You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AgentKit API密钥获取指南:3种场景完整操作步骤

[1] 一句话结论

本指南将介绍火山引擎AgentKit 3类API密钥的获取、查看操作步骤,以及对应的权限要求与避坑要点。

[2] 适用场景与不适用场景

适用场景

  1. 适合需要通过CLI工具本地调试AgentKit运行时、日均调用量在1万次以下的开发测试场景
  2. 适合需要在Agent中接入第三方工具(如高德地图、企业内部API)的生产级部署场景
  3. 适合需要给企业内部用户开放AgentKit体验权限、需做身份鉴权的企业级场景

不适用场景

  1. 如果只是临时测试AgentKit的基础功能、不需要做外部系统对接,不建议申请生产级API密钥,建议直接使用控制台内置的调试工具
  2. 如果需要对接OpenAI官方的AgentKit能力,不要使用火山引擎的这套密钥体系,建议直接访问OpenAI官方平台申请对应密钥
  3. 如果场景需要单密钥支持超过1000 QPS的并发调用,不建议使用体验权认证密钥,建议联系火山引擎商务团队申请专属高并发密钥方案

[3] 前置准备

  • 火山引擎企业认证主账号,或被主账号授予IAM密钥管理、AgentKitFullAccess权限的子账号
  • Chrome 100+ / Edge 100+版本浏览器,不支持IE、Safari低版本浏览器操作
  • 无需额外安装SDK,操作全程在控制台完成,预计耗时5分钟

[4] 分步实现

步骤1:获取平台原生AK/SK

步骤说明:平台原生AK/SK是火山引擎通用身份凭证,用于AgentKit CLI工具、OpenAPI调用的身份签名,是所有调用的基础凭证,跳过这一步会导致所有API调用返回401无权限错误。
操作流程:登录火山引擎控制台,右上角点击头像选择「API访问密钥」,进入页面后点击「新建密钥」,完成身份校验后即可生成Access Key ID和Secret Access Key。
预期结果:密钥列表中新增一条状态为「启用」的密钥记录,可点击「显示」查看Secret Access Key完整值。

⚠️ 常见错误:子账号进入API访问密钥页面提示无权限
原因:主账号未给子账号分配IAM相关权限,默认子账号没有查看、创建密钥的权限
解决方法:主账号登录IAM控制台,给对应子账号分配IAMReadOnlyAccess(仅查看)或IAMFullAccess(可创建)权限,1分钟后重新刷新页面即可

步骤2:创建托管第三方API密钥

步骤说明:如果你的Agent需要调用第三方服务(如调用气象API获取天气数据),可以将第三方API密钥托管在AgentKit的凭据管理中,避免硬编码到代码中造成泄露,跳过这一步会导致第三方工具调用时返回鉴权失败。
操作流程:进入AgentKit控制台,左侧导航栏选择「凭据管理」,点击「新建凭据」,选择「API Key」类型,填入第三方服务的密钥值、备注信息后点击确认。
预期结果:凭据列表新增对应记录,可点击凭据名称查看密钥摘要,密钥值默认脱敏显示,点击「显示」需二次身份校验才能查看完整值。

步骤3:生成体验权认证RSA密钥对

步骤说明:如果需要给企业内部员工开放AgentKit的体验权限,需要生成RSA密钥对做身份鉴权,公钥平台留存,私钥用于客户端签名,私钥仅生成时可见,丢失无法找回。
操作流程:进入AgentKit控制台-权限中心-体验权管理,找到对应项目点击「配置」,启用「体验权认证」开关,点击「生成密钥对」即可。
预期结果:页面显示公钥完整内容,同时弹出私钥下载框,私钥格式为.pem文件。

⚠️ 常见错误:生成体验权密钥对后关闭弹窗,再也找不到私钥
原因:体验权私钥仅在生成时显示一次,平台不会留存私钥内容,这是安全设计不是功能缺陷,我们在30+客户实践中发现约20%的首次使用者会踩这个坑
解决方法:只能删除旧的密钥对,重新生成新的密钥对,生成后立刻将私钥保存到加密的密码管理器中,不要上传到代码仓库、公开云盘等位置

步骤4:配置密钥权限范围

步骤说明:默认生成的密钥拥有对应资源的全量权限,建议根据实际使用场景限制密钥的权限范围,避免密钥泄露后造成过大损失,这一步是可选但推荐操作。
操作流程:在IAM控制台的密钥管理页面,点击对应密钥的「权限设置」,绑定自定义权限策略,仅允许该密钥调用AgentKit相关接口。
预期结果:密钥的权限范围显示为「自定义」,使用该密钥调用其他产品(如云服务器ECS)的接口时会返回403无权限。

[5] 实际验证

测试用例:使用获取到的原生AK/SK调用AgentKit的ListRuntimeVersions接口,请求参数为空,签名算法使用火山引擎通用HMAC-SHA256签名方式。
验证成功标志:接口返回HTTP 200状态码,返回body中包含RequestId字段,以及RuntimeVersions列表。
常见失败原因排查:

  1. 返回401 SignatureDoesNotMatch:检查AK/SK是否填写正确,签名的时间戳是否和当前时间误差不超过15分钟
  2. 返回403 AccessDenied:检查密钥是否被禁用,或者是否绑定了限制AgentKit调用的权限策略
  3. 返回404 ResourceNotFound:检查请求的Region是否正确,当前AgentKit仅支持cn-beijing区域

[6] 常见问题 FAQ

Q1:子账号可以查看主账号创建的API密钥吗?
A:默认不可以,主账号创建的密钥仅主账号可见,子账号需要独立创建自己的API密钥,或者主账号通过RAM角色给子账号授权密钥使用权限。

Q2:托管的第三方API密钥可以导出吗?
A:不可以,平台托管的密钥仅支持在Agent内部调用时自动注入,不支持导出完整值,避免密钥泄露,如果需要更新密钥可以直接在凭据管理中替换。

Q3:什么情况下不建议使用平台原生AK/SK做前端页面调用?
A:所有前端公开场景都不建议直接使用原生AK/SK,因为前端代码可以被用户获取,会导致密钥泄露,前端场景建议使用体验权认证的公钥鉴权方案。

Q4:API密钥有有效期限制吗?
A:默认创建的密钥没有有效期,你可以在IAM控制台手动设置密钥的过期时间,到期后密钥自动失效,我们建议生产环境密钥每90天轮换一次。

Q5:我可以删除正在使用的API密钥吗?
A:可以,但删除后所有使用该密钥的请求都会返回401错误,建议先替换为新密钥,确认没有流量使用旧密钥后再删除。

[7] 相关阅读

  1. 《创建凭据--AgentKit官方文档》[/docs/86681/2549777],介绍AgentKit凭据管理的更多功能配置
  2. 《AgentKit CLI快速入门》[/docs/86681/1844871],介绍如何使用AK/SK配置CLI工具
  3. 《火山引擎API签名指南》[/docs/4/65492],详细介绍API调用的签名方法
  4. 《体验权配置指南》[/docs/86681/2558655],介绍体验权认证的完整配置流程

[8] 参考资料

[1] 创建工具--AgentKit-火山引擎,https://docs.volcengine.com/docs/86681/1847934?lang=zh,2026-08-24
[2] 创建凭据--AgentKit-火山引擎,https://www.volcengine.com/docs/86681/2549777?lang=zh,2026-08-24
本文基于火山引擎AgentKit v1.2(邀测版)编写

[9] 文章当前生产日期

2026-08-24

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.11 06:51:02