文档/团队与权限
创建与管理访问密钥
为外部客户端配置独立访问,按任务授予权限,并在不再需要时撤销。
本页内容
什么时候需要密钥
浏览器工作区和内置 Chat 使用账户登录。外部 MCP 客户端或需要 Key 的控制端使用工作区签发的 mk_ 密钥,两种身份不能互相替代。
打开MCP 管理。如果没有管理入口,请联系工作区管理员确认成员角色和接入资格。
创建专用访问
- 新建密钥,使用能识别用途的名称,例如“办公电脑上的 AI 客户端”。
- 选择有效期,并检查选中的工具权限;按任务缩小范围,不要直接保留不需要的权限。
- 只查询设备时选择
devices.list;需要系统信息时增加device.read。桌面、文件和终端分别添加对应权限。 - 创建后立即保存完整 Key。完整值只显示一次,应放入客户端支持的凭据存储或环境变量。
密钥属于创建时的工作区,同时受成员与设备组访问限制。它不会因为勾选某项能力就获得其他工作区的设备。
配置与客户端身份
把密钥配置在你信任的本地或服务端客户端,不要放入网页前端代码、URL、公开仓库或截图。每个用途使用独立密钥,后续可以单独停用。
“要求本地 Agent 声明身份”适用于能发送规定身份请求头的客户端。普通 MCP 客户端如果不支持这些请求头,开启该选项可能导致认证失败。客户端记录中的来源信息用于识别变化,不等同于硬件身份保证。
查看来源和撤销
在密钥行打开客户端记录,查看首次和最近使用时间、平台、风险提示及状态。发现未知来源时,核对设备;阻止某个来源用于限制该来源,怀疑完整密钥泄露时应撤销整个密钥并重新创建。
撤销后新的认证请求将被拒绝。对已经开始的任务,另外确认任务停止和会话关闭状态。更换密钥后重新连接客户端,检查工具列表是否符合预期。
还需要帮助?
联系支持带上遇到的问题和操作步骤,我们会更容易定位。