跳到主要内容

API 密钥

在平台管理后台创建 API 密钥。平台使用一把共用 API 密钥。客户 / 经纪商通过各自唯一的 identifier 区分,而不是不同的密钥。嵌入 https://manage.iccandle.site/ 的 Organization Users 面板时,将二者都作为查询参数传入。

将 API 密钥视为机密

API 密钥可访问该平台下各客户的组织数据。切勿提交到版本库、粘贴到公开工单,或在受控嵌入 URL 之外的客户端代码中下发。一旦泄露,请立即轮换密钥。

打开 API Keys​

  1. 登录平台管理后台 — 见 管理。
  2. 从侧边栏打开 API Keys。

创建 API 密钥​

  1. 选择 Create API key。
  2. 选择平台所需的 service type(用于 Organization Users 嵌入访问时,使用认证 / 组织密钥类型)。
  3. 可选:保持勾选 Create as active,使密钥立即生效。
  4. 选择 Create。
  5. 复制密钥并安全保存。
  6. 交给每位客户:
    • 同一把平台 API 密钥(apikey)
    • 该客户唯一的 identifier

客户按如下方式加载嵌入:

https://manage.iccandle.site/?apikey=YOUR_API_KEY&identifier=YOUR_IDENTIFIER

完整嵌入选项(theme、lang、primary):客户 / 经纪商。

管理现有密钥​

在 API 密钥列表中你可以:

操作结果
Copy复制密钥值
Update status设为 New、Active 或 Revoked
Filter按邮箱或密钥片段搜索

Revoked 的密钥会立即失效 — 包括仍在使用该密钥的线上 Organization Users 嵌入。

嵌入如何使用密钥​

在 https://manage.iccandle.site/ 内:

  1. 宿主在 URL 中传入 apikey 与 identifier。
  2. 面板用这些值配置 HTTP 客户端(x-api-key 请求头 + identifier 查询参数)。
  3. 用户、积分包与套餐分配相关的后端调用使用该密钥。
  4. 完整密钥不会作为面板 UI 内容渲染 — 但仍会出现在页面 URL 中。

若密钥或 identifier 错误,用户列表会显示 Authentication failed 或 Could not load this account。签发正确密钥后,请客户刷新页面。

安全建议​

  • 每个平台一把 API 密钥(可选为生产与预发分别使用)。用唯一的 identifier 区分客户,而不是为每个客户单独发密钥。
  • 优先从已认证的员工页面提供 iframe,避免 URL 被公开猜测。
  • 泄露后立即吊销,并更新所有仍使用该密钥的客户嵌入 URL。
  • 不要记录包含有效密钥的完整嵌入 URL。

相关指南​