Ověřování
Dva typy přihlašovacích údajů — API klíč pro stroje, relace pro konzoli — a pravidla, která je drží oddělené.
Dva druhy přihlašovacích údajů
API přijímá API klíč. Konzole přijímá relační cookie. Nejsou zaměnitelné a API to vynucuje, místo aby u každého požadavku rozhodovalo, zda tam cookie měla být.
Požadavek ověřený relační cookie dostane 403 api_key_required se zprávou odkazující na stránku s klíči v konzoli. Je to záměr: když do API nevede žádná cesta ověřovaná cookie, není co pro požadavek z jiného webu padělat.
Hlavička
Klíč posílejte jako bearer token. Klíč je prefix, tečka a tajemství; prefix identifikuje řádek, takže odvolání je okamžité a stojí jedno vyhledání.
curl https://api.llmeu.com/v1/chat/completions \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.your-secret" \
-H "Content-Type: application/json" \
-d '{"model":"llmeu-auto","messages":[{"role":"user","content":"Hello"}]}'
Rozsahy
Klíč nese jeden nebo více rozsahů. Požadavek, jehož klíči chybí rozsah vyžadovaný endpointem, je odmítnut s 403 insufficient_scope, ještě před zpracováním těla.
| Rozsah | Zpřístupňuje |
|---|---|
| inference | Chat completions, embeddings a endpointy pro výpis a detail modelu. |
| platform_read | Čtení vaší organizace: profil, klíče, využití, trasování a politiky. |
| platform_write | Vytváření a odvolávání klíčů a vytváření či úpravy politik. Toto je rozsah, který mění, kdo co smí, proto jej vydávejte uvážlivě. |
Rozsahy se kontrolují pro každý endpoint, ne pro klíč. Klíč s platform_read nemůže utrácet kredit přes hřiště.
Vytvoření klíče
V konzoli nebo přes platform API s klíčem, který již nese platform_write. Tajemství se zobrazí jednou, při vytvoření: ukládá se pouze scrypt hash, takže jej nikdo — ani my — nemůže přečíst zpět.
curl -X POST https://api.llmeu.com/platform/v1/api-keys \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.a-platform-write-key" \
-H "Content-Type: application/json" \
-d '{"name":"ci","scopes":["inference"]}'
Administrativní akce v konzoli — politiky, tým, nastavení, kredit, odvolávání klíčů — může provádět pouze vlastník nebo správce, bez ohledu na rozsahy klíče.
Odvolání a co klíč není
Klíč patří organizaci a organizace se určuje z klíče samotného — nikdy z pole v těle požadavku, takže volající nemůže oslovit jiného tenanta tím, že o to slušně požádá. Odvolání nabývá účinku u dalšího požadavku. Rotace znamená vytvořit druhý klíč, přesunout provoz a poté odvolat první; žádné okno překrytí nelze nastavit.
Místo toho pro konzoli
Přihlášení, obnovení hesla a ověření adresy jsou popsány u konzole. Neexistuje žádné OAuth, žádné SAML ani osobní přístupový token: konzole používá relační cookie, API používá klíče.