管理 API 调用和 WebSocket Token
一体化智能体运行与协同平台(AgentWorks)在 凭证管理 中分别管理 API 调用和 WebSocket 使用的 Token。两种 Token 的绑定对象和生效时机不同,不要互换使用。
| 类型 | 绑定对象和使用协议 | 前缀 |
|---|---|---|
| Agent API Token | 一个智能体实例;用于 API 调用 | agt_ |
| WebSocket Token | 一个 WebSocket 渠道账号;用于 WebSocket 接入 | wst_ |
| 临时调试 Token | 一个智能体实例;用于 API 调试 | dbg_ |
智能体实例的 API 调用 页面把 agt_ 称为 正式 Token;凭证管理 页面将同一类凭证列在 Agent API Token 下。
agt_ 绑定一个智能体实例,并在每次 Invoke API 请求时选择和鉴权该实例。
wst_ 只认证到渠道账号。渠道账号本身决定消息路由到已有智能体实例,还是根据智能体模板为渠道用户动态创建实例。
按钮会在新标签页打开控制台。若先进入登录页,控制台目前不会在登录后自动返回目标页面;请登录后返回本文,再次选择按钮。
使用临时调试 Token
在智能体实例的 API 调用 中选择 生成临时 Token。其前缀为 dbg_,仅在页面显示的有效期内使用。
适合:
- 控制台 API 调试。
- 本地短时验证。
- 确认 API 调用开关和请求格式。
不要把临时 Token 部署到长期运行的服务。
创建正式 Token
打开 凭证管理。
也可以从控制台左侧导航进入 凭证管理。
进入 Agent API Token,选择 新建 Agent Token。
填写能识别调用方的 Token 名称。
选择 绑定 Agent 实例。一个
agt_只能调用这个实例。按需设置 有效期。
选择 创建 Token。
立即把返回的
agt_明文交付到调用服务的密钥存储。
同一个智能体实例内的 Agent API Token 名称不能重复。为同一实例创建轮换 Token 时,需要使用不同于旧 Token 的名称。
Token 明文只在创建或重置后显示一次。关闭弹窗后无法再次查看该值,只能通过重置生成新 Token。
创建 WebSocket Token
先创建 WebSocket 渠道账号,并在账号上选择 绑定 Agent 实例(默认) 或 绑定 Agent 模板。
创建账号时,可以启用 同步创建 Token(可一次创建多个),为不同客户端分别填写 Token 名称和有效期。
需要稍后创建 Token 时,打开 凭证管理。
也可以从控制台左侧导航进入 凭证管理。
进入 WebSocket Token,选择 新建 WS Token。
选择 绑定 WebSocket 渠道账号,填写 Token 名称并按需设置 有效期。
选择 创建 Token,立即保存返回的
wst_明文。
同一个渠道账号内的 WebSocket Token 名称不能重复。为同一账号创建轮换 Token 时,需要使用不同于旧 Token 的名称。
WebSocket Token 绑定渠道账号,因此表格显示渠道账号。要查看智能体模板或智能体实例的路由目标,请打开对应渠道账号。
按调用方拆分 Token
推荐每个服务、环境或集成创建独立 Token,例如:
order-service-stagingorder-service-productionsupport-batch-job
不要让开发、预发布和生产共用同一 Token。AgentWorks 不替代调用方的密钥存储;调用方仍需使用自己的 Secrets Manager、Kubernetes Secret 或等效机制保存 Token。
停用、轮换和删除 Token
- 无中断轮换:为同一绑定对象创建第二个 Token,验证新 Token,迁移调用方,再停用旧 Token。
- 临时停止访问:选择 停用。恢复时选择 启用。
- 立即替换明文:选择 重置。旧值立即失效;此操作没有重叠期。
- 永久移除:先停用,再选择 删除。
- 停止整个实例 API:在 API 调用状态 中关闭调用。该操作会同时停用这个实例已有的所有 Agent API Token。
Token 超过设置的有效期后会显示为 已过期,且不能再次启用。选择 重置 只会替换 Token 明文,不会延长原有效期。请为调用方创建设置了新有效期的替代 Token,完成切换后再删除旧 Token。
在 API 调用状态 中重新开启调用,不会自动启用被该操作停用的 Token。恢复调用时,还需要启用原 Agent API Token 或创建替代 Token,并完成一次真实调用测试。
agt_ 在每次请求时验证,因此停用后续请求会失败。wst_ 在建立连接或发送鉴权帧时验证;停用后无法建立新连接,但已完成鉴权的连接不会仅因 Token 状态变化而主动断开。需要立即切断全部 WebSocket 连接时,停用渠道账号,并接受该账号下所有客户端同时断线。
停用 WebSocket 渠道账号还会停用该账号的所有 WebSocket Token。重新启用账号不会自动启用这些 Token;恢复连接前,需要在 WebSocket Token 中启用或替换仍需使用的 Token,再让客户端重新连接。
完整的模型、MCP、渠道和 Token 轮换顺序见轮换凭证并撤销访问。
限制 Token 暴露
- 只在服务端发送
Authorization: Bearer。 - 不把 Token 放入 URL、浏览器前端、Trace 属性或用户提示词。
- 对日志中的 Authorization 头做脱敏。
- 为 Token 设置明确负责人和过期时间。
- 删除智能体实例前盘点所有调用方。