Skip to main content

认证

所有 API 请求都需要通过 Authorization 头传递 API 密钥。

获取 API 密钥

  1. 在 MemoryLake 控制台中导航到一个项目
  2. 进入 API Keys 选项卡
  3. 点击 “Create API Key”
  4. 复制生成的密钥(格式:sk_xxxxxx
API 密钥仅在创建时显示一次。请安全存储——之后无法再次查看。

密钥能做什么

密钥绑定唯一一个团队 —— 创建它时所在的那个团队。请求里没有任何东西能改变这一点:既没有团队参数,也没有请求头可以覆盖。如果你属于多个团队,就会持有多把密钥、一个团队一把;要治理某个团队,就用该团队下的密钥。 在所属团队内,密钥以其创建者的角色行事。这一点在管理 API 上最为关键 —— 那些接口都按「创建者在控制台里能做什么」判权:成员的密钥能读取成员名单,Owner 的密钥还能修改它。如果创建者失去某项权限或退出团队,其名下的密钥也随之失去。密钥本身有效但不具备所需权限时,返回 403ACCESS_DENIED
只需读取的自动化任务,建议使用低权限成员创建的密钥,或为虚拟成员签发的密钥。这是限制密钥泄露影响面最干净的方式。

使用 API 密钥

Authorization 头中包含 API 密钥:

请求示例

响应

错误响应

401 Unauthorized

当 API 密钥缺失或无效时返回:
解决方案
  • 确认 API 密钥已包含在 Authorization 头中
  • 检查头格式:Bearer YOUR_KEY
  • 确保密钥未被删除
  • 如果密钥丢失,请生成新密钥

403 Forbidden

当认证有效但 API 密钥权限不足时返回:
解决方案
  • 确认项目 ID 正确
  • 检查 API 密钥是否属于正确的项目
  • 确保资源存在

安全最佳实践

  • 将 API 密钥存储在环境变量中
  • 切勿将密钥提交到版本控制系统
  • 使用密钥管理服务
  • 定期轮换密钥
  • 为每个环境创建单独的密钥
  • 为密钥使用描述性名称
  • 及时删除未使用的密钥
  • 监控密钥使用情况
  • 始终使用 HTTPS
  • 不要记录 API 密钥
  • 实施请求超时
  • 优雅地处理错误

后续步骤

Core Memory Operations

从核心 API 开始

错误处理

处理 API 错误