概况
Cato AI 安全性让您检查并执行通过现有 Portkey AI 网关的 AI 流量的访问权限策略。 无需为每个应用程序单独配置,您可以将网关连接到 Cato Guard,应用集中式监控、数据保护和访问权限策略执行对网关流量。
本文说明如何配置 Portkey AI 网关集成、映射本地应用程序,并在 Guard 日志中验证访问权限策略执行。
条件
在开始之前,请确保满足这些要求:
支持 AI 网关守卫的 AI 安全许可证
AI 安全 > 守卫和AI 安全 > 守卫交互访问策略的管理员权限
已部署且正在运行的 Portkey AI 网关
重新启动或重新加载 Portkey AI 网关的权限
您想映射的每个本地应用程序的连接参数
测试应用或客户端通过 AI 网关发送流量
从 Portkey 访问
https://api.aisec.catonetworks.com的网络访问
配置工作流程
集成包括以下阶段:
阶段 | 任务 | 结果 |
|---|---|---|
1 | 创建 AI 网关守卫 | Cato 创建守卫并提供 Portkey 的连接详细信息 |
2 | 配置 Portkey | Portkey 将 AI 流量发送给 Cato 进行检查 |
3 | 映射一个本地应用程序 | Cato 将网关流量与特定的本地应用程序相关联 |
4 | 配置访问权限策略的执行 | Cato 应用 AI 安全性政策规则来匹配流量 |
创建 AI 网关守卫
创建 AI 网关守卫以定义 Portkey 流量的 Cato 执行点。

创建守卫:
从导航菜单中选择 AI 安全 > 守卫。
点击新建。
在守卫名称中输入守卫的名称。
示例:
Portkey-Sample在 类型 中选择 AI 网关。
在 AI 网关集成类型 中选择 LiteLLM。
在 守卫的主机 中选择 Cato 的云。
留空 本地代理映射 。
点击 保存。
保存守卫后,它已准备好接收来自 Portkey AI 网关的流量。 守卫已激活,但在您配置访问权限策略规则之前不会执行规则。
在验证网关集成后,映射本地应用程序。
配置 Portkey
使用守卫的连接详细信息配置 Portkey ,以便 AI 网关能够向 Cato 发送流量进行检查。
检索守卫连接详细信息
要检索卫士连接详情:
从导航菜单中选择 AI 安全 > 守卫。
选择 AI 网关守卫。
从守卫配置中复制连接详细信息。
守卫连接详细信息包括:
API 密钥
守卫轨道配置片段
Cato API 基础 URL
守卫轨道配置使用以下结构:
curl -i https://api.portkey.ai/v1/chat/completions \\
-H "Content-Type: application/json" \\
-H "x-portkey-api-key: <PORTKEY_API_KEY>"\\
-d '{
"model": "gpt-3.5-turbo",
"messages": [
{"role": "user", "content": "hi my email is joe@acme.com"}
]
}'关键字段是:
字段 | 说明 |
|---|---|
| 验证 Portkey 到 Cato Guard 的身份 |
| 定义 Portkey 发送请求的 LLM 模型 |
| 包含 Portkey 发送到 LLM 并由 Cato 检查的用户提示 |
安全存储 API 密钥,避免将其提交到源代码控制。 如果您的部署支持环境变量或机密管理器,请使用该方法而不是直接将密钥存储在 Portkey 设置中。
在 Portkey 中配置 Cato 插件
为了将 Portkey AI 网关流量发送到 Cato Guard,启用您的 Portkey 组织设置中的 Cato Networks 插件,并使用 Cato 的守卫部署详细信息对其进行配置。
1. 在 Portkey 中,点击您的组织设置。
2. 前往 插件 页面。
3. 搜索 Cato Networks 插件。
4. 启用 Cato Networks 插件。
5. 在插件设置中输入来自 Cato 的守卫部署页面的值:
- Api密钥
- API 基本 URL
6. 点击更新。
插件启用后,Portkey 可以认证到 Cato Guard 并发送 LLM 输入和输出进行检查。
为 Cato Networks 创建 Portkey 导轨
启用并配置 Cato Networks 插件后,创建一个 Portkey 导轨,使用该插件将 LLM 输入和输出发送给 Cato 检查。
如果您想要每个本地应用程序的可见性,请为每个应用程序创建单独的 Portkey 导轨。 如果您只需要在守卫层级进行可见性,您可以使用一个单一的 Portkey 导轨。
