# 访问凭据

在账号层领取并管理程序化访问 MOI 所需的凭据。控制台中的 **访问凭据** 是领取 key 的统一入口；页面用卡片区分 **个人访问令牌** 与 **服务账号** 两类用法，而不是两套互不相干的发 key 系统。

凭据属于账号，不属于某个工作区的成员或角色配置。

{#overview}

## 这页是干什么的

- 领取可在 API、SDK、CLI 中使用的凭据。
- 查看、轮换、禁用或删除已创建的凭据。
- 分清「以本人身份访问」和「以应用 / 机器独立身份访问」。

打开方式：在 AI Studio 等子产品中，点击顶栏右上角 **用户头像** → **访问凭据**。页头面包屑可返回 [账号管理](account.md)。

若页面提示无法加载凭据能力，说明当前账号或环境未开通对应能力，以界面提示为准，不要改用其他未标明的领取入口。

{#choose-credential-type}

## 怎么选

点击卡片切换类型，再创建或管理该类型下的凭据。

| 你的场景 | 使用 |
| --- | --- |
| 本地开发、脚本、BI 直连等个人场景；权限需要与登录的你一致 | **个人访问令牌** |
| 应用或机器长期调用；权限需单独授予、不随个人账号变动 | **服务账号** |

两张卡片都在 **访问凭据** 页内完成领取与管理。创建前先确认当前卡片已选中，再点击 **创建令牌** 或服务账号相关创建入口。

某张卡片或创建按钮不可用时，表示该类型在当前环境未开放，不要到其他产品页寻找「另一把主 key」。

{#quickstart}

## 快速上手

以个人访问令牌为例，完成一次最小领取与保存：

1. 打开 **访问凭据**，选中 **个人访问令牌** 卡片。
2. 点击 **+ 创建令牌**（或 **创建令牌**）。
3. 填写 **名称**（用于区分用途，名称需唯一），选择 **有效期**，确认创建。
4. 在成功弹窗中 **立即复制完整令牌值**，保存到环境变量或密钥管理服务。
5. 关闭弹窗后，列表中的令牌仅脱敏显示；系统不保存明文，遗失请用 **更新令牌** 换发。

保存示例：

```bash
export MOI_ACCESS_TOKEN='<在访问凭据中复制的完整令牌>'
```

调用具体产品时，还需要该产品提供的地址与请求方式：

- 调用 Genesis 模型：使用控制台 **使用** 页中的 Base URL，认证头与步骤见 [调用 Genesis 模型](../../developer/quickstart/genesis.md) 与 [接口地址与身份认证](../../developer/api/common/authentication.md)。
- 调用 AI Studio 工作区资源、自动化或智能体：以目标资源 **调用面板** 生成的 Endpoint 和 Header 为准，见 [Product API 快速开始](../../developer/quickstart/product-api.md)。
- 使用 Go / Python SDK：见 [Product SDK 开始使用](../../developer/sdk/product-sdk/getting-started/index.md)。
- 使用产品命令行工具：见 [MOI-CLI 快速开始](../../developer/quickstart/moi-cli.md)。

请求中如何携带凭据，以目标能力文档或调用面板为准；不要把浏览器 Cookie 或其它产品的密钥当作本页凭据使用。

{#what-you-can-do}

## 能做什么

拿到凭据后，可按任务进入对应说明：

| 你想做的事 | 去哪里 |
| --- | --- |
| 发一次 Genesis 模型请求 | [调用 Genesis 模型](../../developer/quickstart/genesis.md) |
| 调用 AI Studio 已提供调用信息的资源 | [Product API 快速开始](../../developer/quickstart/product-api.md) |
| 触发自动化任务 | [运行自动化任务](../../developer/api/integrations/automation/run-tasks.md) |
| 向智能体发消息 | [调用智能体](../../developer/api/product-api/agents-a2a/call-agent-a2a.md) |
| 用 Python / Go SDK 接入 | [Product SDK 开始使用](../../developer/sdk/product-sdk/getting-started/index.md) |
| 用 `moi-cli` 在终端调试 | [MOI-CLI 快速开始](../../developer/quickstart/moi-cli.md) |
| 了解 Genesis 模型与密钥策略、额度 | [管理 API Key](../genesis/api-keys.md)、[应用接入](../genesis/integrate.md) |
| 开发入口总览 | [开发](../../developer/index.md) |

工作区里「谁能进、能点哪些功能」由成员与角色控制，不是本页的 HTTP 凭据，见 [用户权限](../ai-studio/permissions/index.md)。

{#personal-access-token}

## 个人访问令牌

### 是什么

个人访问令牌以 **你本人** 身份访问 MOI。权限与当前账号一致，适合本地开发、个人脚本和 BI 直连等场景。

### 适用与不适用

| 适用 | 不适用 |
| --- | --- |
| 权限跟随本人账号即可的调用 | 需要与个人账号解耦的长期机器身份（改用 **服务账号**） |
| 本人调试 API / SDK / CLI | 把令牌写进前端、移动端或公开仓库 |
| 需要快速创建、按用途备注名称 | 关闭创建弹窗后仍指望再次查看完整明文 |

