API 密钥管理

适用角色:子用户 更新日期:2026-07-21

API Key 就是你调用 AI 模型的"钥匙"。子用户可以自己建 Key、自己管理。本文讲怎么建、怎么配、怎么管。

调用时模型名该怎么填、走哪个分组的规则,见 调用指南;完整的接入方式(装 SDK、填地址等)见 开发者指南


一、建一把 API Key

  1. 进「API 密钥」页
  2. 点右上角「创建密钥」
  3. 在弹出的窗口里填这些:
配置项 说明
名称 给这把 Key 起个名,方便自己认(比如"我的测试 Key")
路由分组(模型名称走此分组) 必填。挑一个分组,以后你用模型名称调用就走这个分组。下拉里只会列出主用户授权给你的分组。不选的话提交按钮是灰的、交不了
自定义密钥 开关。打开后可以自己指定 Key 的内容(有长度要求,太短不行)。不打开就由系统随机生成
IP 限制 开关。打开后可限定只有指定来源的网络地址才能用这把 Key(见下方第五节)
额度限制 给这把 Key 单独设个花钱上限(单位积分),填 0 表示不单独限制
速率限制 开关。打开后可限制这把 Key 在一段时间内(如每 5 小时 / 每天 / 每 7 天)最多调用多少次
密钥有效期 开关。打开后可设到期时间(如 7 / 30 / 90 天,或自定义),到期自动失效

点「创建密钥」后弹出的配置窗口:

创建密钥

  1. 提交后,系统会把完整的 Key 显示出来,请马上复制保存好。这把完整的 Key 只在建好这一次能看全,之后列表里只显示打了码的样子(比如 sk-062...8c96),看不到完整内容。没存住的话,只能删掉重建一把。

关于"路由分组"那一项,页面上有句提示:不带识别码的模型名称会走这里选的分组;不选就没法用模型名称调用。你只要记住"建 Key 一定要选一个分组"就行。


二、路由分组是什么、怎么选

分组可以理解成不同的"服务套餐":同一个模型,可能有好几个分组都能提供,不同分组背后接的线路、价格可能不一样。分组由平台统一维护,你能用哪几个由主用户授权决定

选分组时记住三点:

  • 建 Key 时必须选一个分组,下拉里默认帮你选中第一个可用的。
  • 下拉里只有主用户授权给你的分组。想要的分组不在列表里,说明主用户还没给你授权,找他加一下。
  • 建好之后想换分组,可以在列表里直接改,或进「编辑」里改。

关于"不绑分组"的情况:建 Key 时必须选分组,但如果你后来在「编辑」里把分组解绑了,这把 Key 就成了"没绑分组"的状态——

  • 列表的分组那一列会变成橙色提示「未绑定分组,请编辑绑定」;
  • 这把 Key 再用模型名称调用会被拒绝(因为不知道该走哪个分组);
  • 点它的「使用密钥」也不会给你接入配置,而是弹一个提示引导你先去绑分组。

所以正常用的话,保持每把 Key 都绑着一个分组就好。


三、管理已有的 Key

在「API 密钥」页能看到你名下所有的 Key,列表里主要有这些信息:

说明
名称 你给 Key 起的名字
API 密钥 打了码的密钥(如 sk-062...8c96),可复制
分组 这把 Key 绑的分组;没绑的显示橙色「未绑定分组,请编辑绑定」
当前并发 这把 Key 此刻正在同时处理的请求数
用量 这把 Key 花了多少积分
过期时间 永久有效,或某个到期日
状态 活跃 / 已停用 / 额度耗尽 / 已过期
创建时间 建这把 Key 的时间
操作 使用密钥、导入到 CCS、启用/禁用、编辑、删除

(还有"速率限制""上次使用时间""最近使用 IP"等列默认是收起来的,可以点工具栏的「列设置」把它们显示出来。)

子用户的 API 密钥页面,顶部有一张只读的"我的额度"卡:

子用户 API 密钥页面

页面顶部有一张"我的额度"卡,只能看不能改,写着「我的额度 已用 X / Y 积分 剩余 Z」,让你随时知道自己还能花多少。详见 仪表盘与额度

每把 Key 能做的操作:

  • 使用密钥 —— 弹出接入配置,里面按不同工具(如 Claude Code、Codex、Gemini 等)给好了要填的地址和这把 Key,还分了 Mac/Linux、Windows 等不同写法,照抄就能接入。(没绑分组的 Key 点这里不给配置,会提示你先绑分组。)
  • 导入到 CCS —— 一键把这把 Key 导入到 CCS(这个按钮是否显示由平台开关决定,看不到属正常)。
  • 编辑 —— 改名字、换分组(也可在这里把分组解绑)、改 IP 限制、额度限制、速率限制、有效期等。
  • 禁用 / 启用 —— 禁用后这把 Key 立刻不能用了;再启用就恢复。
  • 删除 —— 永久删掉,删了就没了,无法恢复。

四、关于进阶功能(多数人用不到)

分组标识路由

这是一个进阶开关,得平台和主用户都打开才生效。开了之后,你可以在「调用指南」页拿到"带识别码"的完整调用名,用来临时点名走某个指定分组。

对子用户来说,这个开关只能看、不能改(跟着主用户账号的设置走)。没开的话,「调用指南」菜单看不到,带识别码的调用也用不了——但这完全不影响你用普通模型名称正常调用。详见 调用指南

调度分组白名单

这是主用户那边才有的一个约束设置,用来限定"带识别码调用时能到达哪些分组"。子用户既看不到也不用管它,以控制台实际为准。


五、IP 限制

如果你想限定"只有从公司网络才能用这把 Key",可以用 IP 限制:

  • 建 Key 或编辑 Key 时,打开「IP 限制」开关;
  • 填上允许(或拒绝)的网络地址,每行一个;
  • 配好之后,只有符合规则的来源才能用这把 Key,别的来源会被挡掉。

如果你不清楚自己该填什么地址,问一下懂网络的同事,或者干脆先别开这个开关。


六、多把 Key 共享一份额度

一个很重要的概念:你名下所有 Key,花的是同一份额度

  • 不管你建了几把 Key,它们的消费都算到你这一份总额度里,不是每把 Key 各有一份。
  • 真正扣的是组织的钱(组织的余额池),不用你自己充值。
  • 所以想"多建几把 Key 来多分点额度"是行不通的——额度只有一份。

想看额度还剩多少,看仪表盘首页或 API 密钥页顶部的"我的额度"卡即可,两处数字一致、都是只读。详见 仪表盘与额度


七、常见问题

Q:子用户能自己建 Key 吗? A:能。在「API 密钥」页点「创建密钥」就行。只是能选的分组限于主用户授权给你的范围。

Q:建 Key 一定要选分组吗? A:要。建的时候必须选一个路由分组,不选就提交不了。这样你之后用模型名称调用才知道走哪个分组。

Q:下拉里没有我想要的分组怎么办? A:下拉里只列主用户授权给你的分组。缺哪个,找主用户给你加授权。

Q:Key 弄丢了或怀疑被别人拿到了怎么办? A:马上到「API 密钥」页找到它,先禁用或直接删掉,再建一把新的。禁用或删掉的 Key 立刻失效、无法恢复。

Q:建多把 Key 会有多份额度吗? A:不会。名下所有 Key 共享同一份额度,消费累计算。

Q:Key 建好后看不到完整密钥了? A:完整的 Key 只在创建那一次显示。没存住的话,只能删掉这把、重新建一把。