本文为您介绍 AI Agent 安全网关的凭据管理功能,帮助您统一管理 MCP、模型、API 等后端资源访问过程中所需的认证凭据。
背景信息
当您的 MCP、模型或 API 服务需要携带认证信息(如密钥、令牌)才能访问后端资源时,可通过凭据管理统一维护这些认证信息。网关在转发请求时自动携带已配置的凭据,无需在业务代码中硬编码敏感信息。
凭据管理主要用于出站认证场景:网关向 MCP、模型或 API 服务发起调用时,携带指定的认证凭据完成身份校验。
操作步骤
新增凭据
1. 登录 AI Agent 安全网关控制台,在左侧导航栏中,选择鉴权配置 > 凭据。
2. 在凭据页面,单击新建凭据。
3. 在新增凭据对话框中,配置以下参数。
配置项 | 说明 |
凭据名称 | 自定义凭据的名称,由 64 个字符以内的中文、大小写字母、数字、下划线( _)、短横线(-)、英文括号(())或中文括号(())组成。 |
认证类型 | 支持以下三种: API Key:适用于标准 Bearer Token 认证的后端服务(如 OpenAI 兼容 API、MCP Server 等),仅需填写密钥值(如 sk-xxxxxxxxxx,最长 256 个字符),可添加多个密钥。2个及以上密钥可开启容错策略。自定义认证:适用于采用非标准鉴权的后端服务,可自定义一个或多个请求头完成认证,密钥名称为请求头键名(如 X-Api-Key、apikey 等),密钥值为凭据内容,可添加多个。若为标准 Authorization: Bearer 认证,建议优先选用 API Key。动态临时密钥:适用于需要动态授权的场景,通过第三方授权系统生成临时访问密钥,需配置密钥授权系统(如腾讯云 CAM)和授权产品(如 cls、ims、tms 等)。 |
容错策略 | 仅 API Key 类型且添加 2 把及以上密钥后可开启。开启后多把密钥间自动进行异常熔断与异常切换,某把密钥不可用时自动规避,保障出站请求可用性。包含以下配置项: 异常熔断:可配置连续异常次数和隔离时长。连续异常达到设定次数即被暂时隔离,隔离期内不分配流量;若全部密钥均被隔离,则按默认逻辑继续调用。连续异常次数默认 5 次(最多 100),隔离时长默认 300 秒(最多 600)。 自动切换:可配置最多切换和超时时长。当次请求命中异常时更换密钥重发,调用方无感知。最多切换默认 2 次(最多 5),超时默认 60 秒(最多 600)。 异常判定:可配置判定为异常的状态码,可下拉选择或直接输入状态码后回车添加,支持通配写法(如 5xx)。默认为 429 限流、5xx 服务端错误。 |
4. 配置完成后,单击确定。凭据创建后默认为开启状态。
管理凭据
在凭据列表页,可对已创建的凭据进行查看、编辑、删除及启停管理。列表各字段说明如下:
字段 | 说明 |
凭据名称 | 凭据的标识名称。 |
凭据 ID | 凭据的唯一标识。 |
认证类型 | 凭据的认证方式,包括 API Key、自定义认证、动态临时密钥。 |
凭据状态 | 凭据的启用状态。单击开关可上线或下线该凭据。已关联 MCP、模型或 API 的凭据不支持下线。 |
管理 MCP 数 | 该凭据关联的 MCP 数量。 |
关联模型数 | 该凭据关联的模型数量。 |
关联 API 数 | 该凭据关联的 API 数量。 |
操作 | 编辑:单击目标凭据操作列的编辑,修改凭据名称、密钥信息等参数后保存。 注意: 若修改了密钥值等认证信息,已关联的 MCP、模型或 API 将因认证不一致而调用失败;仅修改凭据名称等不影响认证的配置则无影响,请谨慎操作。 删除:单击目标凭据操作列的删除,确认后即可移除该凭据。已关联 MCP、模型或 API 的凭据不支持删除。 |