Tipos de credenciales
Las rutas de administración solo aceptan
phaseo_v1_mk_<kid>_<secret>. Las claves de API de Gateway usan phaseo_v1_sk_<kid>_<secret> y son solo para inferencia; no pueden acceder a los endpoints del plano de control.
Usa las claves de administración únicamente desde código del lado del servidor:
Elige un nivel de acceso
El panel ofrece plantillas explícitas. Al crear la clave, cada plantilla se expande a las capacidades enumeradas; Phaseo nunca almacena un comodín comoall. Por tanto, una clave no puede obtener implícitamente los permisos que se añadan en el futuro.
Referencia de capacidades
Usa una plantilla de acceso para los casos habituales. Elige capacidades explícitas cuando una integración necesite permisos más limitados y específicos.
Las plantillas
Write incluyen las capacidades de lectura correspondientes para que una integración pueda consultar un recurso antes de actualizarlo. All incluye capacidades de eliminación; úsala solo para automatizaciones administrativas de confianza.
Ámbitos y roles del espacio de trabajo
Un ámbito es necesario, pero no suficiente. Phaseo también verifica que la entidad de OAuth o la clave pertenezca al espacio de trabajo solicitado y tenga el rol requerido. Una clave con ámbitos definidos no puede usar una capacidad para acceder a otro espacio de trabajo ni eludir las comprobaciones de propiedad y administración. Por ejemplo,keys:write autoriza las operaciones de gestión de claves, mientras que la comprobación del rol determina si quien realiza la solicitud puede administrar claves en ese espacio de trabajo.
Los guardrails son distintos
Los guardrails se aplican a las claves de API de Gateway y controlan el tráfico de inferencia: restricciones de enrutamiento, presupuestos, gestión de inyección de instrucciones y reglas para información sensible. Los ámbitos de las claves de administración determinan qué API administrativas puede usar una credencial. Son controles complementarios, no intercambiables. Consulta Implementar guardrails en claves de API para obtener instrucciones sobre cómo implementar guardrails en una clave de inferencia.Seguridad y rotación
- Mantén las claves de administración fuera de los navegadores, los registros de escritorio, el control de versiones y los chats.
- Usa una clave específica por integración y elige la plantilla con menos permisos.
- Asigna una fecha de caducidad cuando la integración no necesite acceso indefinido.
- Desactiva o elimina de inmediato las claves que ya no se utilicen.
- Si se filtra una clave, rótala antes de continuar investigando el incidente.