在 Studio 取得 API 金鑰
API 金鑰的取得流程及使用
Studio 是提供管理人員使用的操作介面,包含金鑰管理、Webhook 設定、組織設定等功能。
https://studio.norma.terathinker.comStudio 的功能
以下操作均僅能透過 Studio 進行管理操作。
| 操作 |
|---|
| 建立、停用、列出 API 金鑰 |
| 調整 API 金鑰的名稱、scope 與 IP 允許清單 |
| 註冊、修改、停用 Webhook 端點 |
| 新增與撤回 Webhook 簽章密鑰 |
| 查看 Webhook 遞送紀錄與手動重送 |
| 讀取與修改組織設定 |
| 查看使用量報表(組織與單把金鑰) |
除此之外,其餘 API 端點的操作,Studio 亦有提供部分 GUI 介面,方便管理人員快速操作或查詢。
建立第一組 API 金鑰
登入
您的初始 Studio 管理者帳號,需由 Tera Thinker 團隊為您設定及開通。登入後請在 Studio 中確認相關資訊均正確無誤。
決定權限範圍
請依照最小必要權限原則(The Principle of Least Privilege)勾選此 API 金鑰的 scope。頁面中將提供幾個常見組合可一鍵勾選,例如:
- 僅送出作答並接收結果的後端服務
- 僅製作報表與儀表板
- 僅提供內容維護
權限日後可以調整,因此建議依照當下所需勾選即可。
建議您在不同用途或子系統中,使用不同的 API 金鑰。金鑰是使用量與稽核紀錄的歸屬單位,共用 API 金鑰將失去操作來源的可追溯性。
建立並立即保存 API Secret
您的 API Secret sk_live_… 只會在建立當下顯示一次。在關閉後將沒有任何方式可以重新瀏覽。
請立即存入您的祕密管理系統(如 AWS Secrets Manager、Vault、GitHub Actions secrets 等),不應存放於版本控制或前端程式碼中,亦避免透過通訊軟體傳遞。
驗證
API 金鑰的權限範圍,可在 Studio 的 API 金鑰頁面上查詢,請在建立 API 金鑰後檢閱一次。
接著您可以送出一個唯讀請求,以測試並確認連線與憑證可用:
curl -s -i "https://api.norma.terathinker.com/v1/exams?limit=1" \
-H "Authorization: Bearer $NORMA_API_KEY"上述請求回應 200 狀態碼時,表示金鑰有效且具備 exams:read 權限。
若請求回應 401 錯誤,表示 API 金鑰存在問題(有誤或已停用),回應 403 ERR_INVALID_SCOPE 錯誤則表示 API 金鑰有效,但缺少該請求需要的權限,details 會列出所需的權限與當下所擁有的權限(請參考ERR_INVALID_SCOPE 錯誤代碼)。
Studio 的自行託管版本
除了完全由 Tera Thinker 託管的 Studio 版本外,您也可以將 Studio 部署於自有雲端環境中,並透過反向代理或 VPN 連線至 龍騰 AI 非選批閱平台 API。自架版本的 Studio 功能為託管版本的子集,具體功能差異請與 Tera Thinker 窗口確認。
相關
- 認證與金鑰 — scope 目錄、常見組合、加強驗證
- 接收 Webhook — 端點註冊與密鑰輪換的操作對象