Avtentikacija
Dve poverilnici — API ključ za stroje, seja za konzolo — in pravila, ki ju ločujejo.
Dve vrsti poverilnic
API sprejema API ključ. Konzola sprejema piškotek seje. Nista zamenljiva in API to uveljavlja, namesto da bi za vsako zahtevo posebej odločal, ali naj bi piškotek bil tam.
Zahteva, overjena s piškotkom seje, prejme 403 api_key_required, s sporočilom, ki kaže na stran s ključi v konzoli. To je namerno: ker ni poti v API, overjene s piškotkom, medspletna zahteva nima česa ponarediti.
Zaglavje
Ključ pošljite kot nosilni žeton. Ključ je predpona, pika in skrivnost; predpona identificira vrstico, zato je preklic takojšen in stane eno iskanje.
curl https://api.llmeu.com/v1/chat/completions \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.your-secret" \
-H "Content-Type: application/json" \
-d '{"model":"llmeu-auto","messages":[{"role":"user","content":"Hello"}]}'
Obsegi
Ključ nosi enega ali več obsegov. Zahteva, pri kateri ključu manjka obseg, ki ga končna točka zahteva, je zavrnjena s 403 insufficient_scope, preden se telo razčleni.
| Obseg | Omogoča |
|---|---|
| inference | Dokončanja klepeta, vdelave ter končne točke za seznam in podrobnosti modelov. |
| platform_read | Branje vaše organizacije: profil, ključi, uporaba, sledi in pravilniki. |
| platform_write | Ustvarjanje in preklic ključev ter ustvarjanje ali urejanje pravilnikov. Ta obseg spreminja, kdo sme kaj početi, zato ga dodelite premišljeno. |
Obsegi se preverjajo za vsako končno točko posebej, ne za vsak ključ. Ključ z platform_read ne more porabljati kredita prek peskovnika.
Ustvarjanje ključa
V konzoli ali prek platformskega API-ja s ključem, ki že nosi platform_write. Skrivnost se prikaže enkrat, ob ustvarjanju: shranjena je le zgoščena vrednost scrypt, zato je nihče — tudi mi ne — ne more prebrati nazaj.
curl -X POST https://api.llmeu.com/platform/v1/api-keys \
-H "Authorization: Bearer llmeu_live_xxxxxxxx.a-platform-write-key" \
-H "Content-Type: application/json" \
-d '{"name":"ci","scopes":["inference"]}'
Skrbniška dejanja v konzoli — pravilniki, ekipa, nastavitve, kredit, preklic ključev — so na voljo le lastniku ali skrbniku, ne glede na obsege, ki jih nosi ključ.
Preklic in kaj ključ ni
Ključ pripada organizaciji, organizacija pa se razbere iz samega ključa — nikoli iz polja v telesu zahteve, zato klicatelj ne more nagovoriti drugega najemnika, če lepo prosi. Preklic začne veljati pri naslednji zahtevi. Zamenjava pomeni ustvarjanje drugega ključa, preusmeritev prometa in nato preklic prvega; okna prekrivanja ni mogoče konfigurirati.
Za konzolo
Prijava, obnovitev gesla in preverjanje naslova so dokumentirani pri konzoli. Ni OAuth, ni SAML in ni osebnega žetona za dostop: konzola uporablja piškotek seje, API pa ključe.