Lovable AI on Oulun yliopiston sallima tekoälyjärjestelmä piensovellusten tuottamiseen ja julkaisuun. Alla olevassa artikkelissa kuvataan ympäristön konfigurointiin liittyvät määräykset, joiden avulla ympäristön tietoturvasta voidaan varmistua. Oulun yliopistolla voidaan hyödyntää Business tilausta.
Workspace settings asetukset
Workspace settings asetuksissa on muutama tärkeä huomio, jotka tulee ottaa käyttöön yllättävien kulujen rajoittamiseksi
| Asetus | Asetuksen arvo | Perustelu |
| Default monthly member credit | 200 | Aseta käyttäjälle sopiva raja-arvo palvelun credittien käyttöön. Ilman oletusarvoa käyttäjä voi käyttää kaikki ympäristöön hankitut creditit. Esimerkkinä 200, mutta arvo kannattaa arvioida tarpeen mukaan. |
Pricacy ja security asetukset
| Asetus | Asetuksen arvo | Perustelu |
| Default project access | Restricted | Mahdollistetaan työskentely vain sovituissa projekteissa, oletusarvona Workspace voi mahdollistaa liian laajat pääsyoikeudet aineistoihin. |
| Invite link | Disabled | Vain omistajat saavat lisätä käyttäjiä ympäristöön ”invite” linkeillä. |
| Workspace discovery | Disabled | Omistajat voivat lisätä tarvittavat henkilöt ympäristöön, ympäristön olemassaoloa ei tarvitse erikseen mainostaa muille Oulun yliopiston käyttäjille |
| External project collaborators | Allow editors and viewers | Sallitaan vain editors ja viewers roolit. Korkeampia rooleja ei anneta ulkopuolisille henkilöille |
| Default website access | Workspace | Estetään sivuston julkaisu vahingossa ulkopuolisille. Oletusarvona julkaistaan pääsyoikeudet kaikille. |
| External invites | Allowed | Sallitaan kutsua ulkopuolisia tarkastelemaan sovelluksia. |
| Who can receive external invites | Anyone | Sallitaan kutsua myös @oulu.fi domainin ulkopuoliset käyttäjät |
| Block publishing with critical issues | Enabled | Estetään sovellusten julkaiseminen, jos niissä on kriittisiä tietoturvahaavoittuvuuksia |
| App login method | Erillinen konfiguraatio-ohje | Miten loppukäyttäjät voivat kirjautua sovelluksiin, joita on luotu workspacen kautta. |
| Auto-fix security issues | All published projects | Mahdollistetaan tietoturvakorjaukset automaattisesti kaikissa julkaistuissa projekteissa. Tämä varmistaa että tietoturvakorjaukset toteutetaan mahdollisimman nopeasti. Ei poista kuitenkaan tarvetta ylläpitäjien työlle. |
| Cross-project sharing | Disabled | Suojataan etteivät toiset projektit pääse toisten dataan |
| Lovable MCP server, Third-party MCP clients | Disabled | Ei sallita ulkopuolisten tekoälysovellusten käyttöä alustalle, vaatisi erillisen tietosuoja- ja tietoturvaselvityksen. |
| Remote MCP connectors | Disabled | Ulkoisen datan tuominen järjestelmään tulee arvioida erikseen. |
| Local desktop MCP servers | Disabled | Ulkoisen datan tuominen järjestelmään tulee arvioida erikseen. |
| User workspace content for model training | Disabled | Ei sallita sisällön käyttämistä mallien kouluttamiseen |
| Block public storage buckets | Enabled | Ei sallita julkisia tallennustilioja. |
| Default data hosting region | Europe | Oletuksena Not set, tulee asettaa Europe, jotta aineisto säilyy EU/ETA alueella. |
App login methods – koniguraatio
Luotujen sovellusten kirjautuminen voidaan rajoittaa ympäristössä minimiin, jolloin käyttäjistä ei voida kerätä vahingossa ylimääräistä tietoa, jota ei ole sovittu.
Identity asetukset
Lovable AI Workspace ympäristön SSO-kirjautuminen toteutetaan tunnistamalla domain ”oulu.fi” ja tämä voidaan tehdä vain ICT-Palveluiden toimesta. Domainin vahvistaminen ei poissulje, että Lovable AI ympäristössä voisi olla useampia ”oulu.fi” domainiin sidottuja ympäristöjä.
| Asetus | Asetuksen arvo | Perustelu |
| Verified domains | oulu.fi | Sallitaan oulu.fi domainin käyttö, joka mahdollistaa kirjautumisen ympäristöön. Domainin vahvistaminen vaatii ICT-Palveluiden ylläpitäjien oikeuksien. |
| SSO providers | Display name: Oulun yliopisto Login URL oulu-fi-ympäristö Default role: Viewer |
ICT-Palvelut toimittavat konfiguroinnin SSO:n osalta. Nimeäminen tapahtuu oulu-fi-ympäristö |
| Enforce SSO | Enabled | Pakotetaan SSO käyttöön, jolloin saadaan käyttäjille MFA tunnistautuminen käyttöön ja estetään mahdolliset ympäristön väärinkäytöt esim. henkilöstön työsuhde päättyy. Jos SSO:ta ei pakoteta, on käyttäjien käyttöoikeuksien valvominen Workspacen omistajan vastuulla. ICT-Palvelut edellyttävät SSO:n pakottamista käyttöön. |
| Session duration | 8 hours | Estetään istunnon jatkuminen turhan pitkään. |
| Verified email sign-up | Disabled | Oletusarvoisesti ei lisätä @oulu.fi käyttäjiä ympäristöön. Lovable AI alustalla voi olla useampi Workspace käytössä eri Oulun yliopiston yksiköillä. |
| Add existing users | Ei käytetä | Ei lisätä kaikkia @oulu.fi käyttäjiä alustalle. |
Käyttöoikeuskien hallinta SSO kirjautumisen yhtyedessä
Koska ympäristöön kirjaudutaan SSO-yhteydellä, rajoitetaan kirjautuminen EntraID:n päässä yhteen idm-ryhmään, jonka omistajana toimii Lovable ympäristön luonut taho. Tämä mahdollistaa sen, ettei jokainen Oulun yliopiston henkilökuntaan tai opiskelija pääse ympäristöön käsiksi. IDM-ryhmä myös mahdollistaa oikeuksien hallinoimisen helpommin.
IDM-ryhmät muodostetaan nimellä: lovable-ympäristö-idm. IDM-ryhmien hallinta tapahtuu https://u.oulu.fi/modgroup portaalin kautta ja ryhmien hallintaan löytyy erillinen ohje.