認証情報の種類
管理ルートで受け付けるのは
phaseo_v1_mk_<kid>_<secret> のみです。Gateway API キーは phaseo_v1_sk_<kid>_<secret> を使用し、推論専用です。コントロールプレーンのエンドポイントにはアクセスできません。
管理キーはサーバー側のコードからのみ使用してください。
アクセスレベルを選択する
ダッシュボードでは明示的なテンプレートを選べます。キーの作成時に、各テンプレートは一覧に記載された機能へ展開されます。Phaseo はall のようなワイルドカードを保存しません。そのため、新しい権限が追加されてもキーに暗黙で付与されることはありません。
機能リファレンス
一般的な用途にはアクセステンプレートを使用します。連携に目的を絞った小さな権限セットが必要な場合は、機能を個別に指定してください。Write テンプレートには対応する読み取り権限も含まれるため、連携側でリソースを確認してから更新できます。All には削除権限も含まれます。信頼できる管理用自動化にのみ使用してください。
スコープとワークスペースのロール
スコープは必要ですが、それだけでは十分ではありません。Phaseo はキーまたは OAuth プリンシパルが対象のワークスペースに属し、必要なワークスペースロールを持つことも確認します。スコープ付きキーでも、別のワークスペースへのアクセスや所有者・管理者チェックの回避はできません。 たとえばkeys:write はキー管理操作を許可します。呼び出し元がそのワークスペースのキーを管理できるかどうかは、ワークスペースのロールチェックで判定します。
ガードレールは別の仕組みです
ガードレールは Gateway API キー に適用され、推論トラフィックを制御します。対象は、ルーティング制限、予算、プロンプトインジェクションへの対処、機密情報に関するルールです。管理キーのスコープは、認証情報が呼び出せる管理 API を決めます。これらは相互に補完する制御であり、代替にはなりません。 推論キーにガードレールを適用する方法は、API キーにガードレールを導入するを参照してください。セキュリティとローテーション
- 管理キーをブラウザー、デスクトップログ、ソース管理、チャットに含めないでください。
- 連携ごとに専用キーを用意し、権限が最も狭いテンプレートを選んでください。
- 連携に無期限のアクセスが必要ない場合は、有効期限を設定してください。
- 使用しなくなったキーはすぐに停止または削除してください。
- キーが漏えいした場合は、調査を続ける前にローテーションしてください。