API 密钥管理
适用角色:子用户 更新日期:2026-07-21
API Key 就是你调用 AI 模型的"钥匙"。子用户可以自己建 Key、自己管理。本文讲怎么建、怎么配、怎么管。
一、建一把 API Key
- 进「API 密钥」页
- 点右上角「创建密钥」
- 在弹出的窗口里填这些:
| 配置项 | 说明 |
|---|---|
| 名称 | 给这把 Key 起个名,方便自己认(比如"我的测试 Key") |
| 路由分组(模型名称走此分组) | 必填。挑一个分组,以后你用模型名称调用就走这个分组。下拉里只会列出主用户授权给你的分组。不选的话提交按钮是灰的、交不了 |
| 自定义密钥 | 开关。打开后可以自己指定 Key 的内容(有长度要求,太短不行)。不打开就由系统随机生成 |
| IP 限制 | 开关。打开后可限定只有指定来源的网络地址才能用这把 Key(见下方第五节) |
| 额度限制 | 给这把 Key 单独设个花钱上限(单位积分),填 0 表示不单独限制 |
| 速率限制 | 开关。打开后可限制这把 Key 在一段时间内(如每 5 小时 / 每天 / 每 7 天)最多调用多少次 |
| 密钥有效期 | 开关。打开后可设到期时间(如 7 / 30 / 90 天,或自定义),到期自动失效 |
点「创建密钥」后弹出的配置窗口:

- 提交后,系统会把完整的 Key 显示出来,请马上复制保存好。这把完整的 Key 只在建好这一次能看全,之后列表里只显示打了码的样子(比如
sk-062...8c96),看不到完整内容。没存住的话,只能删掉重建一把。
关于"路由分组"那一项,页面上有句提示:不带识别码的模型名称会走这里选的分组;不选就没法用模型名称调用。你只要记住"建 Key 一定要选一个分组"就行。
二、路由分组是什么、怎么选
分组可以理解成不同的"服务套餐":同一个模型,可能有好几个分组都能提供,不同分组背后接的线路、价格可能不一样。分组由平台统一维护,你能用哪几个由主用户授权决定。
选分组时记住三点:
- 建 Key 时必须选一个分组,下拉里默认帮你选中第一个可用的。
- 下拉里只有主用户授权给你的分组。想要的分组不在列表里,说明主用户还没给你授权,找他加一下。
- 建好之后想换分组,可以在列表里直接改,或进「编辑」里改。
关于"不绑分组"的情况:建 Key 时必须选分组,但如果你后来在「编辑」里把分组解绑了,这把 Key 就成了"没绑分组"的状态——
- 列表的分组那一列会变成橙色提示「未绑定分组,请编辑绑定」;
- 这把 Key 再用模型名称调用会被拒绝(因为不知道该走哪个分组);
- 点它的「使用密钥」也不会给你接入配置,而是弹一个提示引导你先去绑分组。
所以正常用的话,保持每把 Key 都绑着一个分组就好。
三、管理已有的 Key
在「API 密钥」页能看到你名下所有的 Key,列表里主要有这些信息:
| 列 | 说明 |
|---|---|
| 名称 | 你给 Key 起的名字 |
| API 密钥 | 打了码的密钥(如 sk-062...8c96),可复制 |
| 分组 | 这把 Key 绑的分组;没绑的显示橙色「未绑定分组,请编辑绑定」 |
| 当前并发 | 这把 Key 此刻正在同时处理的请求数 |
| 用量 | 这把 Key 花了多少积分 |
| 过期时间 | 永久有效,或某个到期日 |
| 状态 | 活跃 / 已停用 / 额度耗尽 / 已过期 |
| 创建时间 | 建这把 Key 的时间 |
| 操作 | 使用密钥、导入到 CCS、启用/禁用、编辑、删除 |
(还有"速率限制""上次使用时间""最近使用 IP"等列默认是收起来的,可以点工具栏的「列设置」把它们显示出来。)
子用户的 API 密钥页面,顶部有一张只读的"我的额度"卡:

页面顶部有一张"我的额度"卡,只能看不能改,写着「我的额度 已用 X / Y 积分 剩余 Z」,让你随时知道自己还能花多少。详见 仪表盘与额度。
每把 Key 能做的操作:
- 使用密钥 —— 弹出接入配置,里面按不同工具(如 Claude Code、Codex、Gemini 等)给好了要填的地址和这把 Key,还分了 Mac/Linux、Windows 等不同写法,照抄就能接入。(没绑分组的 Key 点这里不给配置,会提示你先绑分组。)
- 导入到 CCS —— 一键把这把 Key 导入到 CCS(这个按钮是否显示由平台开关决定,看不到属正常)。
- 编辑 —— 改名字、换分组(也可在这里把分组解绑)、改 IP 限制、额度限制、速率限制、有效期等。
- 禁用 / 启用 —— 禁用后这把 Key 立刻不能用了;再启用就恢复。
- 删除 —— 永久删掉,删了就没了,无法恢复。
四、关于进阶功能(多数人用不到)
分组标识路由
这是一个进阶开关,得平台和主用户都打开才生效。开了之后,你可以在「调用指南」页拿到"带识别码"的完整调用名,用来临时点名走某个指定分组。
对子用户来说,这个开关只能看、不能改(跟着主用户账号的设置走)。没开的话,「调用指南」菜单看不到,带识别码的调用也用不了——但这完全不影响你用普通模型名称正常调用。详见 调用指南。
调度分组白名单
这是主用户那边才有的一个约束设置,用来限定"带识别码调用时能到达哪些分组"。子用户既看不到也不用管它,以控制台实际为准。
五、IP 限制
如果你想限定"只有从公司网络才能用这把 Key",可以用 IP 限制:
- 建 Key 或编辑 Key 时,打开「IP 限制」开关;
- 填上允许(或拒绝)的网络地址,每行一个;
- 配好之后,只有符合规则的来源才能用这把 Key,别的来源会被挡掉。
如果你不清楚自己该填什么地址,问一下懂网络的同事,或者干脆先别开这个开关。
六、多把 Key 共享一份额度
一个很重要的概念:你名下所有 Key,花的是同一份额度。
- 不管你建了几把 Key,它们的消费都算到你这一份总额度里,不是每把 Key 各有一份。
- 真正扣的是组织的钱(组织的余额池),不用你自己充值。
- 所以想"多建几把 Key 来多分点额度"是行不通的——额度只有一份。
想看额度还剩多少,看仪表盘首页或 API 密钥页顶部的"我的额度"卡即可,两处数字一致、都是只读。详见 仪表盘与额度。
七、常见问题
Q:子用户能自己建 Key 吗? A:能。在「API 密钥」页点「创建密钥」就行。只是能选的分组限于主用户授权给你的范围。
Q:建 Key 一定要选分组吗? A:要。建的时候必须选一个路由分组,不选就提交不了。这样你之后用模型名称调用才知道走哪个分组。
Q:下拉里没有我想要的分组怎么办? A:下拉里只列主用户授权给你的分组。缺哪个,找主用户给你加授权。
Q:Key 弄丢了或怀疑被别人拿到了怎么办? A:马上到「API 密钥」页找到它,先禁用或直接删掉,再建一把新的。禁用或删掉的 Key 立刻失效、无法恢复。
Q:建多把 Key 会有多份额度吗? A:不会。名下所有 Key 共享同一份额度,消费累计算。
Q:Key 建好后看不到完整密钥了? A:完整的 Key 只在创建那一次显示。没存住的话,只能删掉这把、重新建一把。
