从这里开始
身份验证
产品集成使用服务端 API 密钥,工作区管理使用浏览器会话。
API 密钥
使用 Authorization: Bearer re_… 对面向客户的 API 请求进行身份验证。密钥归属于一个工作区,绝不能嵌入浏览器、移动端、桌面端、模板或邮件内容中。
Authorization: Bearer re_your_key_here浏览器会话
控制台使用 HTTP-only、可吊销的会话 Cookie。计费变更以及 API 密钥的创建或吊销需要该浏览器会话,Bearer 密钥无法执行这些操作。Bearer 密钥可以通过 GET /account 读取相同的账户、用量和计费状态,通过 GET /analytics 读取控制台分析数据,并通过 GET /keys 读取密钥元数据(名称、前缀、最近使用时间)。
轮换
- 在已通过身份验证的控制台会话中创建一个替换密钥。
- 将替换密钥部署到每一个调用方服务。
- 确认流量已在使用新的前缀。
- 吊销旧密钥。
身份验证失败
凭据缺失、过期、已吊销或无法识别时,会以标准错误封装返回 401。不要自动重试身份验证失败的请求。
{
"error": {
"message": "Unauthorized — provide a valid API key or session",
"status": 401
}
}