Admin 令牌
Admin 令牌允许自动化任务在没有浏览器会话的情况下调用 AISIX Cloud 控制面 API。
它适用于组织级工作流,例如 CI 流水线、基础设施自动化,或管理控制面资源的内部工具。它不是 用于网关流量的调用方 API Key,也不是用于模型访问的上游服务提供方密钥。
一个 Admin 令牌属于一个组织。控制面在认证请求时会使用这个组织绑定,因此 API 调用不需要额外的组织请求头。
创建 Admin 令牌
只有组织 Owner 可以创建或吊销 Admin 令牌。
- 打开 Admin tokens。
- 选择 New token。
- 输入唯一名称。
- 选择过期时间。
- 选择一个或多个权限范围。
- 创建令牌,并在离开一次性展示页面前复制明文值。
控制面只保存令牌的 SHA-256 摘要。如果丢失明文值,请吊销该令牌并创建替代令牌。
选择权限范围
Admin 令牌的权限范围控制该令牌可以使用哪些 API 方法:
| 权限范围 | 允许 |
|---|---|
read | 对 Admin API 路由发起 GET 请求。 |
write | 对 Admin API 路由发起 POST、PATCH 和 DELETE 请求。 |
scim | 仅允许访问 /scim/v2 下的 SCIM 目录同步端点。 |
盘点或报表任务可以使用 read。只有自动化确实需要创建、更新或删除控制面资源时,才使用 write。
scim 权限范围是专用权限。SCIM 令牌不能携带其 他权限范围,并且会在所有非 SCIM 路由上被拒绝,因此配置到身份提供方中的凭证不能读取或变更网关资源。
使用 Admin 令牌
将令牌作为 Bearer Token 发送:
curl -sS "https://<your-cp-api-host>/api/environments" \
-H "Authorization: Bearer ${AISIX_ADMIN_TOKEN}"
请结合你要自动化的控制面工作流文档使用对应路由。Admin API 路由的完整请求和响应结构请参见 Cloud Admin API 参考。例如,成员展示了如何创建由平台 直接管理的成员,用于 API Key 归属。
轮换或吊销令牌
Admin 令牌创建后无法再次查看明文。轮换令牌时,请创建替代令牌,更新使用它的自动化任务,确认自动化运行成功后,再吊销旧令牌。
吊销令牌会立即生效。任何仍在使用该令牌的自动化任务都会收到认证错误,直到它完成更新。
下一步
继续阅读成员,了解如何向组织添加控制台用户或 API Key 所有者。如需通过身份提供方自动预配成员,请参见 SCIM 目录同步。