應用程式 API 金鑰¶
這頁能幫你做什麼¶
「應用程式 API 金鑰」(Application API Key) 是給第三方服務使用的 API 金鑰,讓外部系統可以代表終端使用者呼叫平台 API。和帳戶頁的個人 API 金鑰不同:個人金鑰歸屬於你的帳號、沿用你的權限;應用程式金鑰由管理員建立、帶有一份群組白名單,而且永遠不具備管理員權限。
常見情境:把平台能力接到公司既有的後端服務、網站或自動化流程,又希望嚴格限制這把金鑰只能動到指定群組的資源。
需要管理員權限
- 「應用程式 API 金鑰」屬於「管理」區,只會出現在管理員帳號的左側側邊欄(不是右下角頭像選單——頭像選單裡只有帳戶、主題、語言、說明、登出)。一般使用者的側邊欄看不到這一項;若你看不到它,表示你的帳號不是管理員,請洽貴單位的平台管理員。
- 即使直接以網址
/application-api-keys開啟,沒有管理員權限時頁面標題、搜尋框、「全部」篩選與右上角兩顆圖示鈕都會出現,但看不到任何金鑰:畫面中央是一張「建立應用程式 API 金鑰」的空狀態卡片,上面的「建立」鈕與右上角的 + 沒有被停用,按下去也真的會開啟建立表單——但你看不到、也管不到任何既有金鑰。這一頁不會顯示「權限不足」字樣(只有 用量 頁會),看到空白清單請不要以為是當機。
妥善保管金鑰
金鑰等同憑證,請勿外流或寫死在公開程式碼中。若疑似外洩,請立即停用或刪除該金鑰。
進入頁面¶
在左側選單點管理項目那一段的「應用程式 API 金鑰」,進入清單頁(網址為 /application-api-keys)。
清單¶
清單欄位:
| 欄位 | 說明 |
|---|---|
| 名稱 | 金鑰名稱,點擊可進入詳細頁。 |
| 啟用 | 金鑰目前是否啟用(顯示「是」/「否」)。 |
| 最後更新 | 最後一次更新時間,可點欄位標題排序。 |
右上角的 為「建立」(只有圖示、沒有文字)、 為重新整理。搜尋框右側的 可切換要依「ID」還是「名稱」搜尋;再往右的「全部」下拉只有「全部」與「常用」(=只看加入我的最愛的金鑰)兩個選項,不是狀態篩選。清單底部有分頁控制(預設每頁 10 筆)。這些共用元件的完整說明見通用介面元件 — 清單頁的共用操作。
建立¶
- 在清單頁點右上角的 (建立)。
- 填入「名稱」。
- 點「授權群組」欄位本身(或欄位右側的 圖示),在跳出的「群組」挑選視窗勾選一個或多個可使用這把金鑰的群組,按「儲存」填回。勾選時請點該列「名稱」以外的任一格(或列前面的勾選框)——點「名稱」會在新分頁開啟那個群組的詳細頁,不會勾選它(見資源挑選欄位)。
- 視需要填寫「描述」。
- 點儲存。
完整欄位說明¶
| 欄位 | 必填 | 預設 | 說明 |
|---|---|---|---|
| 名稱 | 是 | 無 | 金鑰的識別名稱,僅能使用英文字母、數字、- 與 _。 |
| 授權群組 | 是 | 無 | 指定可使用此 API 金鑰的群組(可多選)。點欄位(或右側的 )會跳出「群組」挑選視窗,勾選群組後按「儲存」填回,已選的群組會以「群組名稱 ✕」標籤呈現。這把金鑰只能存取所選群組有權限的資源,形成一份白名單。 |
| 描述 | 否 | 無 | 金鑰用途的說明文字。 |
| 啟用 | 否 | 開啟 | 僅在編輯時出現。關閉即停用金鑰,使用該金鑰的請求將無法通過驗證;可再次開啟恢復。 |
永遠不具管理員權限
應用程式 API 金鑰無論授權哪些群組,都不會取得管理員權限。它的可用範圍完全由「授權群組」決定。
「白名單」實際上會擋掉什麼
假設平台上有「行銷部」與「財務部」兩個群組,你建立一把金鑰、只勾「行銷部」。那麼用這把金鑰呼叫 API 時:行銷部有權限的 Agent、工作流程與知識庫都叫得動;只授權給財務部的那些,會被拒絕,就像一位只屬於行銷部的使用者去點它一樣。之後行銷部的權限被管理員調整,這把金鑰能動的範圍也會跟著變——金鑰本身不另外持有權限。
詳細頁與取得金鑰值¶
在清單點金鑰名稱進入詳細頁。詳細頁只有一個「一般」分頁,「詳細資料」卡片依序顯示:ID、名稱、授權群組、描述、API 金鑰、啟用、狀態、建立者、更新者、最後更新。「建立者」「更新者」是操作這把金鑰的使用者,沒有紀錄時顯示 -(實務上手動建立的金鑰兩欄多半都是 -)。詳細頁右上角提供 「編輯」與 「刪除」,以及 收合。
「API 金鑰」欄位就是要交給第三方服務的金鑰值,但畫面上以 •••••••• 遮罩呈現、不會直接顯示明文。要取得它,點欄位旁的 複製鈕把金鑰複製到剪貼簿,再貼到你的服務設定裡。「ID」欄位旁也有一顆 ,可單獨複製金鑰 ID。(機制與帳戶頁的個人 API 金鑰相同。)
編輯與停用¶
在詳細頁點「編輯」可修改名稱、授權群組、描述,以及用「啟用」開關停用或恢復金鑰。若不再需要某把金鑰,可用清單每列的 選單或詳細頁的「刪除」永久移除。
下一步¶
- 到 群組 規劃這把金鑰要授權的群組權限。
- 若只是個人要以程式呼叫 API,改用帳戶頁的個人 API 金鑰。
