API Key 与 Workspace
API Key 用于鉴权推理请求。Workspace 按项目或环境组织 Key,使团队扩张后仍能理解用量与审计记录。
推荐的 Workspace 划分
为以下运维边界创建独立 Workspace:
developmentstagingproduction- 具有独立负责人的客户、产品或内部团队
每个部署服务使用独立 Key,不要让无关应用共用一个生产 Key。
创建 Key
在控制台 API Keys 页面:
- 选择或创建 Workspace。
- 输入可识别的 Key 名称。
- 可选:设置过期时间。
- 可选:设置消费上限和重置周期。
- 符合条件的企业账户可选:添加允许的 IP 地址或 CIDR。
- 创建并安全保存密钥。
API Key 管理接口支持程序化创建和生命周期管理。在你自己的系统中,应分离管理凭证和推理凭证。
消费上限
Key 可以设置终身上限,或设置每日、每周、每月重置的上限。设置重置周期必须同时设置消费上限。Key 限制会与账户余额、信用额度和账户级消费保护共同生效;宽松的 Key 不能绕过更严格的账户控制。
IP 限制
API Key IP allowlist 只限制一个 Key;企业租户 IP 策略可以作用于租户的全部 Key。两者同时存在时,请求必须满足所有适用限制。
请使用明确的公网 IP 或 CIDR。启用严格策略前,应纳入所有生产出口地址,并先使用非关键 Key 验证流量。
Key 生命周期
- Active:其他检查也通过时可以使用。
- Disabled:暂时阻止,可以重新启用。
- Expired:超过配置的过期时间后不再接受。
- Deleted:永久删除。
无停机轮换
- 使用相同的必要 Workspace 和策略创建替代 Key。
- 将新 Key 部署到密钥管理系统和应用。
- 确认新 Key 已承载成功的生产流量。
- 禁用旧 Key,并观察是否还有意外调用方。
- 观察期结束后删除旧 Key。
绝不要把 Key 提交到源代码、放入浏览器代码,或粘贴到工单和聊天中。
Key 泄露时
- 立即禁用或删除。
- 创建并部署替代 Key。
- 检查 Key 活动、请求日志和消费是否存在未授权使用。
- 检查源代码历史、CI 日志、浏览器 Bundle 和第三方系统中是否还有副本。
- 联系支持时提供 Key 展示标识,不提供完整密钥。
企业管理
企业管理员可以审计整个租户的 Key 元数据和所有者,并在不查看明文密钥的情况下撤销 Key。成员模型权限、租户 IP 策略和数据驻留还会进一步限制有效 Key 可以执行的操作。
此页面对您有帮助吗?