0、-1)。
これらのフィールドのなぜ — 最小権限モデル — については、
スコープ付きキー概要から始めてください。このページは、キー作成を
スクリプト化する間に開いておくルックアップテーブルです。
1. トークンオブジェクトリファレンスの概観
スケジュール要約エージェント向けに新しく作成されたキーは、次のようになります:key フィールドはすべての読み取りでマスクされます — ブランドプレフィックスと最後の 4 文字が
見え、完全なシークレットは決して見えません。平文は作成時に一度表示されます。
キーマスキングを参照。2. アイデンティティとライフサイクルのフィールド
これらは、これがどのキーで、ライフサイクルのどこにあるかを記述します。id — number
id — number
キーの安定した数値識別子。更新および削除呼び出しでキーを指定するために使います。読み取り専用。
name — string
name — string
コンソールとログに表示される、キーの人間向けラベル。それを保持するエージェントにちなんで
キーを名付けてください — 1 つのキー、1 つのエージェント。
status — number
status — number
有効 / 無効の状態。
1 はアクティブを意味します;無効化されたキーは削除されることなく認証で
拒否されるため、キーを一時停止して再有効化できます。key — string(マスク)
key — string(マスク)
ベアラーシークレット、マスクされて返されます(
sk-orca-…****…)。完全な値は作成時に一度だけ
表示されます。パスワードのように扱ってください。created_time / accessed_time — number
created_time / accessed_time — number
キーが発行されたときと、最後にリクエストを処理したときの Unix タイムスタンプ(秒)。
accessed_time は、取り消す価値のある古いまたは未使用のキーのあなたのシグナルです。expired_time — number
expired_time — number
Unix タイムスタンプとしての絶対的な失効。センチネル
-1 はキーが決して失効しないことを
意味します。キーを自動失効させるには実際のタイムスタンプを設定してください — CI 実行と
一時的なエージェントに正しいデフォルトです。失効するキーを
参照。3. 支出とクォータのフィールド
これらは、キーが機能を停止するまでにどれだけ消費できるかを境界づけます。| フィールド | 型 | 意味 |
|---|---|---|
credit_limit_usd | number | USD での生涯支出上限。0 = 無制限。 |
unlimited_quota | boolean | true のとき、キーはクォータ残高に対して課金されません。 |
remain_quota | number | キーに残っているクォータ。 |
used_quota | number | これまでに消費されたクォータ。 |
4. リーチとスコープのフィールド
これらは、キーが何に到達できるか — どのモデル、どのアドレスから — を上限設定します。model_limits / model_limits_enabled
model_limits / model_limits_enabled
model_limits はキーが呼んでよいモデルのリストです;model_limits_enabled はオン / オフの
スイッチです。制限が有効な場合、リスト外の任意のモデルへの呼び出しはゲートウェイを離れる
前に拒否されます — エージェントはより高価あるいはより高性能なモデルに切り替えられません。
モデル制限を参照。allow_ips — string
allow_ips — string
IP / CIDR 許可リスト、1 行につき 1 エントリ。リストにないアドレスからキーを提示する
リクエストは認証層で拒否されます;空の値はすべてのアドレスが許可されることを意味します。
IP 許可リストを参照。
environment — string
environment — string
キーを整理しログをフィルタするための自由形式のデプロイラベル(
prod、staging、dev、
あるいは好きなもの)。純粋に組織化目的 — 強制を変えません。
環境を参照。group — string
group — string
キーがモデルを解決するルーティンググループ。特定のグループを与えられていない限り、
ワークスペースデフォルトのままにしてください。
5. ポリシーアタッチメントのフィールド
キー上の最も強力な 2 つのフィールド。それぞれがキーを、そのトラフィックを統制する ワークスペーススコープのポリシーにバインドします — ポリシーを変更すると、それにアタッチされた すべてのキーが次のリクエストで変更を反映します、再デプロイなし。| フィールド | 型 | キーをバインドする先 |
|---|---|---|
guardrail_id | number | リクエストとレスポンスのテキストをスクリーニングするコンテンツガードレール。 |
firewall_policy_id | number | キーが発行するツール呼び出しを統制するファイアウォールポリシー。 |
is_firewall_gateway | boolean | キーを、ファイアウォール MCP / evaluate ルート用(推論用ではない)のゲートウェイスコープトークンとしてマークします。 |
6. これらのフィールドの設定
上のすべてのフィールドは、リレーキーを通じてではなく、コンソールのキーエディタ (/console/token)で設定されます。キーの作成または編集には Developer ロール以上が必要
です;is_firewall_gateway フラグには Admin+ が必要です。
具体的な最小権限キー — エディタで設定され、上のオブジェクトとして読み戻される — は、1 つの
モデル、1 つのソース IP レンジ、週次の USD 上限、失効、そして 1 つのガードレールと 1 つの
ファイアウォールポリシーを上限設定します。それを保持するエージェントが
プロンプトインジェクションで乗っ取られると、被害範囲は
正確にそれらの境界で止まります。
7. 関連リファレンス
スコープ付きキー概要
最小権限モデルと、すべてのキーフィールドのハブ。
ポリシーをバインド
guardrail_id と firewall_policy_id がどうアクティブなポリシーに解決するか。クォータ、上限、失効
credit_limit_usd、expired_time、そしてクォータフィールドを詳しく。最小権限チェックリスト
すべてのキーを同じ強化パスに通す。
