Tipos de credencial
As rotas de gerenciamento aceitam apenas
phaseo_v1_mk_<kid>_<secret>. As chaves de API do Gateway usam phaseo_v1_sk_<kid>_<secret> e são exclusivas para inferência; elas não acessam endpoints do plano de controle.
Use chaves de gerenciamento somente em código do lado do servidor:
Escolha um nível de acesso
O painel oferece modelos explícitos. Ao criar a chave, cada modelo se expande para os recursos listados; a Phaseo nunca armazena um curinga comoall. Assim, uma chave não pode receber implicitamente uma nova permissão adicionada no futuro.
Referência de recursos
Use um modelo de acesso para casos comuns. Escolha recursos explícitos quando uma integração precisar de permissões menores e específicas para a finalidade.
Os modelos
Write incluem os recursos de leitura correspondentes para que a integração possa consultar um recurso antes de atualizá-lo. All inclui recursos de exclusão; use-o somente para automações administrativas confiáveis.
Escopos e funções no espaço de trabalho
Um escopo é necessário, mas não é suficiente. A Phaseo também verifica se a chave ou a entidade OAuth pertence ao espaço de trabalho solicitado e tem a função necessária. Uma chave com escopo definido não pode usar um recurso para acessar outro espaço de trabalho nem ignorar as verificações de propriedade e administração. Por exemplo,keys:write autoriza operações de gerenciamento de chaves, enquanto a verificação da função no espaço de trabalho determina se quem fez a solicitação pode gerenciar chaves naquele espaço.
Guardrails são diferentes
Os guardrails se aplicam às chaves de API do Gateway e controlam o tráfego de inferência: restrições de roteamento, orçamentos, tratamento de injeção de prompt e regras para informações confidenciais. Os escopos das chaves de gerenciamento determinam quais APIs administrativas uma credencial pode chamar. São controles complementares, não substitutos. Consulte Implemente guardrails em chaves de API para configurar guardrails em uma chave de inferência.Segurança e rotação
- Mantenha as chaves de gerenciamento fora de navegadores, logs do computador, controle de versão e chats.
- Use uma chave específica por integração e prefira o modelo mais restrito.
- Defina uma data de expiração se a integração não precisar de acesso indefinido.
- Pause ou exclua imediatamente as chaves que não estiverem em uso.
- Se uma chave vazar, faça a rotação antes de continuar investigando o incidente.