成员对接授权(多系统密钥)
工作区管理员可为 每位成员 配置 多套 外部系统授权(API Key、Bearer 令牌等)。该成员在本工作区内的 所有智能体 在对话中发起联网请求时,可由服务端注入真实密钥,不会在界面或帮助文档中回显明文。
来源 help/admin-ops/member-secrets.md
工作区管理员可为 每位成员 配置 多套 外部系统授权(API Key、Bearer 令牌等)。该成员在本工作区内的 所有智能体 在对话中发起联网请求时,可由服务端注入真实密钥,不会在界面或帮助文档中回显明文。
谁可以配置
- 工作区所有者 / 管理员:在 工作区协作 → 助手能力包 → 联网请求 区域下方,打开 成员对接授权,按成员添加、停用或删除。
- 添加时可点 AI 帮助填写:可同时粘贴授权信息(Key、URL)与调用规则(步骤、参数、日期怎么算);AI 解析成功后会直接保存授权,可选 同时生成工作区技能(后台进行,完成后在对接区「成员技能」或顶栏 技能中心 打开;接口写
{{名称}}占位,不写真实密钥)。工作区管理员在技能中心可查看并修订各成员的技能。保存失败时才会留在表单里供你改后手动点「保存授权」。 - 普通成员:可在能力包页看到自己已配置的 授权名称(不含密钥值),便于在技能里正确引用。
如何命名与引用
| 项 | 说明 |
|---|---|
| 名称 | 大写字母开头,如 CRM_READ、HR_EMPLOYEES;同一成员下不可重名 |
| 所属系统 | 可选备注,如「CRM」「HR」,便于管理员区分 |
| 可用站点 | 可选;填写后该授权 仅能 用于对应主机(如 crm.katop.com) |
| 智能体用法 | 在 http_request 的请求头或请求体中使用 {{名称}},例如 Authorization: Bearer {{CRM_READ}} |
平台会在对话上下文中注入 已配置授权名称列表(不含值),并在执行请求前由服务端替换占位符。
前置条件
- 平台已开启智能体 HTTP 工具(
agent_http_tool.enabled)。 - 工作区已开通 联网请求 能力包,并允许目标站点。
- 技能或操作规则中写清接口 URL、参数与
{{名称}}引用方式;不要在技能正文、知识文档目录中写入真实密钥。
安全说明
- 密钥以加密形式存于数据库;生产环境建议配置
MEMBER_SECRETS_ENCRYPTION_KEY(32 字节 base64)。 - 工具过程展示会对
Authorization、X-Api-Key等头脱敏。 - 成员离开工作区后,应删除或停用其授权条目。
相关入口
- 工作区联网能力:工作区能力包说明
- 脚本执行与成员授权:script-execution.md
- 服务端配置:mindlink.json 说明
- 技能撰写要求与模板(含
{{名称}}、联网失败信号):怎么写好工作区技能