwijt is of een CI-geheim roteert.
  4. Plaats pat-isms-… nooit in openbare repos, schermafbeeldingen of supporttickets.

Gebruik telt mee voor uw normale chatabonnements- en planlimieten, niet voor vooraf betaalde API-credits. Uw orchestrator leest elke ontvangen reactie als invoer, dus de reactietekst telt ook mee voor de context en het gebruik van het aanroepende gereedschap.

Op deze pagina