Zugangsdaten
Management-Routen akzeptieren nur
phaseo_v1_mk_<kid>_<secret>. Gateway-API-Schlüssel verwenden phaseo_v1_sk_<kid>_<secret> und sind ausschließlich für Inferenz vorgesehen. Sie erhalten keinen Zugriff auf Control-Plane-Endpunkte.
Verwenden Sie Management-Schlüssel nur in serverseitigem Code:
Zugriffsstufe auswählen
Das Dashboard bietet explizite Vorlagen. Beim Erstellen eines Schlüssels wird jede Vorlage in die aufgeführten Funktionen aufgelöst. Phaseo speichert niemals einen Platzhalter wieall. Ein Schlüssel kann daher nicht stillschweigend eine später neu eingeführte Berechtigung erhalten.
Funktionsübersicht
Verwenden Sie für gängige Fälle eine Zugriffsvorlage. Wählen Sie explizite Funktionen aus, wenn eine Integration eng begrenzte, zweckgebundene Berechtigungen benötigt.Write-Vorlagen enthalten die zugehörigen Leseberechtigungen. So kann eine Integration eine Ressource vor einer Aktualisierung prüfen. All umfasst Löschberechtigungen und sollte nur für vertrauenswürdige Verwaltungsautomatisierungen verwendet werden.
Bereiche und Workspace-Rollen
Ein Bereich ist notwendig, reicht allein aber nicht aus. Phaseo prüft zusätzlich, ob der Schlüssel oder OAuth-Prinzipal zum angeforderten Workspace gehört und die erforderliche Workspace-Rolle besitzt. Ein beschränkter Schlüssel kann keine Funktion verwenden, um auf einen anderen Workspace zuzugreifen oder Eigentums- und Administratorprüfungen zu umgehen. Beispielsweise erlaubtkeys:write Schlüsselverwaltungsaktionen. Die Workspace-Rollenprüfung entscheidet, ob der Aufrufer Schlüssel in diesem Workspace verwalten darf.
Guardrails sind etwas anderes
Guardrails gelten für Gateway-API-Schlüssel und steuern den Inferenzverkehr: Routing-Beschränkungen, Budgets, den Umgang mit Prompt-Injection und Regeln für vertrauliche Informationen. Die Bereiche eines Management-Schlüssels legen fest, welche Verwaltungs-APIs ein Zugang aufrufen darf. Diese Kontrollen ergänzen sich und ersetzen einander nicht. Unter Guardrails für API-Schlüssel einführen erfahren Sie, wie Sie Guardrails für einen Inferenzschlüssel einrichten.Sicherheit und Rotation
- Halten Sie Management-Schlüssel aus Browsern, Desktop-Protokollen, der Versionsverwaltung und Chats heraus.
- Verwenden Sie pro Integration einen eigenen Schlüssel und bevorzugen Sie die engste Vorlage.
- Legen Sie ein Ablaufdatum fest, wenn die Integration keinen unbegrenzten Zugriff benötigt.
- Sperren oder löschen Sie nicht mehr benötigte Schlüssel sofort.
- Ersetzen Sie einen offengelegten Schlüssel, bevor Sie den Vorfall weiter untersuchen.