İçeriğe geç
Politika Motoru

Kararı koddan çıkarın

Hangi isteğin hangi modele gideceği, neyin maskeleneceği, neyin reddedileceği — hepsi tek bir motorda değerlendirilen kural setleriyle belirlenir. Motor OPA/Rego'yu WASM'e derler ve gateway sürecinin içinde çalıştırır.

  • YAML kural setleri veya doğrudan Rego
  • Shadow modda önce gözlem, sonra uygulama
  • Kısıtlar kesişir, yükümlülükler birleşir

222µsp99 karar süresi

Tek karar noktası (PDP)

Uygulama kodunuz "bu istek düzenlemeye tabi mi", "bu kullanıcı hangi katmanda", "bu prompt PII içeriyor mu" sorularının cevabını bilmek zorunda değil. Bu soruların cevabı gateway'de, isteğin bağlamına bakan tek bir karar noktasında verilir. Sonuç beş eksende ifade edilir: reddet, kısıtla, yönlendir, maskele, önbelleği yönet.

Neler yapıyor

Beş karar ekseni, tek havuz

route, constrain, deny, redact ve cache aynı değerlendirmenin çıktısıdır. Katmanlar birleşirken kısıtlar kesişir — iki katman birbirinin sınırını genişletemez.

Üç katmanlı yönetişim

Platform tabanı, organizasyon yönetişimi ve organizasyonun kendi özel kuralları aynı havuza yazar. Platform tabanının çizdiği sınır müşteri kuralıyla gevşetilemez.

Shadow mod

Kural değerlendirilir, karar kaydedilir, uygulanmaz. Sapma raporu mevcut davranışla uyum oranını ve ayrışan istekleri gösterir.

Yükümlülükler (obligations)

Kararın yanında maskeleme, denetim etiketi, bildirim, önbellek modu ve yanıt başlıkları taşınır. Yükümlülükler birleşir; biri diğerini iptal etmez.

Kısıtlı yetenek profili

Politika, daraltılmış bir OPA yetenek profiline karşı derlenir. http.send gibi bir çağrı o profilde hiç var olmadığı için derleme aşamasında düşer.

Değerlendirme maliyeti denetimi

Yayın sırasında bundle'ın maliyeti, gateway'in kullandığı WASM çalışma ortamında ölçülür. Fuel bütçesini aşan bir bundle dağıtılmaz; %70'in üzerinde uyarıyla geçer.

Etkileşimli · Politika motoru

Kararı kendiniz verdirin

Aşağıdaki anahtarlar gerçek bir kural setinin girdileri. Değiştirdiğinizde hangi kuralın kazandığını, isteğin hangi modele gittiğini ve hangi yükümlülüklerin doğduğunu görürsünüz.

İstek bağlamı

Abonelik katmanı
1.200
Veri sınıfı

Karar

Karar süresi 201µs
İzin ver
Kazanan kural
default-allow-with-cache
Seçilen model
gpt-4o-mini
Bölge
tr-west-1
Semantik önbellek
Oku ve yaz
Eşleşip kaybeden
Yok
Yükümlülükler
  • Karar özeti yanıt başlığına eklenir

Kısıtlayıcı bir kural eşleşmedi. İstek varsayılan model havuzuna gider ve semantik önbellek açık kalır.

Değerlendirilen kural seti
apiVersion: modelion.ai/v1kind: PolicyRuleSetmetadata:  name: production-governance  class: compliancespec:  - name: regulatory-data-deny    when:      - field: request.headers.dataClass        operator: equals        value: regulatory    then:      effect: deny      statusCode: 403  - name: kvkk-pii-route-resident    when:      - field: signals.pii.detected        operator: is        value: true    then:      effect: route      route:        candidates: [gpt-4o-mini]        region: tr-west-1        fallbackToOriginal: false      obligations:        redactTypes: detected        auditTags: [kvkk_pii_detected]        cache: { mode: off }  - name: free-tier-constrain    when:      - field: principal.subscription.tier        operator: equals        value: free    then:      effect: constrain      constraints:        allowedModels: [llama-3.3-70b, gpt-4o-mini]        maxOutputTokens: 500      obligations:        cache: { mode: lookup_only }  - name: long-context-upgrade    when:      - field: request.prompt.tokens        operator: greaterThan        value: 4000    then:      effect: route      route:        candidates: [claude-sonnet-4, gpt-4o]  - name: default-allow-with-cache    then:      effect: allow      obligations:        cache:          mode: read_write          scope: org          threshold: 0.85          ttlSeconds: 3600

Bu demo tarayıcıda çalışır ve gerçek bir gateway çağrısı yapmaz. Motorun kendisi aynı kural sözleşmesini üretimde WASM üzerinde değerlendirir.

Bu sayfadaki demo tarayıcınızda çalışır; gerçek bir gateway çağrısı yapılmaz.

Nasıl çalışıyor

Kural yazmaktan üretimde uygulanmasına kadar dört adım. Üçüncü adımı atlamak mümkün ama tavsiye edilmiyor.

  1. 1

    Kural setini yaz

    Konsoldan YAML olarak yazın. İleri seviye ihtiyaçlar için doğrudan Rego modülü yükleyebilirsiniz.

    PolicyRuleSet · YAML
  2. 2

    Test panelinde koştur

    Kaydettiğiniz örnek istekler hem doğruluk hem de değerlendirme maliyeti ölçümünde kullanılır. Combo başına beş istek saklanır.

    combo başına 5 örnek
  3. 3

    Shadow modda gözlemle

    Kararlar üretilir ve kaydedilir ama uygulanmaz. Sapma panosunda ayrışan istekleri tek tek okuyabilirsiniz.

    shadowEnabled: true
  4. 4

    Uygulamaya al

    Organizasyonu uygulama listesine ekleyin. Yayılım imzalı bundle olarak gateway pod'larına dağıtılır; geri alma tek çağrı.

    enforce · rollback

Teknik özet

Yazım dili
YAML kural seti (birincil) · Rego modülü (ileri seviye)
Çalışma ortamı
Rego → WASM, gateway sürecinde (wasmtime)
Gecikme
p50 154µs · p99 222µs
Bellek
Havuzdaki WASM örneği başına ~512 KB
Karar eksenleri
route · constrain · deny · redact · cache · obligations
Katmanlar
platform.baseline · org.governance · org.custom
Dağıtım
İmzalı bundle · yayılım p99 < 30 s
Prompt excerpt penceresi
En fazla 8192 karakter (ölçümün alındığı üst sınır)

Neden hazır uyumluluk şablonu yok

Şablonlar bilinçli olarak kaldırıldı. Her biri tek bir kiracı için doğru, sonraki için sessizce yanlış bir varsayım taşıyordu: KVKK şablonunda Türkiye PII'si gömülüydü, mesai dışı kuralında UTC, bütçe şablonunda 80/100 eşikleri. Çok yargı alanlı bir üründe hazır gelen şablon, kolaylık değil sorumluluktur. Yerine dokümantasyondaki kopyala-yapıştır örnekleri ve politika yazımında danışmanlık var.

Kontrol düzleminin diğer parçaları

Bu yetenek tek başına da çalışır, ama değerinin çoğu diğerleriyle aynı karar sözleşmesini paylaşmasından geliyor.

Kendi trafiğinizde görün

30 dakikalık bir oturumda kendi kural setinizi shadow modda çalıştırıyoruz.