Developer Docs

文档首页

开发文档 · 企业治理

身份、凭证与 Scope

区分用户、Integration App、操作员及其凭证、Scope 和资源边界。

成熟度: Management Experimental;Interaction 鉴权路径 Preview。

本页说明“谁以什么凭证访问哪类资源”。Scope 只限定可执行的动作,不能替代租户隔离、资源归属校验或 Host Consent。

身份与凭证

身份或凭证用途信任边界
用户 Session / 短期 Token用户侧 Interaction 调用绑定用户、应用或 origin,不可作为 Console 凭证
Integration App app_…标识接入应用不是秘密,必须与有效凭证配合
App API Key fkey_…服务端集成与 token exchange仅存服务端,不得放入浏览器
Console Token管理实例与治理资源不得替代用户或 App 凭证调用产品数据面
Connector Secret访问外部系统保存在受控凭证库,不写入前端或普通配置
Host Consent某项宿主能力的授权决定绑定能力和参数边界,不是通用 API Token

当前可用

Interaction 当前公开 threads:read/writeruns:read/writeconsent:read/write 等 Scope。Integration App 可配置 allowed_origins,浏览器应先由受信后端交换短期 Token。Console 可创建、禁用和轮换 App Key。

服务账号、组织级继承和统一协议族 Scope 模型尚未形成对外稳定契约,不应根据命名猜测其存在。

安全规则

  • 默认拒绝,只申请业务必需的 Scope。
  • 每次请求同时校验主体、Scope 与资源归属;知道资源 ID 不代表获准访问。
  • Key 泄露或人员变更时立即轮换,并检查相关日志。
  • 浏览器、模型输出和 adapter payload 均视为不可信输入。

版本边界

Scope 和鉴权行为以当前 Gateway 与 Integration App 文档为准。Management 仍为 Experimental;新增、重命名或统一 Scope 前必须提供迁移说明,客户端不能依赖未记录的隐式权限。

相关文档