API Key 与 Workspace

API Key 用于鉴权推理请求。Workspace 按项目或环境组织 Key,使团队扩张后仍能理解用量与审计记录。

推荐的 Workspace 划分

为以下运维边界创建独立 Workspace:

  • development
  • staging
  • production
  • 具有独立负责人的客户、产品或内部团队

每个部署服务使用独立 Key,不要让无关应用共用一个生产 Key。

创建 Key

在控制台 API Keys 页面:

  1. 选择或创建 Workspace。
  2. 输入可识别的 Key 名称。
  3. 可选:设置过期时间。
  4. 可选:设置消费上限和重置周期。
  5. 符合条件的企业账户可选:添加允许的 IP 地址或 CIDR。
  6. 创建并安全保存密钥。

API Key 管理接口支持程序化创建和生命周期管理。在你自己的系统中,应分离管理凭证和推理凭证。

消费上限

Key 可以设置终身上限,或设置每日、每周、每月重置的上限。设置重置周期必须同时设置消费上限。Key 限制会与账户余额、信用额度和账户级消费保护共同生效;宽松的 Key 不能绕过更严格的账户控制。

IP 限制

API Key IP allowlist 只限制一个 Key;企业租户 IP 策略可以作用于租户的全部 Key。两者同时存在时,请求必须满足所有适用限制。

请使用明确的公网 IP 或 CIDR。启用严格策略前,应纳入所有生产出口地址,并先使用非关键 Key 验证流量。

Key 生命周期

  • Active:其他检查也通过时可以使用。
  • Disabled:暂时阻止,可以重新启用。
  • Expired:超过配置的过期时间后不再接受。
  • Deleted:永久删除。

无停机轮换

  1. 使用相同的必要 Workspace 和策略创建替代 Key。
  2. 将新 Key 部署到密钥管理系统和应用。
  3. 确认新 Key 已承载成功的生产流量。
  4. 禁用旧 Key,并观察是否还有意外调用方。
  5. 观察期结束后删除旧 Key。

绝不要把 Key 提交到源代码、放入浏览器代码,或粘贴到工单和聊天中。

Key 泄露时

  1. 立即禁用或删除。
  2. 创建并部署替代 Key。
  3. 检查 Key 活动、请求日志和消费是否存在未授权使用。
  4. 检查源代码历史、CI 日志、浏览器 Bundle 和第三方系统中是否还有副本。
  5. 联系支持时提供 Key 展示标识,不提供完整密钥。

企业管理

企业管理员可以审计整个租户的 Key 元数据和所有者,并在不查看明文密钥的情况下撤销 Key。成员模型权限、租户 IP 策略和数据驻留还会进一步限制有效 Key 可以执行的操作。

此页面对您有帮助吗?