API 密钥

创建用于编程访问 Entity Enricher 的 API 密钥。为服务间集成、CI/CD 流水线和自动化工作流使用组织访问密钥。

密钥类型

Entity Enricher 支持两种类型的 API 密钥,各自适用于不同的使用场景:

推荐

组织访问密钥

拥有独立角色的独立密钥,不绑定任何用户账户。是服务间集成的最佳选择。

  • 拥有各自的角色(所有者、编辑者或操作员)
  • 不受用户账户变更影响
  • 限定于该组织
  • 创建需要所有者角色

旧版用户密钥

与特定用户账户绑定的密钥。它们会继承创建者的角色,并受用户账户变更的影响。

  • 继承创建用户的角色
  • 如果该用户被停用,该密钥将停止工作
  • 任何已认证用户均可创建

密钥格式与安全

格式:ent_a1b2c3d4e5f6g7h8

密钥使用 ent_ 前缀,后跟随机字节。完整密钥在创建时仅显示一次——之后无法再取回。

访问密钥(用于调用 Entity Enricher 的 API)在数据库中以 SHA256 哈希形式存储,因此即使拥有数据库访问权限,也无法恢复原始密钥。仅前 12 个字符(前缀)以明文形式存储以供识别。

提供商密钥(如 Anthropic、OpenAI 等 LLM API 密钥)在静态存储时采用 Fernet 对称加密(AES-128-CBC + HMAC)。它们必须能在运行时解密,以便向 LLM 提供商进行身份验证。只有最后 4 个字符以明文存储。

  1. 1现成的 curl 调用,密钥已放入请求头
本截图中密钥主体部分是特意隐去的。数据库只保留 ent_ 前缀和一个哈希值,因此当时未复制下来的密钥只能重新生成,永远无法找回。

正在创建 API 密钥

在应用的 API 密钥页面创建密钥,或通过 REST API 以编程方式创建:

密钥配置

字段描述
名称用于标识的描述性名称(例如“CI/CD Pipeline”、“n8n Integration”)
角色权限级别:owner、editor 或 operator。决定该密钥可以访问的内容。
范围读取、写入或两者。控制该密钥是可以修改数据还是仅能读取数据。
过期可选的过期日期。未设置过期时间的密钥在被撤销前一直有效。
  1. 1密钥自身的角色——且永远不会高于你的角色
  2. 2无过期时间表示在被撤销之前一直有效
作用域是此表单唯一省略的字段:在此创建的密钥同时具备读和写权限;如需只读密钥,请改为通过 API 申请。

使用 API 密钥

在每次请求的 X-API-Key 请求头中发送你的 API 密钥:

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

身份验证方式

方法标头用例
API 密钥X-API-Key: ent_...服务间调用、CI/CD、自动化
Bearer TokenAuthorization: Bearer <jwt>Web 客户端、交互式会话
OAuth 2.1Authorization: Bearer <access_token>连接器与 AI 客户端 — 每个应用一项可撤销的授权,而非共享密钥

按角色划分的端点访问权限

API 密钥的角色决定了它可以访问哪些端点:

端点类别最低角色
丰富化(单个、批量)运算符
记录(列表、详情、删除)运算符
Schema(读取)运算符
Schema(创建、编辑、删除)编辑器
融合运算符
提供商信息运算符
成本分析运算符
API 密钥管理所有者
用户管理所有者

管理密钥

API 密钥页面提供所有组织密钥的完整视图及使用统计:

查看用量查看每个密钥的最近使用时间戳和总使用次数
更新角色更改组织访问密钥的角色(仅限所有者)
撤销永久停用某个密钥。已吊销的密钥无法重新启用。
过期将在 7 天内过期的密钥会被标记。过期的密钥将被自动拒绝。
  1. 1角色可就地更改,无需重新签发密钥
  2. 2撤销立即生效,且不可恢复
密钥列只显示前缀,因为存储的本就只有前缀:足以在表格和审计记录中区分两个密钥,却无法被任何人用来调用 API。

提供商密钥与访问密钥

API 密钥页面有五个用途各异的选项卡——其中四个面向所有人,另加面向系统管理员的“全局密钥”:

  1. 1贵组织自有的 LLM 提供商密钥
  2. 2共享的备用池 — 仅限系统管理员
  3. 3调用 Entity Enricher 自有 API 的密钥
前两个选项卡存放 Entity Enricher 用来访问 LLM 的密钥;后三个存放其他系统用来访问你所在组织的凭据。页面上从未明说,但正是这个方向决定了一个密钥属于哪个选项卡。

AI 提供商密钥

你所在组织的 LLM 提供商 API 密钥(Anthropic、OpenAI 等),用于独立计费。支持为每个提供商配置多个密钥并自动 LRU 轮换;测试失败的密钥会退出轮换,直到重新测试或被替换。BYOK 体系详见模型与定价。

提供商密钥使用 Fernet 对称加密(带 HMAC 认证的 AES-128-CBC)进行静态加密。仅在进行 LLM API 调用时于运行时解密。仅最后 4 个字符以明文存储用于显示。

全局密钥

由管理员管理的系统级 LLM 提供商密钥。当组织没有可用密钥时作为后备使用。支持每个提供商配置多个密钥并按 LRU 轮换:最久未使用的已启用密钥将被下一个使用;当管理员禁用某个密钥,或其测试判定为无效时,该密钥将退出轮换。若某个提供商没有可用密钥,运行将被拒绝而不会启动。

应用访问密钥

用于 Entity Enricher 自身 API 的组织访问密钥。供外部系统以编程方式调用增强、模式、记录等端点。端点文档请参见 API 参考。

已连接的应用

你通过 OAuth 2.1 授权的应用 — claude.ai 连接器目录、Claude Desktop、Make 和 n8n 连接。每一行都是一项可撤销的授权,而非共享密钥:在此撤销会使该应用的令牌失效,而不影响你的其他集成。所有者还可为自托管的 n8n 实例注册 OAuth 客户端。

Ollama Tunnel

自助式 Ollama 隧道的凭据,可在不开放端口的情况下将本地 Ollama 暴露给平台。请参阅 Ollama 隧道指南。

  1. 1授权人 — 该授权将沿用该成员的角色
  2. 2该令牌可使用的接口:REST API、MCP 或两者
  3. 3撤销某个应用不会影响其他连接的登录状态
“已连接应用”选项卡:每个已授权的应用和成员各占一行,因此同一个人可以分别连接 claude.ai 和某个 n8n 实例。“上次使用”能让你在吊销之前判断哪个连接器仍在运行。

后续步骤