跳到主要内容

Admin 令牌

Admin 令牌允许自动化任务在没有浏览器会话的情况下调用 AISIX Cloud 控制面 API。

它适用于组织级工作流,例如 CI 流水线、基础设施自动化,或管理控制面资源的内部工具。它不是用于网关流量的调用方 API Key,也不是用于模型访问的上游服务提供方密钥。

一个 Admin 令牌属于一个组织。控制面在认证请求时会使用这个组织绑定,因此 API 调用不需要额外的组织请求头。

创建 Admin 令牌

只有组织 Owner 可以创建或吊销 Admin 令牌。

  1. 打开 Admin tokens
  2. 选择 New token
  3. 输入唯一名称。
  4. 选择过期时间。
  5. 选择一个或多个权限范围。
  6. 创建令牌,并在离开一次性展示页面前复制明文值。

控制面只保存令牌的 SHA-256 摘要。如果丢失明文值,请吊销该令牌并创建替代令牌。

选择权限范围

Admin 令牌的权限范围控制该令牌可以使用哪些 API 方法:

权限范围允许
read对 Admin API 路由发起 GET 请求。
write对 Admin API 路由发起 POSTPATCHDELETE 请求。
scim仅允许访问 /scim/v2 下的 SCIM 目录同步端点。

盘点或报表任务可以使用 read。只有自动化确实需要创建、更新或删除控制面资源时,才使用 write

scim 权限范围是专用权限。SCIM 令牌不能携带其他权限范围,并且会在所有非 SCIM 路由上被拒绝,因此配置到身份提供方中的凭证不能读取或变更网关资源。

使用 Admin 令牌

将令牌作为 Bearer Token 发送:

curl -sS "https://<your-cp-api-host>/api/environments" \
-H "Authorization: Bearer ${AISIX_ADMIN_TOKEN}"

请结合你要自动化的控制面工作流文档使用对应路由。Admin API 路由的完整请求和响应结构请参见 Cloud Admin API 参考。例如,成员展示了如何创建由平台直接管理的成员,用于 API Key 归属。

轮换或吊销令牌

Admin 令牌创建后无法再次查看明文。轮换令牌时,请创建替代令牌,更新使用它的自动化任务,确认自动化运行成功后,再吊销旧令牌。

吊销令牌会立即生效。任何仍在使用该令牌的自动化任务都会收到认证错误,直到它完成更新。

下一步

继续阅读成员,了解如何向组织添加控制台用户或 API Key 所有者。如需通过身份提供方自动预配成员,请参见 SCIM 目录同步