令牌管理
令牌(Token)是调用 API 的密钥,以 sk- 开头。控制台的令牌管理页(左侧菜单)用来创建和管理它们。
一个实用原则:一个用途一个令牌,而不是一个人一个令牌。这样出问题时你能立刻看出是哪个客户端、哪个环境在消耗或报错。
创建一个令牌
- 登录控制台,打开左侧 令牌管理。
- 点 添加令牌,填写下面的字段。
- 保存后,点复制拿到
sk-开头的密钥,存到安全的地方。
创建时填什么
| 字段 | 怎么填 |
|---|---|
| 名称 | 写清用途,如 cursor、backend-prod、batch-job,方便日后在日志里认出来 |
| 令牌分组 | 拿不准就选 default(默认计划);详见模型分组 |
| 过期时间 | 有 永不过期 / 一个月 / 一天 / 一小时 快捷按钮;临时测试设短一点 |
| 金额(额度设置) | 这个令牌最多能用多少额度;也可以打开「无限额度」不单独限制(仍受账户剩余额度约束) |
| 模型限制列表(可选) | 留空 = 支持所有模型;控制台也提示「非必要,不建议启用」,只在确需限制时才选 |
| IP 白名单(可选) | 填允许调用的来源 IP,一行一个;可以填单个 IP(如 203.0.113.7),也可以填网段(CIDR 写法,如 203.0.113.0/24)。适合线上服务、自动化构建系统这类出口 IP 固定的场景;个人本地开发一般不设,不确定就留空 |
:::warning 保管好令牌 令牌等同于密码。不要贴进截图、聊天记录、公开仓库或工单。存进环境变量(系统里存配置的地方,不写进代码)或密钥管理工具,不要写死在代码里。 :::
创建后验证
用 GET /v1/models 确认令牌能用、能看到预期的模型:
curl https://api.biyuan.ai/v1/models \
-H "Authorization: Bearer <YOUR_TOKEN>"
返回的模型符合预期(不多不少),说明分组和模型限制都对了。
按用途拆分令牌
不要一个令牌到处复用。常见的拆分方式:
- 按环境:
dev/staging/prod - 按客户端:
cursor/cherry-studio/backend - 按风险:低成本通用令牌 / 生产令牌 / 高价模型专用令牌
拆开后,看账单、查日志、定位报错都更清楚。
轮换与停用
该轮换的时候: 令牌发到了不该去的地方、成员离开项目、怀疑泄露,或安全策略要求定期更换。
正确顺序(先建后停,别中断线上):
- 先创建新令牌。
- 在客户端或服务里替换成新令牌。
- 用
GET /v1/models或一条最小请求验证新令牌。 - 观察一段时间,确认旧令牌已经没有流量。
- 最后停用旧令牌。
发现异常消耗或陌生来源: 先停用可疑令牌,再查日志,再决定是否收紧模型或来源限制。
常见疑问
新令牌为什么调不了?
按顺序检查:令牌是否启用、请求头是否为 Authorization: Bearer sk-...、当前分组是否开放目标模型、是否设了过窄的模型限制、是否已过期或额度不足。
同一个令牌在不同客户端表现不一样?
多半不是令牌失效,而是各客户端请求方式不同(有的先拉模型列表、有的默认切模型、有的缓存旧配置)。所以更建议一个客户端一个令牌。
提示「该令牌额度已用尽」怎么办?
「该令牌额度已用尽」说明是这个令牌自身的限额用完了,给账户充值不能解除。在令牌列表开启高级模式后,可以直接编辑该令牌:调高金额、改为无限额度,或放开可用模型;也可以新建一个足额令牌并更换使用。「用户额度不足」才是账户余额不够,去「钱包管理」充值。更多报错排查见错误与状态码。
调用后余额没马上变?
结算、缓存、流式结束时点都会影响显示时机。短时间没变化时,结合「使用日志」和账单一起看,别只看余额。