Admin Token
Admin Token 允许自动化任务在没有浏览器会话的情况下调用 AISIX Cloud 控制面 API。
它适用于组织级工作流,例如 CI 流水线、基础设施自动化,或管理控制面资源的内部工具。它不是用于网关流量的调用方 API Key,也不是用于模型访问的上游服务提供方密钥。
一个 Admin Token 属于一个组织。控制面在认证请求时会使用这个组织绑定,因此 API 调用不需要额外的组织请求头。
创建 Admin Token
只有组织 Owner 可以创建或吊销 Admin Token。
- 打开 Admin tokens。
- 选择 New token。
- 输入唯一名称。
- 选择过期时间,或选择 Never。
- 选择一个或多个权限范围。
- 创建 Token,并在离开一次性展示页面前复制明文值。
生成的 Admin Token 使用 aisix_pat_ 前缀。明文值仅展示一次,之后控制面只保存其 SHA-256 摘要。如果丢失明文值,请吊销该 Token 并创建替代 Token。
选择权限范围
Admin Token 支持以下权限范围:
| 权限范围 | 访问权限 |
|---|---|
read | 对 AISIX Cloud Admin API 路由的只读访问权限。 |
write | 对 AISIX Cloud Admin API 路由的读写访问权限。 |
scim | 仅允许访问 /scim/v2 下的 SCIM 目录同步端点。 |
盘点或报表任务可以使用 read。只有自动化确实需要创建、更新或删除控制面资源时,才使用 write。
SCIM Token 使用独立的创建流程:在 Settings 下的 Directory sync (SCIM) 中生成。scim 权限范围不能与其他权限范围组合使用,并且这些 Token 会在非 SCIM 路由上被拒绝,从而将身份提供方凭证限制为仅用于目录预配。
使用 Admin Token
在 Authorization 请求头中将 Token 作为 Bearer Token 发送:
export AISIX_TOKEN="YOUR_ADMIN_TOKEN"
curl -sS "https://<your-cp-api-host>/api/environments" \
-H "Authorization: Bearer ${AISIX_TOKEN}"
对于公共 OpenAPI 规范覆盖的路由,请参阅 AISIX Cloud Admin API 参考。工作流指南也可能提供特定任务的示例。例如,成员展示了如何创建用于 API Key 归属的成员。
轮换或吊销 Token
轮换 Admin Token 时,请创建替代 Token,更新使用它的自动化任务,确认自动化运行成功后,再吊销旧 Token。
吊销会立即生效。使用已吊销 Token 的请求会收到身份认证错误。
下一步
创建具有 write 权限范围的 Admin Token 后,请继续阅读连接 AISIX 网关,将接收环境资源并处理 AI 流量的运行时接入控制面。