Aller au contenu

Fournisseurs LLM par tenant

Les fonctionnalités d’IA du Designer — le générateur de flux, le composer Agentic Worker, les composers SoRLa et OperaLa — passent toutes par un Large Language Model. Par défaut, un opérateur de plateforme configure ces fournisseurs de manière centralisée. Avec les fournisseurs LLM par tenant, un tenant peut également apporter sa propre clé API et faire en sorte que le Designer l’utilise.

Une ligne de fournisseur possède une source :

  • operator — définie par l’opérateur de plateforme, en lecture seule pour le tenant.
  • tenant — créée et possédée par l’administrateur de tenant.

La règle de résolution est simple et prévisible : la clé de l’opérateur l’emporte toujours. Une clé de tenant ne peut remplir qu’un rôle de composer que l’opérateur n’a pas déjà attribué. Un tenant ne peut jamais prendre le contrôle (ou « voler ») d’un rôle géré par l’opérateur.

Chaque fournisseur LLM peut être attribué à un ou plusieurs rôles de composer, qui correspondent aux surfaces du Designer qui les utilisent :

RôleAlimente
flow_editor_composerLe générateur de flux (BUILD / EDIT) et le chat IA
agentic_worker_composerLe composer Agentic Worker / DW
sorla_composerLe studio de création SoRLa
operala_composerLe panneau d’opérations OperaLa
telco_playbook_composerLa création de playbook telco

Un rôle est possédé par exactement un fournisseur. L’attribution d’un rôle déjà possédé par un opérateur est rejetée, de sorte qu’il n’y a jamais de question ambiguë du type « quelle clé sert cette surface ».

Dans le Designer, un administrateur de tenant ouvre Settings → Credentials → My LLM providers. De là, il peut :

  • ajouter un fournisseur (OpenAI, Anthropic, Azure OpenAI, Google et d’autres) avec sa propre clé API, une URL de base optionnelle et un modèle,
  • tester la clé avant de l’enregistrer,
  • l’attribuer à n’importe quel rôle de composer que l’opérateur n’a pas réservé,
  • supprimer un fournisseur qu’il possède.

Les rôles réservés par l’opérateur sont affichés mais désactivés — un signal clair de ce qui est géré de manière centralisée par rapport à ce que le tenant contrôle.

  • Les clés de tenant sont chiffrées au repos et déchiffrées uniquement en mémoire lorsqu’une requête en a besoin.
  • Le Designer résout ses piles LLM depuis l’administration et les actualise dans un délai d’environ 30 secondes après un changement, de sorte que l’ajout ou la rotation d’une clé prend effet sans redémarrage.
  • Un rôle non attribué revient à la configuration de démarrage locale du Designer lorsqu’elle a été fournie ; sans clé pour un rôle, cette surface signale qu’aucun fournisseur n’est configuré au lieu d’en utiliser un mauvais silencieusement.