Autentifikácia
Dve poverenia — API kľúč pre stroje, relácia pre konzolu — a pravidlá, ktoré ich držia oddelene.
Dva druhy poverení
API prijíma API kľúč. Konzola prijíma relačnú cookie. Nie sú zameniteľné a API to vynucuje, namiesto toho, aby pri každej požiadavke rozhodovalo, či tam cookie mala byť.
Požiadavka autentifikovaná relačnou cookie dostane 403 api_key_required so správou odkazujúcou na stránku s kľúčmi v konzole. Je to zámer: keďže neexistuje cesta do API autentifikovaná cookie, nie je čo pre cross-site požiadavku sfalšovať.
Hlavička
Pošlite kľúč ako bearer token. Kľúč je prefix, bodka a tajomstvo; prefix identifikuje riadok, takže odvolanie je okamžité a stojí jedno vyhľadanie.
curl https://api.llmeu.com/v1/chat/completions \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.your-secret" \
-H "Content-Type: application/json" \
-d '{"model":"llmeu-auto","messages":[{"role":"user","content":"Hello"}]}'
Rozsahy
Kľúč nesie jeden alebo viac rozsahov. Požiadavka, ktorej kľúč nemá rozsah vyžadovaný endpointom, je odmietnutá s 403 insufficient_scope pred spracovaním tela požiadavky.
| Rozsah | Odomyká |
|---|---|
| inference | Chat completions, embeddings a endpointy pre zoznam a detail modelov. |
| platform_read | Čítanie vašej organizácie: profil, kľúče, využitie, trasy (traces) a politiky. |
| platform_write | Vytváranie a odvolávanie kľúčov a vytváranie či úprava politík. Toto je rozsah, ktorý mení, kto môže čo robiť, preto ho vytvárajte rozvážne. |
Rozsahy sa kontrolujú pre každý endpoint, nie pre celý kľúč. Kľúč s platform_read nemôže míňať kredit cez ihrisko (playground).
Vytvorenie kľúča
V konzole alebo cez platformové API s kľúčom, ktorý už nesie platform_write. Tajomstvo sa zobrazí raz, pri vytvorení: uloží sa iba scrypt hash, takže nikto — ani my — ho nemôže prečítať späť.
curl -X POST https://api.llmeu.com/platform/v1/api-keys \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.a-platform-write-key" \
-H "Content-Type: application/json" \
-d '{"name":"ci","scopes":["inference"]}'
Administratívne akcie v konzole — politiky, tím, nastavenia, kredit, odvolávanie kľúčov — sú len pre vlastníka alebo správcu, bez ohľadu na to, aké rozsahy kľúč nesie.
Odvolanie a čo kľúč nie je
Kľúč patrí organizácii a organizácia sa určuje z kľúča samotného — nikdy z poľa v tele požiadavky, takže volajúci nemôže osloviť iného nájomcu tým, že o to pekne požiada. Odvolanie nadobudne účinnosť pri ďalšej požiadavke. Rotácia znamená vytvorenie druhého kľúča, presun prevádzky a potom odvolanie prvého; neexistuje žiadne okno prekrytia, ktoré by sa dalo nakonfigurovať.
Namiesto toho pre konzolu
Prihlásenie, obnovenie hesla a overenie adresy sú zdokumentované pri konzole. Neexistuje OAuth, SAML ani osobný prístupový token: konzola používa relačnú cookie, API používa kľúče.