帮你快速理解、总结文档立即下载

凭证托管

最近更新时间:2026-09-04 17:08:31
我的收藏

功能概述

支持将存量业务已有的 API Key、Token 等凭证托管至 MCP 网关,由网关在调用 MCP Server / 工具时自动注入到下游请求,业务侧无需在代码中持有真实凭证,支持 API Key / Bearer / Basic / 自定义 Header / Query 五种类型。

前提条件

网关版本 ≥ 3.9.6
已梳理好待托管的凭证及目标 MCP 服务/工具

支持的凭证类型

类型
说明
API Key
明文密钥字符串
Bearer Token
Bearer 令牌,如 GitHub PAT
Basic Auth
用户名+密码,网关自动拼接为 Authorization: Basic <base64>
自定义 Header
自定义 Header 名称+值
Query Param
URL Query 参数名+值

操作场景一:创建凭证

1. 登录 AI 网关控制台,进入网关实例“凭证托管”菜单栏,单击新建凭证按钮。
2. 根据类型填写对应字段:
参数
是否必填
取值范围/默认值
说明
凭证名称
2-60 字符,同网关下唯一
支持中英文大小写、数字及分隔符("-"、"_"),不能以数字和分隔符开头,不能以分隔符结尾
凭证类型
API Key/Basic Auth/Bearer Token/自定义 Header/自定义 Query
-
API Key 值
类型为 APIKey 时必填
8-60 字符
明文录入,加密存储
Bearer Token 值
类型为 BearerToken 时必填
≤4096 字符
-
用户名/密码
类型为 Basic Auth 时必填
用户名≤256,密码≤4096
-
Header 名/值
类型为 自定义 Header 时必填
Header 名需符合命名规范,≤128;值≤4096
Header 名不可含 :
参数名/值
类型为 自定义 Query 时必填
Query 名需符合命名规范,≤128;值≤4096
-
描述
≤200 字符
-
3. 凭证值加密存储(AES-256-GCM),列表和详情页仅展示脱敏值(前3位+****+后3位)

操作场景二:绑定凭证到 MCP 服务/工具

1. 登录 AI 网关控制台,进入目标 MCP 服务详情页“凭证托管”Tab,可选择 Server 凭证配置或对应工具的 Tool 凭证配置
2. 选择要绑定的凭证,并配置注入方式:
参数
是否必填
取值范围/默认值
说明
目标资源
MCP 服务或工具,支持批量(1-50 个)
批量操作整批共用同一凭证及注入配置
注入位置
Header / Query / Body
默认 Header
注入字段名
1-128 字符,如 Authorizationapi_key
注入的 Header 名/Query 参数名/Body 字段路径
强制覆盖
否,默认关闭
开启/关闭
目标已绑定其他凭证时,需开启此项才能替换
3. 绑定约束:一个资源(Server/Tool)只能绑定一个凭证;Tool 未单独绑定时自动继承所属 Server 的凭证配置,Tool 若单独绑定则以 Tool 级配置优先
4. 认证冲突校验(注入位置为 Header 且字段名为 Authorization 时触发)
MCP 服务入站认证方式
校验结果
API Key
允许
JWT / OAuth2.0
允许
OIDC
阻断,禁止保存

操作场景三:解绑凭证

1. Server 凭证配置Tool 凭证配置区域选择解绑。
2. 系统会校验当前绑定关系与指定凭证是否匹配,不匹配会提示“资源当前绑定的凭证与指定凭证不一致”并拒绝操作。
3. 解绑 Server 级凭证后,其下所有 Tool 的继承关系同步解除。