Access Key
Access Key 是下游应用访问 Lumoswitch Runtime 公网推理入口的凭证。它不是上游渠道 Key,两者不应混用。
安全模型
- 完整 Key 仅在创建成功时返回一次。
- 服务端仅保存运行时令牌标识、前缀和业务状态,列表只显示名称和前缀。
- OpenAI 格式使用
Authorization: Bearer <key>;Anthropic 使用x-api-key;Gemini 使用x-goog-api-key。 - 停用或删除后,对应请求会失去访问能力。
与配置 API 的关系
配置流程会同时创建配置 API 和初始 Access Key。每个配置有一个当前 Key;替代式轮换宽限期内旧 Key 和新 Key 可以短暂并存。编辑配置会通过配置同步更新全部有效 Key。
配置 API 页面用于查看 Key 前缀、状态和配置范围,并完成相关管理操作。
限制项
| 限制 | 作用 |
|---|---|
| 每分钟请求数 | 对 Key/用户应用固定窗口限流,超限返回 429 |
| 允许模型 | 限制 Key 可见和可调用的模型 |
| 项目 | 将配置和路由关联到指定范围 |
创建后的处理
- 立即复制完整 Key。
- 存入密钥管理器或部署平台的 Secret。
- 不要写入 Git、镜像、前端 bundle 或公开日志。
- 使用最小请求验证。
- 记录 Key 所属项目、环境、责任人和轮换日期。
轮换建议
控制台配置卡片和 Control API 的 POST /configurations/:id/access-key/rotate 都支持替代式轮换。安全轮换采用“先新后旧”:
- 为同一配置请求 replacement Key,并选择 60–86400 秒宽限期。
- 更新所有下游客户端。
- 确认所有下游客户端均已切换到新 Key。
- 在宽限期内观察旧 Key 使用情况。
- 到期后同步 Worker 自动阻断并删除旧运行时 Key,同时保留关联历史用量的 tombstone。
泄漏处理
- 立即禁用或删除 Key。
- 生成新 Key 并更新客户端。
- 检查是否有异常模型或上游配置。
- 复盘泄漏源,必要时轮换上游凭证。