凭证简介
凭证用于保存访问外部服务所需的认证信息。AgentCore 需要先通过凭证完成对模型供应商等外部服务的身份认证,才能正常调用其能力。目前支持的凭证类型为key-value形式,以环境变量形式提供。
暴露凭证的安全风险
API Key 等凭证等同于访问外部服务的身份密钥。一旦泄露,他人即可冒用该凭证调用对应服务,可能造成资费损失、配额被占用、数据泄露或服务被滥用等风险。
为降低风险,建议遵循以下做法:
-
不在代码仓库、日志、截图、聊天或工单等场景中以明文形式暴露凭证。
-
遵循最小权限原则,为不同用途或环境使用相互独立的凭证。
-
定期轮换凭证;一旦怀疑泄露,立即在对应供应商侧吊销原凭证并更换新凭证。
借助 AgentCore 的凭证统一管理,可有效降低上述风险:凭证集中存放在 Workspace 中,由Agent 等资源按需引用或绑定,无需在多处重复填写或以明文形式硬编码,从而缩小凭证的暴露面。
创建凭证
-
登录 AgentCore控制台。
-
在左侧导航栏点击凭证管理。
-
点击右上角创建凭证。
-
配置:
|
参数 |
说明 |
|
Key |
必填。凭证的环境变量名,例如 OPENAI_API_KEY。 |
|
Value |
必填。凭证值。默认隐藏。 |
|
描述 |
选填。凭证用途的描述信息。 |
管理凭证
查看凭证详情
点击详情查看凭证信息。
编辑凭证信息
点击编辑进行编辑。
删除凭证
点击删除 > 确认删除以删除该凭证。