すべての
/api/compliance/* ルートは、sk-orca-… リレーキーではなく、あなたの
コンソールセッション / アクセストークン(ダッシュボードで使うのと同じログイン)で
認証します。すべてをコンソールから設定してください;下記の REST サーフェスは、CI で
エビデンス収集を自動化するためのものです。1. コンプライアンス API リファレンスがカバーするもの
2 つのルートグループ、2 つのオーディエンス:| グループ | 認証 | オーディエンス |
|---|---|---|
/api/compliance/* | コンソールセッション | あなた + あなたの監査人(ワークスペース内) |
/api/public/compliance/* | なし(トークン / 署名) | レポートを検証する誰でも |
2. カタログを閲覧しレディネスをチェックする
読み取り専用から始めましょう。これら 3 つのエンドポイントは特別なロールを必要とせず、 何のコストもかかりません:GET /api/compliance/catalog — ターゲットにできるすべてのフレームワーク
GET /api/compliance/catalog — ターゲットにできるすべてのフレームワーク
フレームワークレジストリを返します。OrcaRouter は主要なセキュリティ、プライバシー、
AI ガバナンス体制のパックを出荷しています —
soc2、hipaa、gdpr、uk_gdpr、
eu_ai_act、iso_27001、iso_42001、nist_ai_rmf、nist_800_53、pci_dss、
glba、ccpa、そして地域プライバシー法の長いテール(PIPL、APPI、PIPA、LGPD、
PIPEDA、DPDP、そして米国州法)を含みます。OWASP Top 10 for LLM Applications
(owasp_llm)もファーストクラスのパックとして出荷されます — 他のすべての
フレームワークと同様に、実在するガードレールとファイアウォールのコントロール
(プロンプトインジェクション、安全でない出力、機密情報の開示、過剰なエージェンシー)を
マテリアライズします。GET /api/compliance/packs — インストール済みのもの
GET /api/compliance/packs — インストール済みのもの
このワークスペースですでにマテリアライズされたパックを一覧します。それぞれの
ライフサイクルモード(
observe または enforce)と、それが作成したガードレール +
ファイアウォールポリシーとともに。GET /api/compliance/readiness — あなたのギャップレポート
GET /api/compliance/readiness — あなたのギャップレポート
現在の姿勢を各フレームワークのチェックリストに対してスコアリングします:あなたの
ライブのガードレールとファイアウォールルールがすでに満たしているコントロールと、
まだ自分で閉じなければならない組織的ギャップ。何かをインストールする前にこれを
読んでください。
3. パックをインストールする
パックのインストールは価値の瞬間です:実在するGuardrail(テキスト/データプレーン)と
WorkspaceFirewallPolicy + ルール(ツール呼び出しプレーン)を、フレームワークにタグ付け
してワークスペースに書き込みます。両方とも後から完全に編集可能です — パックは
出発点であり、ロックされたテンプレートではありません。
flag に
強制され、ファイアウォールは shadow/ログのみ — そのため、何かがライブトラフィックを
ブロックする前にカバレッジを観察できます。準備ができたら、プロモートします:
POST …/packs/:key/controls、カタログ変更後に再同期する POST …/packs/:key/update、
そしてアンインストールする DELETE …/packs/:key。
4. 署名付きエビデンスレポートを生成する
レポートは、あなたが監査人に手渡すアーティファクトです。それぞれが、あなたのライブの 姿勢からレンダリングされ、SHA-256 でコンテンツハッシュされ、Ed25519 で署名 されるため、後からサイレントに編集することはできません。pdf、json、csv です。
レポートの一覧と取得は GET …/reports と GET …/reports/:id で;レンダリングされた
ファイルのダウンロードは GET …/reports/:id/download(Admin)で行います。
5. 監査人に検証してもらう — アカウント不要
3 つの公開エンドポイントが、ファイルを保持する誰でもレポートを独立して チェック可能にします:公開鍵を取得する
GET /api/public/compliance/pubkey は、レポートが署名されている Ed25519 公開鍵を
返します。署名を検証する
POST /api/public/compliance/verify は、レポートの署名とコンテンツハッシュを
チェックし、改ざんされたかどうかを呼び出し元に伝えます。監査人と共有する
POST …/reports/:id/share(Admin)から読み取り専用リンクを発行します;監査人は
GET /api/public/compliance/share/:token を開きます — ログイン不要。6. データレジデンシー
ここでのレジデンシーは、あなたのコンプライアンスエビデンスがスタンプされ保存される リージョン —us、eu、uk、ap、cn、または global — です。レポートがどこに
存在し、どのリージョンから提供されうるかを統制します;非一致リージョンから読まれた
場合、レポートは保留されます。(これはエビデンスアーティファクトのコントロールであり、
あなたの推論トラフィックの地理的ピン留めではありません。)
GET …/residency(任意のメンバー)で;変更は Admin です。
7. 保持、消去、監査
コンプライアンスプレーンは、ゲートウェイ全体に適用される同じデータライフサイクル 保証に支えられています:リクエストログの保持
リクエストログの保持
リクエストログはデフォルトで 30 日、最大 180 日保持されます — ゲートウェイは
それより長いものをクランプします。保持はあなたのレディネススコアに直接反映されます。
消去の権利
消去の権利
アカウント削除リクエストは30 日間の猶予期間(デフォルト)を開き、その後アカウントの
PII は不可逆にスクラブされます:カスケードは保持されたリクエストログ上の識別子を
リダクトし、ユーザースコープのガードレールマッチ、ファイアウォールイベント、
エージェントトレースレコードをパージします。
監査証跡
監査証跡
コンプライアンスレポートの変更ログセクションは、レポート期間にスコープされた、
ワークスペース監査ログから引き出されます。メンバーと管理者のメールアドレスは、
生成時に完全な PII が明示的にリクエストされない限り、エクスポートされたレポートでは
デフォルトでマスクされます(例:
j•••@acme.com)。
監査アクションカタログを参照してください。次に進む先
ガードレール API
コンプライアンスパックがマテリアライズするテキスト/データプレーンのポリシー。
ファイアウォール API
パックがそれと並んで書き込むツール呼び出しポリシープレーン。
コントロールスタック
ガードレール、ファイアウォール、コンプライアンスがどうひとつの姿勢に構成されるか。
エラーコード
ペイウォールとロールゲートを含む、ゲートウェイが返しうるすべてのステータス。
