Skip to main content
「API 密钥」页面在业务单元导航中,位于「成员」与「设置」之间。密钥有两种。 Secret 密钥——开放 API 的凭证——是一对:
  • Key ID(ok_…)——密钥的公开名称。随时可见,写入日志和工单都安全。用于识别密钥,不能用于调用 API。
  • Secret(osk_…)——凭证。仅在创建成功后显示一次。orriven 只保存哈希。Secret 一旦丢失无法找回。生成新密钥并吊销旧密钥。
Secret 密钥可以读写其业务单元内的全部内容。将 Secret 存放在服务端密钥管理中。不要放入浏览器、移动 App 或代码仓库。
Publishable 公开密钥(opk_…)——Storefront API 的凭证——是单独一串**公开(设计如此)**的令牌。随前端代码分发,服务本业务单元的公开 storefront(目录、兑换码查询、结账会话)。没有 Secret 半边,在密钥列表中随时全文可见。创建时只多一个字段:
  • 允许的 Origin——站点运行的精确 Origin(https://tickets.example.com)。其他来源的浏览器请求会被拒绝。Origin 事后可编辑——更换域名无需轮换已嵌入已部署前端的密钥。
两种密钥在线路上互斥:各自只在自己的调用面上通过认证。使用错误类型的密钥会返回 401。

谁能管理密钥

只有组织的**所有者(Owner)和管理员(Admin)**能查看、生成或吊销密钥。策划及其他角色不能访问。密钥的能力范围大于这些角色,因此发放密钥是管理员的决定。

生成密钥

1

打开「API 密钥」,选择「生成密钥」

按接入的系统给密钥命名——「CRM 同步」「签到闸机」。名称用于记账。
2

从横幅中复制 Secret

完整 Secret 会在一条带复制按钮的横幅中出现一次。横幅头几秒无法关闭。离开页面后,列表中只剩前缀(osk_1a2b…)。
3

调用 API

每个请求都以 Bearer 令牌携带 Secret:

密钥列表

密钥按类型分成两个区块列出。Secret 密钥列表显示名称、Key ID、Secret 前缀、绑定的 API 版本、最近使用时间和状态:有效、已吊销或已过期。公开密钥列表显示完整可复制的 opk_ 令牌与允许的 Origin(可就地编辑)。「最近使用」随集成的调用而更新。部署之后仍显示从未使用,说明集成未到达 orriven。

吊销

吊销立即生效。使用该密钥的每个请求都会开始收到与未知密钥相同的 401。吊销不可撤销。吊销后的密钥保留在列表中作为记录。轮换凭证时,先生成新密钥、将集成切换过去,再吊销旧密钥。

注意事项

  • Secret 只出现一次。 列表中没有,任何 API 响应中没有,客服也无法提供。丢失即需生成新密钥。
  • 一把密钥,一个业务单元。 密钥不能访问其他单元的数据。请求其他单元的活动,得到的结果与该活动不存在时相同。
  • 密钥的一切动作都有审计。 生成与吊销记入审计日志。密钥执行的每次写操作也以该密钥为操作者留痕。
  • 无效就是无效。 缺失、写错、已吊销、已过期的 Secret 得到完全相同的 401。响应不会透露某个凭证是否存在过。

相关页面

快速上手

用新密钥发出第一批请求。

命令行工具

在终端里生成与吊销密钥。

Agent

通过 Model Context Protocol (MCP) 服务自动化管理 API 密钥。

成员与角色

为什么密钥管理只属于所有者/管理员。