凭证类型
管理路由仅接受
phaseo_v1_mk_<kid>_<secret>。Gateway API 密钥使用 phaseo_v1_sk_<kid>_<secret>,仅供推理使用,无法访问控制平面端点。
请仅在服务器端代码中使用管理密钥:
选择访问级别
控制台提供明确的模板。创建密钥时,每个模板都会展开为所列的能力;Phaseo 不会存储all 之类的通配符。因此,日后新增的权限不会自动授予现有密钥。
能力参考
常见情况可使用访问模板。如果集成只需要更小、更专用的授权,请明确选择具体能力。Write 模板包含对应的读取能力,以便集成在更新资源前先进行检查。All 包含删除能力;仅将其用于可信的管理自动化。
范围和工作区角色
范围是必要条件,但并非充分条件。Phaseo 还会验证密钥或 OAuth 主体是否属于所请求的工作区,以及是否具有所需的工作区角色。范围受限的密钥不能利用某项能力访问其他工作区,也不能绕过所有权和管理员检查。 例如,keys:write 授权执行密钥管理操作,而工作区角色检查会确定调用方能否管理该工作区中的密钥。
护栏用途不同
护栏适用于 Gateway API 密钥,用于控制推理流量,包括路由限制、预算、提示注入处理和敏感信息规则。管理密钥的范围决定凭证可以调用哪些管理 API。这些控制相互补充,不能互相替代。 如需为推理密钥部署护栏,请参阅为 API 密钥部署护栏。安全与轮换
- 请勿在浏览器、桌面日志、源代码管理或聊天中暴露管理密钥。
- 每个集成使用一个专用密钥,并优先选择权限范围最小的模板。
- 如果集成不需要永久访问,请为密钥设置过期时间。
- 立即暂停或删除不再使用的密钥。
- 如果密钥泄露,请先轮换密钥,再继续调查事件。