Kararı koddan çıkarın
Hangi isteğin hangi modele gideceği, neyin maskeleneceği, neyin reddedileceği — hepsi tek bir motorda değerlendirilen kural setleriyle belirlenir. Motor OPA/Rego'yu WASM'e derler ve gateway sürecinin içinde çalıştırır.
- YAML kural setleri veya doğrudan Rego
- Shadow modda önce gözlem, sonra uygulama
- Kısıtlar kesişir, yükümlülükler birleşir
222µsp99 karar süresi
Tek karar noktası (PDP)
Uygulama kodunuz "bu istek düzenlemeye tabi mi", "bu kullanıcı hangi katmanda", "bu prompt PII içeriyor mu" sorularının cevabını bilmek zorunda değil. Bu soruların cevabı gateway'de, isteğin bağlamına bakan tek bir karar noktasında verilir. Sonuç beş eksende ifade edilir: reddet, kısıtla, yönlendir, maskele, önbelleği yönet.
Neler yapıyor
Beş karar ekseni, tek havuz
route, constrain, deny, redact ve cache aynı değerlendirmenin çıktısıdır. Katmanlar birleşirken kısıtlar kesişir — iki katman birbirinin sınırını genişletemez.
Üç katmanlı yönetişim
Platform tabanı, organizasyon yönetişimi ve organizasyonun kendi özel kuralları aynı havuza yazar. Platform tabanının çizdiği sınır müşteri kuralıyla gevşetilemez.
Shadow mod
Kural değerlendirilir, karar kaydedilir, uygulanmaz. Sapma raporu mevcut davranışla uyum oranını ve ayrışan istekleri gösterir.
Yükümlülükler (obligations)
Kararın yanında maskeleme, denetim etiketi, bildirim, önbellek modu ve yanıt başlıkları taşınır. Yükümlülükler birleşir; biri diğerini iptal etmez.
Kısıtlı yetenek profili
Politika, daraltılmış bir OPA yetenek profiline karşı derlenir. http.send gibi bir çağrı o profilde hiç var olmadığı için derleme aşamasında düşer.
Değerlendirme maliyeti denetimi
Yayın sırasında bundle'ın maliyeti, gateway'in kullandığı WASM çalışma ortamında ölçülür. Fuel bütçesini aşan bir bundle dağıtılmaz; %70'in üzerinde uyarıyla geçer.
Kararı kendiniz verdirin
Aşağıdaki anahtarlar gerçek bir kural setinin girdileri. Değiştirdiğinizde hangi kuralın kazandığını, isteğin hangi modele gittiğini ve hangi yükümlülüklerin doğduğunu görürsünüz.
İstek bağlamı
Karar
Karar süresi 201µs- Kazanan kural
default-allow-with-cache- Seçilen model
gpt-4o-mini- Bölge
tr-west-1- Semantik önbellek
- Oku ve yaz
- Eşleşip kaybeden
- Yok
- Yükümlülükler
- Karar özeti yanıt başlığına eklenir
Kısıtlayıcı bir kural eşleşmedi. İstek varsayılan model havuzuna gider ve semantik önbellek açık kalır.
apiVersion: modelion.ai/v1kind: PolicyRuleSetmetadata: name: production-governance class: compliancespec: - name: regulatory-data-deny when: - field: request.headers.dataClass operator: equals value: regulatory then: effect: deny statusCode: 403 - name: kvkk-pii-route-resident when: - field: signals.pii.detected operator: is value: true then: effect: route route: candidates: [gpt-4o-mini] region: tr-west-1 fallbackToOriginal: false obligations: redactTypes: detected auditTags: [kvkk_pii_detected] cache: { mode: off } - name: free-tier-constrain when: - field: principal.subscription.tier operator: equals value: free then: effect: constrain constraints: allowedModels: [llama-3.3-70b, gpt-4o-mini] maxOutputTokens: 500 obligations: cache: { mode: lookup_only } - name: long-context-upgrade when: - field: request.prompt.tokens operator: greaterThan value: 4000 then: effect: route route: candidates: [claude-sonnet-4, gpt-4o] - name: default-allow-with-cache then: effect: allow obligations: cache: mode: read_write scope: org threshold: 0.85 ttlSeconds: 3600Bu demo tarayıcıda çalışır ve gerçek bir gateway çağrısı yapmaz. Motorun kendisi aynı kural sözleşmesini üretimde WASM üzerinde değerlendirir.
Bu sayfadaki demo tarayıcınızda çalışır; gerçek bir gateway çağrısı yapılmaz.
Nasıl çalışıyor
Kural yazmaktan üretimde uygulanmasına kadar dört adım. Üçüncü adımı atlamak mümkün ama tavsiye edilmiyor.
- 1
Kural setini yaz
Konsoldan YAML olarak yazın. İleri seviye ihtiyaçlar için doğrudan Rego modülü yükleyebilirsiniz.
PolicyRuleSet · YAML - 2
Test panelinde koştur
Kaydettiğiniz örnek istekler hem doğruluk hem de değerlendirme maliyeti ölçümünde kullanılır. Combo başına beş istek saklanır.
combo başına 5 örnek - 3
Shadow modda gözlemle
Kararlar üretilir ve kaydedilir ama uygulanmaz. Sapma panosunda ayrışan istekleri tek tek okuyabilirsiniz.
shadowEnabled: true - 4
Uygulamaya al
Organizasyonu uygulama listesine ekleyin. Yayılım imzalı bundle olarak gateway pod'larına dağıtılır; geri alma tek çağrı.
enforce · rollback
Teknik özet
- Yazım dili
- YAML kural seti (birincil) · Rego modülü (ileri seviye)
- Çalışma ortamı
- Rego → WASM, gateway sürecinde (wasmtime)
- Gecikme
- p50 154µs · p99 222µs
- Bellek
- Havuzdaki WASM örneği başına ~512 KB
- Karar eksenleri
- route · constrain · deny · redact · cache · obligations
- Katmanlar
- platform.baseline · org.governance · org.custom
- Dağıtım
- İmzalı bundle · yayılım p99 < 30 s
- Prompt excerpt penceresi
- En fazla 8192 karakter (ölçümün alındığı üst sınır)
Neden hazır uyumluluk şablonu yok
Şablonlar bilinçli olarak kaldırıldı. Her biri tek bir kiracı için doğru, sonraki için sessizce yanlış bir varsayım taşıyordu: KVKK şablonunda Türkiye PII'si gömülüydü, mesai dışı kuralında UTC, bütçe şablonunda 80/100 eşikleri. Çok yargı alanlı bir üründe hazır gelen şablon, kolaylık değil sorumluluktur. Yerine dokümantasyondaki kopyala-yapıştır örnekleri ve politika yazımında danışmanlık var.
Kontrol düzleminin diğer parçaları
Bu yetenek tek başına da çalışır, ama değerinin çoğu diğerleriyle aynı karar sözleşmesini paylaşmasından geliyor.
Kendi trafiğinizde görün
30 dakikalık bir oturumda kendi kural setinizi shadow modda çalıştırıyoruz.