1. 在 Portkey 中,进入 导轨 页面。
2. 点击创建。
3. 在 可用检查 中,点击 合作伙伴 选项卡。
4. 搜索 Cato Networks。
5. 在 Cato Networks 导轨 卡片上,点击 添加。
6. 输入导轨的名称。
7. 点击 保存。
将本地应用程序连接到 Portkey 配置和 API 密钥
Portkey 使用配置和 API 密钥通过特定的导轨路由流量。 要将 Cato 导轨应用到您的本地应用程序流量,复制导轨 ID,创建一个引用导轨的配置,然后创建使用该配置的 API 密钥。
如果您想要每个本地应用程序的可见性,请为每个应用程序创建单独的 Portkey 配置和 API 密钥。 如果您只需要在守卫层级进行可见性,您可以使用一个单一的配置和 API 密钥。
在 Portkey 中,进入 导轨 页面。
复制您创建的 Cato 导轨的 ID。
前往 配置 页面。
点击创建。
编辑配置,在
input_导轨和output_导轨中包括导轨 ID。{ "retry": { "attempts": 3 }, "cache": { "mode": "simple" }, "input_导轨": [ "pg-portke-sampleID" ], "output_导轨": [ "pg-portke-sampleID" ] }用您先前复制的导轨 ID 替换 sampleID。
点击保存。
前往 API 密钥 页面。
点击 创建新的。
输入 API 密钥的名称。
选择您创建的配置。
点击创建。
在 Cato 中验证网关流量(可选)
使用守卫日志确认 Portkey 流量到达 Cato。

在 Cato 中验证网关流量:
从您的应用程序生成一个测试提示。
从导航菜单中选择 AI 安全 > 交互浏览器。
从 守卫 下拉菜单中,通过您的守卫来筛选选择。
确认日志条目显示守卫名称。
此时,本地代理列为每个条目显示一个破折号(-)。 这是正常的,因为还没有本地应用程序映射到守卫。
在此阶段,Cato 记录网关流量。 应用程序映射后,Cato 还将流量归因于特定的本地应用程序。
将本地应用程序映射到守卫
在 Cato 中,使用 Portkey 导轨 名称 映射应用程序。 您可以从守卫配置或从本地应用程序配置中映射本地应用程序。 此步骤使用守卫配置。
将本地应用程序映射到守卫:
从导航菜单中选择 AI 安全 > 守卫。
选择 AI 网关守卫。
在 本地代理映射中,点击 添加映射。
在 本地代理 中选择本地应用程序。
示例:
Portkey-sample-1在 虚拟密钥别名 中输入应用程序的 Portkey 导轨 名称。
点击 保存。
验证应用程序归因
验证 Cato 将网关流量归因于映射的本地应用程序。
验证应用程序归因:
通过 Portkey 从映射的本地应用程序发送一次测试请求。
从导航菜单中选择 AI 安全 > 交互浏览器。
通过映射的 本地代理 筛选视图。
示例:
Portkey-sample-1确认 本地代理 列显示映射的应用程序。
当应用程序正确映射时,守卫日志显示应用程序名称而不是破折号(-)。
配置卫士交互访问权限策略规则
配置卫士交互访问权限策略规则,以在匹配的 LiteLLM 流量上执行 AI 安全控制。
在创建规则之前,了解范围如何影响执行:
范围 | 执行行为 |
|---|---|
仅守卫 | 适用于所选 AI 网关守卫的所有流量 |
特定本地代理 | 仅适用于所选本地应用程序的流量 |
配置卫士交互访问权限策略规则:
从导航菜单中选择 AI 安全 > 守卫交互访问策略。
点击新建。
在 名称 中输入规则的名称。
示例:
阻止 PII使用 启用 切换来启用规则。
启用时,开关为绿色。
在 守卫 中选择 AI 网关守卫。
示例:
Portkey-sample-1在 代理 中选择映射的本地应用程序。
示例:
Portkey-sample-1在 引擎配置文件 中选择用于检测相关内容的配置文件。
示例:个人标识符
在 动作 中选择执行动作。
示例:匿名化 & 监控
点击 保存。
点击发布。
在访问权限策略发布和传播后,规则将在匹配的流量上被执行。
验证访问权限策略执行
通过发送匹配规则范围和引擎个人资料的测试流量来验证访问权限策略执行。
验证访问权限策略执行:
从映射的自建应用程序通过LiteLLM发送测试请求。
包括与所选引擎个人资料匹配的内容。
从导航菜单中选择AI安全 > 卫士。
选择AI网关卫士。
打开卫士日志。
通过映射的自建代理过滤日志。
确认违规规则显示访问权限策略规则。
示例:
阻止 PII
与所选引擎个人资料不匹配的流量不显示违规规则,正常通过。