Skip to main content
Las claves de API de administración son credenciales del lado del servidor para el plano de control de Phaseo: créditos, actividad, administración de espacios de trabajo, gestión de claves, preajustes, ajustes y guardrails. No sirven para enviar solicitudes de inferencia. Créelas en Panel → Ajustes → Claves de administración. El secreto solo se muestra una vez; guárdalo en tu gestor de secretos antes de cerrar el cuadro de diálogo.

Tipos de credenciales

Las rutas de administración solo aceptan phaseo_v1_mk_<kid>_<secret>. Las claves de API de Gateway usan phaseo_v1_sk_<kid>_<secret> y son solo para inferencia; no pueden acceder a los endpoints del plano de control. Usa las claves de administración únicamente desde código del lado del servidor:
La URL base de producción es:

Elige un nivel de acceso

El panel ofrece plantillas explícitas. Al crear la clave, cada plantilla se expande a las capacidades enumeradas; Phaseo nunca almacena un comodín como all. Por tanto, una clave no puede obtener implícitamente los permisos que se añadan en el futuro.

Referencia de capacidades

Usa una plantilla de acceso para los casos habituales. Elige capacidades explícitas cuando una integración necesite permisos más limitados y específicos. Las plantillas Write incluyen las capacidades de lectura correspondientes para que una integración pueda consultar un recurso antes de actualizarlo. All incluye capacidades de eliminación; úsala solo para automatizaciones administrativas de confianza.

Ámbitos y roles del espacio de trabajo

Un ámbito es necesario, pero no suficiente. Phaseo también verifica que la entidad de OAuth o la clave pertenezca al espacio de trabajo solicitado y tenga el rol requerido. Una clave con ámbitos definidos no puede usar una capacidad para acceder a otro espacio de trabajo ni eludir las comprobaciones de propiedad y administración. Por ejemplo, keys:write autoriza las operaciones de gestión de claves, mientras que la comprobación del rol determina si quien realiza la solicitud puede administrar claves en ese espacio de trabajo.

Los guardrails son distintos

Los guardrails se aplican a las claves de API de Gateway y controlan el tráfico de inferencia: restricciones de enrutamiento, presupuestos, gestión de inyección de instrucciones y reglas para información sensible. Los ámbitos de las claves de administración determinan qué API administrativas puede usar una credencial. Son controles complementarios, no intercambiables. Consulta Implementar guardrails en claves de API para obtener instrucciones sobre cómo implementar guardrails en una clave de inferencia.

Seguridad y rotación

  • Mantén las claves de administración fuera de los navegadores, los registros de escritorio, el control de versiones y los chats.
  • Usa una clave específica por integración y elige la plantilla con menos permisos.
  • Asigna una fecha de caducidad cuando la integración no necesite acceso indefinido.
  • Desactiva o elimina de inmediato las claves que ya no se utilicen.
  • Si se filtra una clave, rótala antes de continuar investigando el incidente.
Última modificación el 2 de octubre de 2026