认证
所有 API 请求都需要通过Authorization 头传递 API 密钥。
获取 API 密钥
- 在 MemoryLake 控制台中导航到一个项目
- 进入 API Keys 选项卡
- 点击 “Create API Key”
- 复制生成的密钥(格式:
sk_xxxxxx)
密钥能做什么
密钥绑定唯一一个团队 —— 创建它时所在的那个团队。请求里没有任何东西能改变这一点:既没有团队参数,也没有请求头可以覆盖。如果你属于多个团队,就会持有多把密钥、一个团队一把;要治理某个团队,就用该团队下的密钥。 在所属团队内,密钥以其创建者的角色行事。这一点在管理 API 上最为关键 —— 那些接口都按「创建者在控制台里能做什么」判权:成员的密钥能读取成员名单,Owner 的密钥还能修改它。如果创建者失去某项权限或退出团队,其名下的密钥也随之失去。密钥本身有效但不具备所需权限时,返回403 与 ACCESS_DENIED。
只需读取的自动化任务,建议使用低权限成员创建的密钥,或为虚拟成员签发的密钥。这是限制密钥泄露影响面最干净的方式。
使用 API 密钥
在Authorization 头中包含 API 密钥:
请求示例
响应
错误响应
401 Unauthorized
当 API 密钥缺失或无效时返回:- 确认 API 密钥已包含在 Authorization 头中
- 检查头格式:
Bearer YOUR_KEY - 确保密钥未被删除
- 如果密钥丢失,请生成新密钥
403 Forbidden
当认证有效但 API 密钥权限不足时返回:- 确认项目 ID 正确
- 检查 API 密钥是否属于正确的项目
- 确保资源存在
安全最佳实践
安全存储
安全存储
- 将 API 密钥存储在环境变量中
- 切勿将密钥提交到版本控制系统
- 使用密钥管理服务
- 定期轮换密钥
密钥管理
密钥管理
- 为每个环境创建单独的密钥
- 为密钥使用描述性名称
- 及时删除未使用的密钥
- 监控密钥使用情况
请求安全
请求安全
- 始终使用 HTTPS
- 不要记录 API 密钥
- 实施请求超时
- 优雅地处理错误
后续步骤
Core Memory Operations
从核心 API 开始
错误处理
处理 API 错误