### 列表字段

在 **个人访问令牌** 模式下，表格常见列：

| 列 | 说明 |
| --- | --- |
| 名称 | 用途备注，如「本地 CLI」「CI 流水线」 |
| 令牌 | 脱敏展示；完整值仅在创建或更新时显示一次 |
| 创建时间 | 创建时刻 |
| 有效期 | 到期日；创建后不可单独改有效期，需通过 **更新令牌** 换新并重设 |
| 最近使用 | 最近一次使用时间（若有） |
| 状态 | 如正常、已禁用、已过期、已删除 |
| 操作 | 编辑、更新令牌、禁用 / 启用、删除 |

### 创建

1. 选中 **个人访问令牌** 卡片。
2. 点击 **+ 创建令牌**。
3. 填写 **名称**，选择 **有效期**（如 30 / 60 / 90 / 365 天或自定义，上限以界面为准）。
4. 确认创建，在弹窗中复制完整值并保存。

### 编辑名称

**编辑** 只改显示名称，不改变令牌值与有效期。

### 更新令牌（轮换）

**更新令牌** 会生成新值并重新设定有效期，**旧值立即失效**。

- 名称与权限语义不变。
- 有效期创建后不能单独修改；要延长只能更新令牌。
- 已过期令牌更新后是否恢复可用，以界面结果为准。

轮换时先把新值部署到所有调用方并验证，再停用旧值依赖。

### 禁用、启用与删除

- **禁用**：使用该令牌的调用立即被拒绝；可再启用。
- **启用**：在未过期、未删除时恢复可用。
- **删除**：永久失效、不可恢复。删除前确认没有脚本或集成仍依赖该令牌。

{#service-account}

## 服务账号

### 是什么

服务账号是 **应用或机器** 的独立身份，权限单独授予，不随某位成员的入职离职自动变化。适合下游应用调用、生产自动化等长期运行场景。

### 和两层概念

| 概念 | 含义 |
| --- | --- |
| 服务账号 | 「是谁」：独立于个人的调用身份 |
| 账号下的密钥 / API Key | 「怎么认证」：请求里携带的密钥材料 |
| 已授予的产品权限 | 「能访问什么」：可调用的模型或产品范围以授权配置为准 |

领取与管理仍在 **访问凭据** 页的 **服务账号** 卡片中完成。若当前环境还提供 Genesis **密钥** 页的本地签发，其关系与限制见 [管理 API Key](../genesis/api-keys.md)；**主领取入口仍以本页为准**。

### 创建与使用

当 **服务账号** 卡片可点且提供创建入口时：

1. 选中 **服务账号** 卡片。
2. 按界面创建服务账号，并完成所需的权限或产品授权。
3. 签发或创建密钥，在弹窗中复制完整值并保存。
4. 在应用中通过环境变量或密钥服务注入该值；具体 Header 与 Base URL 以目标产品的调用说明为准。

若卡片或创建按钮不可用，表示当前环境未开放服务账号，不要绕过界面自行拼接未文档化的路径。

### 管理

在界面提供的操作范围内，对服务账号或其密钥执行查看、轮换、禁用或删除。轮换后旧密钥立即失效，需同步更新所有调用方。

{#security}

## 安全注意

- 完整凭据通常 **只在创建或更新时显示一次**，关闭弹窗后无法再查看明文。
- 只保存在服务端环境变量或密钥管理服务中；不要写入源码、容器镜像、日志、工单截图或前端代码。
- 按用途拆分凭据并写清名称，便于轮换与停用，避免全公司共用一把长期密钥。
- 怀疑泄露时：先 **禁用** 或 **更新 / 删除**，再检查近期调用与业务影响。
- 人员离职或项目结束时，删除或轮换其名下仍有效的个人令牌；机器身份使用服务账号，避免绑在个人令牌上。

{#use-in-api-sdk}

## 在 API 与 SDK 中使用

1. 在本页复制凭据，写入环境变量（名称可自定，示例见 [快速上手](#quickstart)）。
2. 打开目标能力的文档或控制台调用面板，确认：
   - 请求地址（Base URL 或完整 Endpoint）
   - 认证 Header 名称与取值方式
   - 最小请求体或 SDK 初始化参数
3. 先发一次只读或最小写请求，确认返回符合预期，再接入业务逻辑。

Genesis 模型接口的地址与 Bearer 配置见 [接口地址与身份认证](../../developer/api/common/authentication.md)。工作区资源不要照搬模型页的固定示例，以资源调用面板为准。

## 相关页面

- [账号管理](account.md)
- [账户与计费](index.md)
- [管理 API Key](../genesis/api-keys.md)
- [开发](../../developer/index.md)
