Skip to main content
管理 API 密钥是用于 Phaseo 控制平面的服务器端凭证,适用于积分、活动、工作区管理、密钥管理、预设、设置和护栏。它们不能用于发送推理请求。 请前往控制台 → 设置 → 管理密钥创建密钥。密钥仅显示一次;关闭对话框前,请将其保存到密钥管理器中。

凭证类型

管理路由仅接受 phaseo_v1_mk_<kid>_<secret>。Gateway API 密钥使用 phaseo_v1_sk_<kid>_<secret>,仅供推理使用,无法访问控制平面端点。 请仅在服务器端代码中使用管理密钥:
生产环境的基础 URL:

选择访问级别

控制台提供明确的模板。创建密钥时,每个模板都会展开为所列的能力;Phaseo 不会存储 all 之类的通配符。因此,日后新增的权限不会自动授予现有密钥。

能力参考

常见情况可使用访问模板。如果集成只需要更小、更专用的授权,请明确选择具体能力。 Write 模板包含对应的读取能力,以便集成在更新资源前先进行检查。All 包含删除能力;仅将其用于可信的管理自动化。

范围和工作区角色

范围是必要条件,但并非充分条件。Phaseo 还会验证密钥或 OAuth 主体是否属于所请求的工作区,以及是否具有所需的工作区角色。范围受限的密钥不能利用某项能力访问其他工作区,也不能绕过所有权和管理员检查。 例如,keys:write 授权执行密钥管理操作,而工作区角色检查会确定调用方能否管理该工作区中的密钥。

护栏用途不同

护栏适用于 Gateway API 密钥,用于控制推理流量,包括路由限制、预算、提示注入处理和敏感信息规则。管理密钥的范围决定凭证可以调用哪些管理 API。这些控制相互补充,不能互相替代。 如需为推理密钥部署护栏,请参阅为 API 密钥部署护栏。

安全与轮换

  • 请勿在浏览器、桌面日志、源代码管理或聊天中暴露管理密钥。
  • 每个集成使用一个专用密钥,并优先选择权限范围最小的模板。
  • 如果集成不需要永久访问,请为密钥设置过期时间。
  • 立即暂停或删除不再使用的密钥。
  • 如果密钥泄露,请先轮换密钥,再继续调查事件。
最后修改于 2026年10月2日