> ## Documentation Index
> Fetch the complete documentation index at: https://docs.ariacompute.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# 用于网关与模型访问的 API 密钥

> Bifrost bfvk 密钥为各站点网关与认证模型下载提供认证。了解其作用域、轮换方式，以及与会话 JWT 的区别。

咏唱引擎 API 密钥是带有 `bfvk-` 前缀的 Bifrost 虚拟密钥。你从控制台创建它们，用于各站点网关与模型下载接口，并通过创建新密钥并删除旧密钥来完成轮换。

## 何时使用 API 密钥

使用 API 密钥进行面向网关或模型下载接口的服务器到服务器调用。用户作用域的操作（计费、账户设置、会话管理）使用会话 JWT。

|      | 会话 JWT                                         | API 密钥（`bfvk-`）                  |
| ---- | ---------------------------------------------- | -------------------------------- |
| 前缀   | `eyJhbGciOi...`                                | `bfvk-...`                       |
| 生命周期 | 短时效，登录时续期                                      | 长期有效，直至吊销                        |
| 作用域  | 已登录用户                                          | 创建该密钥的账户                         |
| 发送方式 | `Authorization: Bearer`（或 `?token=`）           | `Authorization: Bearer`          |
| 接口   | `/api/auth/*`、`/api/billing/*`、`/api/api-keys` | 网关、`/api/models/{slug}/download` |

## 创建、列出、吊销

三个接口管理密钥，均在会话 Bearer 下调用：

* `GET /api/api-keys` 返回你的密钥，含 `prefix`、`name`、`created_at`、`last_used_at`。完整密钥不再返回。
* `POST /api/api-keys` 接受 `{ "name": "..." }` 并仅返回一次完整 `key`。
* `DELETE /api/api-keys/{id}` 立即吊销密钥。此后使用该密钥的调用将从网关与下载接口返回 `401`。

查看[管理 API 密钥指南](/guides/manage-api-keys)获取分步指引。

## 按站点作用域

密钥作用域限定于签发它的站点。在 `ariacompute.com` 创建的密钥面向 `gateway.ariacompute.com`，无法对 `gateway.ariacompute.cn` 认证。如果你同时使用两个站点，请为每个区域维护独立密钥。

## 轮换

按符合你合规要求的节奏轮换密钥：

1. 创建新密钥。
2. 与旧密钥一同部署。
3. 确认流量已使用新密钥。
4. `DELETE` 旧密钥。

<Warning>
  切勿将 `bfvk-` 密钥提交到源代码仓库，或粘贴进客户端 JavaScript。任何持有该密钥的人都可能耗尽你的钱包。
</Warning>

## 相关

* [认证概览](/authentication)
* [管理 API 密钥](/guides/manage-api-keys)
* [POST /api/api-keys](/api-reference/api-keys/create)
