Skip to content

管理 API 调用和 WebSocket Token

一体化智能体运行与协同平台(AgentWorks)在 凭证管理 中分别管理 API 调用和 WebSocket 使用的 Token。两种 Token 的绑定对象和生效时机不同,不要互换使用。

类型绑定对象和使用协议前缀
Agent API Token一个智能体实例;用于 API 调用agt_
WebSocket Token一个 WebSocket 渠道账号;用于 WebSocket 接入wst_
临时调试 Token一个智能体实例;用于 API 调试dbg_

智能体实例的 API 调用 页面把 agt_ 称为 正式 Token凭证管理 页面将同一类凭证列在 Agent API Token 下。

agt_ 绑定一个智能体实例,并在每次 Invoke API 请求时选择和鉴权该实例。

wst_ 只认证到渠道账号。渠道账号本身决定消息路由到已有智能体实例,还是根据智能体模板为渠道用户动态创建实例。

按钮会在新标签页打开控制台。若先进入登录页,控制台目前不会在登录后自动返回目标页面;请登录后返回本文,再次选择按钮。

使用临时调试 Token

在智能体实例的 API 调用 中选择 生成临时 Token。其前缀为 dbg_,仅在页面显示的有效期内使用。

适合:

  • 控制台 API 调试。
  • 本地短时验证。
  • 确认 API 调用开关和请求格式。

不要把临时 Token 部署到长期运行的服务。

创建正式 Token

  1. 打开 凭证管理

    也可以从控制台左侧导航进入 凭证管理

  2. 进入 Agent API Token,选择 新建 Agent Token

  3. 填写能识别调用方的 Token 名称

  4. 选择 绑定 Agent 实例。一个 agt_ 只能调用这个实例。

  5. 按需设置 有效期

  6. 选择 创建 Token

  7. 立即把返回的 agt_ 明文交付到调用服务的密钥存储。

同一个智能体实例内的 Agent API Token 名称不能重复。为同一实例创建轮换 Token 时,需要使用不同于旧 Token 的名称。

Token 明文只在创建或重置后显示一次。关闭弹窗后无法再次查看该值,只能通过重置生成新 Token。

创建 WebSocket Token

  1. 先创建 WebSocket 渠道账号,并在账号上选择 绑定 Agent 实例(默认)绑定 Agent 模板

  2. 创建账号时,可以启用 同步创建 Token(可一次创建多个),为不同客户端分别填写 Token 名称有效期

  3. 需要稍后创建 Token 时,打开 凭证管理

    也可以从控制台左侧导航进入 凭证管理

  4. 进入 WebSocket Token,选择 新建 WS Token

  5. 选择 绑定 WebSocket 渠道账号,填写 Token 名称并按需设置 有效期

  6. 选择 创建 Token,立即保存返回的 wst_ 明文。

同一个渠道账号内的 WebSocket Token 名称不能重复。为同一账号创建轮换 Token 时,需要使用不同于旧 Token 的名称。

WebSocket Token 绑定渠道账号,因此表格显示渠道账号。要查看智能体模板或智能体实例的路由目标,请打开对应渠道账号。

按调用方拆分 Token

推荐每个服务、环境或集成创建独立 Token,例如:

  • order-service-staging
  • order-service-production
  • support-batch-job

不要让开发、预发布和生产共用同一 Token。AgentWorks 不替代调用方的密钥存储;调用方仍需使用自己的 Secrets Manager、Kubernetes Secret 或等效机制保存 Token。

停用、轮换和删除 Token

  • 无中断轮换:为同一绑定对象创建第二个 Token,验证新 Token,迁移调用方,再停用旧 Token。
  • 临时停止访问:选择 停用。恢复时选择 启用
  • 立即替换明文:选择 重置。旧值立即失效;此操作没有重叠期。
  • 永久移除:先停用,再选择 删除
  • 停止整个实例 API:在 API 调用状态 中关闭调用。该操作会同时停用这个实例已有的所有 Agent API Token。

Token 超过设置的有效期后会显示为 已过期,且不能再次启用。选择 重置 只会替换 Token 明文,不会延长原有效期。请为调用方创建设置了新有效期的替代 Token,完成切换后再删除旧 Token。

API 调用状态 中重新开启调用,不会自动启用被该操作停用的 Token。恢复调用时,还需要启用原 Agent API Token 或创建替代 Token,并完成一次真实调用测试。

agt_ 在每次请求时验证,因此停用后续请求会失败。wst_ 在建立连接或发送鉴权帧时验证;停用后无法建立新连接,但已完成鉴权的连接不会仅因 Token 状态变化而主动断开。需要立即切断全部 WebSocket 连接时,停用渠道账号,并接受该账号下所有客户端同时断线。

停用 WebSocket 渠道账号还会停用该账号的所有 WebSocket Token。重新启用账号不会自动启用这些 Token;恢复连接前,需要在 WebSocket Token 中启用或替换仍需使用的 Token,再让客户端重新连接。

完整的模型、MCP、渠道和 Token 轮换顺序见轮换凭证并撤销访问

限制 Token 暴露

  • 只在服务端发送 Authorization: Bearer
  • 不把 Token 放入 URL、浏览器前端、Trace 属性或用户提示词。
  • 对日志中的 Authorization 头做脱敏。
  • 为 Token 设置明确负责人和过期时间。
  • 删除智能体实例前盘点所有调用方。