Skip to content

管理 API 调用和 WebSocket Token

智能体开发服务平台(AgentWorks)在 凭证管理 中分别管理 API 调用和 WebSocket 使用的 Token。两种 Token 的绑定对象和生效时机不同,不要互换使用。

类型绑定对象和使用协议前缀
Agent API Token一个智能体实例;用于 API 调用agt_
WebSocket Token一个 WebSocket 渠道账号;用于 WebSocket 接入wst_
临时调试 Token一个智能体实例;用于 API 调试dbg_

智能体实例的 API 调用 页面把 agt_ 称为 正式 Token凭证管理 页面将同一类凭证列在 Agent API Token 下。

agt_ 绑定一个智能体实例,并在每次 Invoke API 请求时选择和鉴权该实例。

wst_ 只认证到渠道账号。渠道账号本身决定消息路由到已有智能体实例,还是根据智能体模板为渠道用户动态创建实例。

按钮会在新标签页打开控制台。若先进入登录页,控制台目前不会在登录后自动返回目标页面;请登录后返回本文,再次选择按钮。

使用临时调试 Token

在智能体实例的 API 调用 中选择 生成临时 Token。其前缀为 dbg_,仅在页面显示的有效期内使用。

适合:

  • 控制台 API 调试。
  • 本地短时验证。
  • 确认 API 调用开关和请求格式。

不要把临时 Token 部署到长期运行的服务。

创建正式 Token

  1. 打开 凭证管理

    也可以从控制台左侧导航进入 凭证管理

  2. 进入 Agent API Token,选择 新建 Agent Token

  3. 填写能识别调用方的 Token 名称

  4. 选择 绑定 Agent 实例。一个 agt_ 只能调用这个实例。

  5. 按需设置 有效期

  6. 选择 创建 Token

  7. 立即把返回的 agt_ 明文交付到调用服务的密钥存储。

同一个智能体实例内的 Agent API Token 名称不能重复。为同一实例创建轮换 Token 时,需要使用不同于旧 Token 的名称。

Token 明文只在创建或重置后显示一次。关闭弹窗后无法再次查看该值,只能通过重置生成新 Token。

创建 WebSocket Token

  1. 先创建 WebSocket 渠道账号,并在账号上选择 绑定 Agent 实例(默认)绑定 Agent 模板
  2. 创建账号时,可以启用 同步创建 Token(可一次创建多个),与账号一并为不同客户端签发 Token,并分别填写 Token 名称有效期
  3. 需要稍后创建 Token 时,打开目标 WebSocket 渠道账号详情,进入 Token,再选择 新建 Token
  4. 填写能够识别客户端和环境的 Token 名称,并按需设置 有效期。从账号详情创建时,Token 会自动绑定当前渠道账号。
  5. 选择 创建 Token,立即保存返回的 wst_ 明文。

无论是随账号同步创建还是稍后创建,每个 wst_ 都是独立凭证,并绑定到同一个 WebSocket 渠道账号。这些 Token 共用该账号的路由,但可以分别轮换和停用;平台不会把 Token 自动分发给客户端。

需要跨账号查找或创建 Token 时,可以打开 凭证管理

进入 WebSocket Token,选择 新建 WS Token,再选择 绑定 WebSocket 渠道账号。账号详情和凭证管理操作的是同一组 WebSocket Token;前者只显示当前账号的 Token。

同一个渠道账号内的 WebSocket Token 名称不能重复。为同一账号创建轮换 Token 时,需要使用不同于旧 Token 的名称。

WebSocket Token 绑定渠道账号,因此表格显示渠道账号。要查看智能体模板或智能体实例的路由目标,请打开对应渠道账号。

Agent API Token 和 WebSocket Token 选择自定义到期日时,会在所选日期当天 23:59:59 自动停用。任务可能跨日时,请选择能够覆盖完整运行窗口的日期。

按调用方拆分 Token

推荐每个服务、环境或集成创建独立 Token,例如:

  • order-service-staging
  • order-service-production
  • support-batch-job

不要让开发、预发布和生产共用同一 Token。AgentWorks 不替代调用方的密钥存储;调用方仍需使用自己的 Secrets Manager、Kubernetes Secret 或等效机制保存 Token。

停用、轮换和删除 Token

  • 无中断轮换:为同一绑定对象创建第二个 Token,验证新 Token,迁移调用方,再停用旧 Token。
  • 临时停止访问:选择 停用。恢复时选择 启用
  • 立即替换明文:选择 重置。旧值立即失效;此操作没有重叠期。
  • 永久移除:先停用,再选择 删除
  • 停止整个实例 API:在 API 调用状态 中关闭调用。该操作会同时停用这个实例已有的所有 Agent API Token。

Token 超过设置的有效期后会显示为 已过期,且不能再次启用。选择 重置 只会替换 Token 明文,不会延长原有效期。请为调用方创建设置了新有效期的替代 Token,完成切换后再删除旧 Token。

API 调用状态 中重新开启调用,不会自动启用被该操作停用的 Token。恢复调用时,还需要启用原 Agent API Token 或创建替代 Token,并完成一次真实调用测试。

agt_ 在每次请求时验证,因此停用后续请求会失败。wst_ 在建立连接或发送鉴权帧时验证;停用后无法建立新连接,但已完成鉴权的连接不会仅因 Token 状态变化而主动断开。需要立即切断全部 WebSocket 连接时,停用渠道账号,并接受该账号下所有客户端同时断线。

轮换 WebSocket Token 时,以调用方配置和实际连接验证确认客户端已经迁移。不要把列表中的 最近连接作为所有客户端均已切换或旧连接均已结束的依据。

停用 WebSocket 渠道账号会关闭该账号的连接。随后刷新 WebSocket Token 列表,逐个核对绑定 Token,并单独停用任何仍显示为启用的 Token。恢复连接前,只启用或替换仍需使用的 Token,再启用渠道账号并让客户端重新连接。

完整的模型、MCP、渠道和 Token 轮换顺序见轮换凭证并撤销访问

限制 Token 暴露

  • 只在服务端发送 Authorization: Bearer
  • 不把 Token 放入 URL、浏览器前端、Trace 属性或用户提示词。
  • 对日志中的 Authorization 头做脱敏。
  • 为 Token 设置明确负责人和过期时间。
  • 删除智能体实例前盘点所有调用方。