As três ações vivem na tela Keys do console
(
/console/token). Criar, editar, desabilitar ou deletar uma chave exige o
papel de Developer ou superior; qualquer papel (Viewer ou acima) pode ler
a lista.1. Criar uma chave
Uma nova chave nasce com escopo. Em vez de cunhar uma credencial ampla e compartilhá-la, dê a cada agente ou serviço a sua própria chave com exatamente os limites de que ele precisa — é isso que mantém pequeno o raio de explosão de um agente comprometido (veja Checklist de menor agência). No console, abra Keys → New key e defina:Nome e ambiente
Nome e ambiente
Um nome legível por humanos e um rótulo livre
environment
(prod, staging, dev, ou o que você quiser) pelo qual você pode depois
filtrar logs. Veja Ambientes.Limites
Limites
Allow-list de modelo, allow-list de IP, um limite de gasto em USD e uma
expiração — cada um opcional, cada um estreitando o que a chave pode fazer.
Veja Limites de modelo,
Lista de permissão de IP e
Cota, limite e expiração.
Anexos de política
Anexos de política
Um guardrail (
guardrail_id) e uma política de firewall
(firewall_policy_id) para governar o conteúdo e as chamadas de ferramenta
desta chave. Veja Vincular políticas./v1/* usam a chave sk-orca-…. As ações de
console nesta página rodam no seu token de sessão / acesso, não na chave de
relay.
2. Desabilitar uma chave (a pausa reversível)
Quando uma chave está se comportando mal — um loop descontrolado, uma credencial vazada que você ainda está investigando, um serviço que você está tirando do ar para manutenção — você não precisa deletá-la. Desabilitar desliga o status da chave para que cada requisição que ela faz seja rejeitada, enquanto a chave, seus limites, seus anexos de política e seu histórico de uso permanecem intactos. Na lista Keys, alterne o status da chave para Disabled. Para reabilitá-la depois, alterne de volta. Uma chave pode estar em um destes estados:| Status | Significado |
|---|---|
Enabled | Ativa; as requisições são autorizadas. |
Disabled | Pausada por você; as requisições são rejeitadas até ser reabilitada. |
Expired | Passou do seu expired_time; atingido automaticamente. |
Exhausted | Atingiu sua cota / limite de gasto; atingido automaticamente. |
Expired e Exhausted são atingidos por conta própria — uma chave que passou
da sua expiração ou ultrapassou o seu
limite de gasto para de autorizar sem
nenhuma ação da sua parte.
3. Revogar uma chave (permanente)
Quando uma chave terminou — o agente é desativado, a credencial é confirmada como vazada, o projeto foi entregue — revogue-a deletando-a. Isso é permanente: a credencial nunca mais pode autorizar uma requisição, e uma chave deletada não é recuperável. Emita uma chave nova para qualquer substituição. Na lista Keys, escolha Delete na chave (Developer+). Para limpar várias de uma vez, selecione-as e delete em lote.4. Re-revelar e rotacionar
O texto plano de uma chave é mascarado em todo lugar no console após a criação. Um Developer+ pode re-revelar o texto plano de uma chave comum sob demanda; re-revelar uma chave com escopo de gateway (is_firewall_gateway)
exige Admin.
A rotação é o padrão de transição segura: crie a chave de substituição, mova o
seu tráfego para ela, depois desabilite (e mais tarde delete) a antiga — para
que nunca haja uma janela sem chave funcional. O passo a passo completo vive em
Rotação de chave.
5. Quem pode fazer o quê
Cada ação do ciclo de vida é controlada por papel contra o seu workspace ativo:| Ação | Papel mínimo |
|---|---|
| Ver a lista de chaves | Viewer |
| Criar / editar / desabilitar / deletar uma chave | Developer |
| Re-revelar o texto plano de uma chave comum | Developer |
Habilitar is_firewall_gateway, ou ler o texto plano de uma chave de gateway | Admin |
6. Próximos passos
O objeto token
Cada campo que uma chave carrega, e o que cada um restringe.
Vincular políticas a uma chave
Anexe um guardrail e uma política de firewall para que o tráfego da chave
seja governado.
Rotação de chave
A transição sem downtime de uma chave antiga para uma nova.
Resposta a chave vazada
O que fazer no momento em que você suspeita que uma chave foi exposta.
