Q101:企业多人或多台设备使用时,应该如何分配和管理 API Key?
推荐在 API Key 管理 中为团队成员及不同业务环境创建独立的 API Key:- 妥善保管默认 Key:每个账号包含一个默认 API Key。部分敏感管理接口(如创建 Key、修改预算、查询账户余额与全局费用)仅允许默认 Key 调用,使用其他 Key 调用将返回
403 Forbidden。建议由管理员单独保管,不分发给日常业务使用,亦严禁写入前端代码。 - 按场景创建业务 Key:为每位成员、开发环境、测试环境或独立 Agent 创建专属 API Key 并清晰命名,便于精细化追踪用量与定位异常。
- 配置消费限额:在控制台中为每个 Key 设置合理的总额上限、日/月消费限额及有效期限。
- 及时轮换与删除:一旦发生密钥泄露,应第一时间在业务端替换为新 Key,并在控制台中彻底删除泄露的 Key,阻断非授权调用。
Q102:充值卡或体验金兑换码如何激活?
- 登录平台 账户余额 页面;
- 在「兑换码充值」区域输入兑换码并点击确认;
- 激活成功后额度即时到账,可在页面核对最新余额,并在 充值记录 中查看流水。若提示成功但余额未更新,请保留操作时间与脱敏截图联系技术支持核查(请勿在公开群聊中发送兑换码原文)。
Q103:平台是否支持 SSO 登录?如何实现企业统一身份认证?
- 控制台目前原生支持 GitHub 快捷登录 与 手机验证码登录。
- 针对有企业统一身份认证(如 Okta、企业微信、SAML/LDAP SSO)及多团队统一管控需求的企业客户,可直接联系商务对接。
Q104:IP 白名单有什么作用?适合哪些场景?
IP 白名单用于限制仅允许指定的公网出口 IP 调用特定 API Key,防止密钥泄露后被异地滥用。- 推荐场景:具有固定公网出口 IP 的企业生产服务器、测试机房及固定办公网。
- 填写规范:必须填写请求实际到达平台时所使用的公网出口 IP,而非本机局域网私网地址(如
192.168.*、10.*)。若使用代理或 VPN,需核对其实际出口 IP。 - 管理说明:清空内容并保存即可取消对应 Key 的白名单限制;批量保存会完整覆盖所选分组及独立 Key 的原有白名单,不是追加规则。处于动态出口 IP(如部分移动热点、家庭宽带)的环境请谨慎开启,避免因出口变化触发
403 Forbidden;具体错误文本以接口响应为准。
Q105:能否按模型限制独立 API Key,而不仅仅限制费用?
当前 API Key 管理 支持配置总额、日/月消费限额、模型输入/输出价格档位限额及有效期控制。其中,可以通过模型输入/输出价格档位限额来限制某个API Key的模型使用。Q106:如何防止 API Key 意外泄露导致账单激增?
请遵循以下安全开发规范:- 安全存储密钥:服务端优先使用环境变量(如
os.environ.get("NONELINEAR_API_KEY"))或 KMS 密钥管理服务注入;桌面端与 CLI 工具保存在本地受保护的配置文件中;严禁将密钥提交至代码仓库、嵌入前端代码或在截图中公开。 - 强制设置 Quota:创建业务 Key 后立即配置合理的日/月限额,阻断恶意刷量损失。
- 测试使用临时 Key:测试新工具、社区开源 Agent 或实验性插件时,单独创建小额度临时 Key。
- 定期审计用量:定期在控制台导出「调用明细」CSV,监控异常调用的 IP、时间戳及模型分布。