API 密钥
在平台管理后台创建 API 密钥。平台使用一把共用 API 密钥。客户 / 经纪商通过各自唯一的 identifier 区分,而不是不同的密钥。嵌入 https://manage.iccandle.site/ 的 Organization Users 面板时,将二者都作为查询参数传入。
将 API 密钥视为机密
API 密钥可访问该平台下各客户的组织数据。切勿提交到版本库、粘贴到公开工单,或在受控嵌入 URL 之外的客户端代码中下发。一旦泄露,请立即轮换密钥。
打开 API Keys
- 登录平台管理后台 — 见 管理。
- 从侧边栏打开 API Keys。
创建 API 密钥
- 选择 Create API key。
- 选择平台所需的 service type(用于 Organization Users 嵌入访问时,使用认证 / 组织密钥类型)。
- 可选:保持勾选 Create as active,使密钥立即生效。
- 选择 Create。
- 复制密钥并安全保存。
- 交给每位客户:
- 同一把平台 API 密钥(
apikey) - 该客户唯一的 identifier
- 同一把平台 API 密钥(
客户按如下方式加载嵌入:
https://manage.iccandle.site/?apikey=YOUR_API_KEY&identifier=YOUR_IDENTIFIER
完整嵌入选项(theme、lang、primary):客户 / 经纪商。
管理现有密钥
在 API 密钥列表中你可以:
| 操作 | 结果 |
|---|---|
| Copy | 复制密钥值 |
| Update status | 设为 New、Active 或 Revoked |
| Filter | 按邮箱或密钥片段搜索 |
Revoked 的密钥会立即失效 — 包括仍在使用该密钥的线上 Organization Users 嵌入。
嵌入如何使用密钥
在 https://manage.iccandle.site/ 内:
- 宿主在 URL 中传入
apikey与identifier。 - 面板用这些值配置 HTTP 客户端(
x-api-key请求头 +identifier查询参数)。 - 用户、积分包与套餐分配相关的后端调用使用该密钥。
- 完整密钥不会作为面板 UI 内容渲染 — 但仍会出现在页面 URL 中。
若密钥或 identifier 错误,用户列表会显示 Authentication failed 或 Could not load this account。签发正确密钥后,请客户刷新页面。
安全建议
- 每个平台一把 API 密钥(可选为生产与预发分别使用)。用唯一的
identifier区分客户,而不是为每个客户单独发密钥。 - 优先从已认证的员工页面提供 iframe,避免 URL 被公开猜测。
- 泄露后立即吊销,并更新所有仍使用该密钥的客户嵌入 URL。
- 不要记录包含有效密钥的完整嵌入 URL。