管理 API 调用和 WebSocket Token
智能体开发服务平台(AgentWorks)在 凭证管理 中分别管理 API 调用和 WebSocket 使用的 Token。两种 Token 的绑定对象和生效时机不同,不要互换使用。
| 类型 | 绑定对象和使用协议 | 前缀 |
|---|---|---|
| Agent API Token | 一个智能体实例;用于 API 调用 | agt_ |
| WebSocket Token | 一个 WebSocket 渠道账号;用于 WebSocket 接入 | wst_ |
| 临时调试 Token | 一个智能体实例;用于 API 调试 | dbg_ |
智能体实例的 API 调用 页面把 agt_ 称为 正式 Token;凭证管理 页面将同一类凭证列在 Agent API Token 下。
agt_ 绑定一个智能体实例,并在每次 Invoke API 请求时选择和鉴权该实例。
wst_ 只认证到渠道账号。渠道账号本身决定消息路由到已有智能体实例,还是根据智能体模板为渠道用户动态创建实例。
按钮会在新标签页打开控制台。若先进入登录页,控制台目前不会在登录后自动返回目标页面;请登录后返回本文,再次选择按钮。
使用临时调试 Token
在智能体实例的 API 调用 中选择 生成临时 Token。其前缀为 dbg_,仅在页面显示的有效期内使用。
适合:
- 控制台 API 调试。
- 本地短时验证。
- 确认 API 调用开关和请求格式。
不要把临时 Token 部署到长期运行的服务。
创建正式 Token
打开 凭证管理。
也可以从控制台左侧导航进入 凭证管理。
进入 Agent API Token,选择 新建 Agent Token。
填写能识别调用方的 Token 名称。
选择 绑定 Agent 实例。一个
agt_只能调用这个实例。按需设置 有效期。
选择 创建 Token。
立即把返回的
agt_明文交付到调用服务的密钥存储。
同一个智能体实例内的 Agent API Token 名称不能重复。为同一实例创建轮换 Token 时,需要使用不同于旧 Token 的名称。
Token 明文只在创建或重置后显示一次。关闭弹窗后无法再次查看该值,只能通过重置生成新 Token。
创建 WebSocket Token
- 先创建 WebSocket 渠道账号,并在账号上选择 绑定 Agent 实例(默认) 或 绑定 Agent 模板。
- 创建账号时,可以启用 同步创建 Token(可一次创建多个),与账号一并为不同客户端签发 Token,并分别填写 Token 名称和有效期。
- 需要稍后创建 Token 时,打开目标 WebSocket 渠道账号详情,进入 Token,再选择 新建 Token。
- 填写能够识别客户端和环境的 Token 名称,并按需设置 有效期。从账号详情创建时,Token 会自动绑定当前渠道账号。
- 选择 创建 Token,立即保存返回的
wst_明文。
无论是随账号同步创建还是稍后创建,每个 wst_ 都是独立凭证,并绑定到同一个 WebSocket 渠道账号。这些 Token 共用该账号的路由,但可以分别轮换和停用;平台不会把 Token 自动分发给客户端。
需要跨账号查找或创建 Token 时,可以打开 凭证管理:
进入 WebSocket Token,选择 新建 WS Token,再选择 绑定 WebSocket 渠道账号。账号详情和凭证管理操作的是同一组 WebSocket Token;前者只显示当前账号的 Token。
同一个渠道账号内的 WebSocket Token 名称不能重复。为同一账号创建轮换 Token 时,需要使用不同于旧 Token 的名称。
WebSocket Token 绑定渠道账号,因此表格显示渠道账号。要查看智能体模板或智能体实例的路由目标,请打开对应渠道账号。
Agent API Token 和 WebSocket Token 选择自定义到期日时,会在所选日期当天 23:59:59 自动停用。任务可能跨日时,请选择能够覆盖完整运行窗口的日期。
按调用方拆分 Token
推荐每个服务、环境或集成创建独立 Token,例如:
order-service-stagingorder-service-productionsupport-batch-job
不要让开发、预发布和生产共用同一 Token。AgentWorks 不替代调用方的密钥存储;调用方仍需使用自己的 Secrets Manager、Kubernetes Secret 或等效机制保存 Token。
停用、轮换和删除 Token
- 无中断轮换:为同一绑定对象创建第二个 Token,验证新 Token,迁移调用方,再停用旧 Token。
- 临时停止访问:选择 停用。恢复时选择 启用。
- 立即替换明文:选择 重置。旧值立即失效;此操作没有重叠期。
- 永久移除:先停用,再选择 删除。
- 停止整个实例 API:在 API 调用状态 中关闭调用。该操作会同时停用这个实例已有的所有 Agent API Token。
Token 超过设置的有效期后会显示为 已过期,且不能再次启用。选择 重置 只会替换 Token 明文,不会延长原有效期。请为调用方创建设置了新有效期的替代 Token,完成切换后再删除旧 Token。
在 API 调用状态 中重新开启调用,不会自动启用被该操作停用的 Token。恢复调用时,还需要启用原 Agent API Token 或创建替代 Token,并完成一次真实调用测试。
agt_ 在每次请求时验证,因此停用后续请求会失败。wst_ 在建立连接或发送鉴权帧时验证;停用后无法建立新连接,但已完成鉴权的连接不会仅因 Token 状态变化而主动断开。需要立即切断全部 WebSocket 连接时,停用渠道账号,并接受该账号下所有客户端同时断线。
轮换 WebSocket Token 时,以调用方配置和实际连接验证确认客户端已经迁移。不要把列表中的 最近连接作为所有客户端均已切换或旧连接均已结束的依据。
停用 WebSocket 渠道账号会关闭该账号的连接。随后刷新 WebSocket Token 列表,逐个核对绑定 Token,并单独停用任何仍显示为启用的 Token。恢复连接前,只启用或替换仍需使用的 Token,再启用渠道账号并让客户端重新连接。
完整的模型、MCP、渠道和 Token 轮换顺序见轮换凭证并撤销访问。
限制 Token 暴露
- 只在服务端发送
Authorization: Bearer。 - 不把 Token 放入 URL、浏览器前端、Trace 属性或用户提示词。
- 对日志中的 Authorization 头做脱敏。
- 为 Token 设置明确负责人和过期时间。
- 删除智能体实例前盘点所有调用方。