API Key 管理
创建好环境后(按需创建或预创建分配),您需要为每一位用户(员工、客户、租户)的环境签发访问凭证——API Key。
平台版环境下,云开发提供 API Key 作为环境访问凭证:API Key 由云开发平台绑定到指定的环境 ID,在服务端强制校验,权限始终限定在本环境范围内,即使泄露也只能访问该用户自己的环境,无法横向访问其他用户的环境数据。API Key 是平台版场景下唯一推荐的环境访问方式。
接入总览
整个平台版接入分为三步:
- 购买并创建环境:购买平台版套餐,详见 购买与初始化;创建环境(按需创建或预创建),详见 创建环境
- API Key 管理:为每个环境签发 API Key 并下发给用户(本文)
- 使用 API Key 对接环境:用户将 API Key 配置到 Agent 工具中,即可操作自己的环境,详见 使用 API Key 对接环境
整体流程如下:
安全基线
平台版环境下,API Key 遵循 最小权限 + 按环境隔离 原则,并受一套平台内置、不可修改、不可绕过的安全基线约束:
- 不能删除环境
- 不能查看 / 生成 / 吊销 API Key
- 只能 操作本环境自身的资源
即使密钥泄露,也只能操作该环境自身的资源:无法删除环境、无法读写其他 API Key、无法访问其他环境的数据。
平台方使用账号的 SecretId / SecretKey 调用云 API 创建环境后,直接为每个环境生成 API Key 即可。
创建 API Key
调用腾讯云 CreateApiKey 接口,为用户环境创建 api_key 类型密钥,具体参数见接口文档:
// 示例:为用户环境创建 API Key
const result = await tcbClient.CreateApiKey({
EnvId: userEnvId, // 用户的云开发环境 ID
KeyType: "api_key", // 服务端管理员级密钥
KeyName: `user-${userId}`,
// ExpireIn: 7776000 // 可选:有效期(秒),不填则不过期
});
// result.ApiKey 为密钥明文,仅返回一次,请妥善保存
控制台手动创建
也可在控制台手动创建:云开发控制台 → 环境 → API Key 管理。
下发给用户
平台通过自有渠道(站内信、邮件等)将 CLOUDBASE_ENV_ID 与 CLOUDBASE_API_KEY 分配给对应的用户。用户在 Agent 工具的 MCP 配置中填入环境 ID + API Key,即可直接操作自己的云开发环境,无需任何额外登录流程。
安全注意事项
安全提示
api_key 拥有本环境资源的读写权限。可通过安全渠道供用户配置本地 MCP,或仅保存在平台服务端;不得写入业务前端、浏览器可执行代码、应用代码仓库或公开渠道。建议定期轮换,单环境最多创建 5 个。
下一步
完成 API Key 管理后,即可将环境接入您的 Agent 平台: