全部文档

成员对接授权(多系统密钥)

工作区管理员可为 每位成员 配置 多套 外部系统授权(API Key、Bearer 令牌等)。该成员在本工作区内的 所有智能体 在对话中发起联网请求时,可由服务端注入真实密钥,不会在界面或帮助文档中回显明文。

来源 help/admin-ops/member-secrets.md

工作区管理员可为 每位成员 配置 多套 外部系统授权(API Key、Bearer 令牌等)。该成员在本工作区内的 所有智能体 在对话中发起联网请求时,可由服务端注入真实密钥,不会在界面或帮助文档中回显明文。

谁可以配置

  • 工作区所有者 / 管理员:在 工作区协作 → 助手能力包 → 联网请求 区域下方,打开 成员对接授权,按成员添加、停用或删除。
  • 添加时可点 AI 帮助填写:可同时粘贴授权信息(Key、URL)与调用规则(步骤、参数、日期怎么算);AI 解析成功后会直接保存授权,可选 同时生成工作区技能(后台进行,完成后在对接区「成员技能」或顶栏 技能中心 打开;接口写 {{名称}} 占位,不写真实密钥)。工作区管理员在技能中心可查看并修订各成员的技能。保存失败时才会留在表单里供你改后手动点「保存授权」。
  • 普通成员:可在能力包页看到自己已配置的 授权名称(不含密钥值),便于在技能里正确引用。

如何命名与引用

说明
名称大写字母开头,如 CRM_READHR_EMPLOYEES;同一成员下不可重名
所属系统可选备注,如「CRM」「HR」,便于管理员区分
可用站点可选;填写后该授权 仅能 用于对应主机(如 crm.katop.com
智能体用法http_request 的请求头或请求体中使用 {{名称}},例如 Authorization: Bearer {{CRM_READ}}

平台会在对话上下文中注入 已配置授权名称列表(不含值),并在执行请求前由服务端替换占位符。

前置条件

  1. 平台已开启智能体 HTTP 工具(agent_http_tool.enabled)。
  2. 工作区已开通 联网请求 能力包,并允许目标站点。
  3. 技能或操作规则中写清接口 URL、参数与 {{名称}} 引用方式;不要在技能正文、知识文档目录中写入真实密钥。

安全说明

  • 密钥以加密形式存于数据库;生产环境建议配置 MEMBER_SECRETS_ENCRYPTION_KEY(32 字节 base64)。
  • 工具过程展示会对 AuthorizationX-Api-Key 等头脱敏。
  • 成员离开工作区后,应删除或停用其授权条目。

相关入口