Virtueller Schlüssel (Virtual Key) im AI-Gateway
Ein virtueller Schlüssel (Virtual Key) ist ein vom AI-Gateway ausgestelltes Zugangsmittel für die Proxy-Endpunkte des Gateways. Sie geben virtuelle Schlüssel an Anwendungen und AI-Tools aus, während die echten Provider-API-Keys nur auf der Gateway-Seite gespeichert bleiben. Dadurch werden echte Schlüssel nicht überall verstreut, und Sie können für jeden virtuellen Schlüssel separat Berechtigungen, Ratenbegrenzungen, Rotation und Widerruf verwalten. Dieser Artikel beschreibt die vollständige Lebenszyklusverwaltung virtueller Schlüssel.
Warum virtuelle Schlüssel verwenden
- Schutz echter Schlüssel — Anwendungen und Tools kommen nur mit virtuellen Schlüsseln in Berührung; der echte Provider-Key wird nicht offengelegt.
- Berechtigungen nach Verwendungszweck aufteilen — Für verschiedene Projekte / Tools können unterschiedliche virtuelle Schlüssel erstellt werden, die jeweils zulässige Modelle, zulässige Kanäle und Raten begrenzen.
- Jederzeit widerrufbar — Wenn ein Schlüssel kompromittiert wird oder nicht mehr verwendet wird, kann er direkt widerrufen oder rotiert werden, ohne andere Schlüssel zu beeinträchtigen.
Voraussetzungen
- Sie sind bei Ihrem ServBay-Konto angemeldet.
- Sie haben auf der Seite Kanäle mindestens einen verfügbaren Kanal hinzugefügt.
Virtuellen Schlüssel erstellen
Navigieren Sie zur Seite AI-Gateway → Schlüssel (Keys) und klicken Sie auf Erstellen (Create):
- Name — Dient zur Identifizierung des Verwendungszwecks des Schlüssels (z. B.
claude-code,my-app-dev). - Beschreibung (optional) — Ergänzende Erläuterung.
- Ablaufzeit — Kann auf nie ablaufend oder ein bestimmtes Datum gesetzt werden.
- Zulässige Kanäle (optional) — Über Mehrfachauswahl von Tags kann eingeschränkt werden, dass der Schlüssel nur an bestimmte Kanäle weitergeleitet wird; leer lassen bedeutet keine Einschränkung.
- Zulässige Modelle (optional) — Beschränkt den Schlüssel auf den Aufruf bestimmter Modelle; leer lassen bedeutet keine Einschränkung.
- Ratenbegrenzung (optional):
- RPM / TPM — Maximale Anzahl an Anfragen / Tokens pro Minute.
- RPD / TPD — Maximale Anzahl an Anfragen / Tokens pro Tag.
Klartext kann jederzeit abgerufen werden
Nach erfolgreicher Erstellung des Schlüssels zeigt das Gateway den Klartextschlüssel an (Format servbay-sk-xxxxxxxx...). Das Gateway speichert den Klartext lokal; er kann später in den Schlüsseldetails abgerufen werden. Nur historische Schlüssel, die früher per Hash erstellt wurden, haben keinen wiederherstellbaren Klartext (beim Abruf wird 409 zurückgegeben). Wenn Sie vermuten, dass der Schlüssel kompromittiert wurde, wählen Sie direkt „Erneuern“.
Schlüsselliste
Die Schlüsselliste zeigt für jeden virtuellen Schlüssel:
- Präfix — z. B.
servbay-sk-abcd..., dient zur Identifizierung. - Status — Aktiv (active), widerrufen (revoked), abgelaufen (expired).
- Erstellungszeit / Letzte Nutzung.
- Berechtigungs-Tags — Zulässige Modelle / Kanäle, Ratenbegrenzung.
Schlüssel verwalten
In der Schlüsselliste können für jeden Schlüssel die folgenden Aktionen ausgeführt werden:
| Aktion | Beschreibung | Auswirkung |
|---|---|---|
| Bearbeiten (Edit) | Ändert Name, Beschreibung, zulässige Modelle / Kanäle, Ratenbegrenzung | Sofort wirksam; der Schlüssel selbst bleibt unverändert |
| Erneuern (Renew) | Generiert den Klartext neu; der alte Klartext wird sofort ungültig; der neue Klartext kann jederzeit abgerufen werden | Alle Anwendungen und Tools, die diesen Schlüssel verwenden, müssen aktualisiert werden |
| Widerrufen (Revoke) | Deaktiviert den Schlüssel sofort, behält aber den Audit-Datensatz bei | Nicht wiederherstellbar; Anfragen mit diesem Schlüssel werden abgelehnt |
| Löschen (Delete) | Löscht den Schlüssel endgültig | Nicht wiederherstellbar |
Erneuern vs. Widerrufen
- Erneuern (Renew): Der Schlüssel selbst bleibt bestehen, nur der Klartext wird ausgetauscht – geeignet, wenn Sie eine Kompromittierung vermuten, aber dieselbe Schlüsselkonfiguration weiterverwenden möchten. Denken Sie daran, die nutzenden Stellen ebenfalls zu aktualisieren.
- Widerrufen (Revoke): Macht den Schlüssel dauerhaft ungültig, behält aber den Datensatz für Audit-Zwecke bei – geeignet, wenn Sie sicher sind, dass ein Schlüssel nicht mehr benötigt wird. Erneuern und Widerrufen erfordern beide eine zusätzliche Bestätigung.
Zusammenhang mit der Ein-Klick-Übernahme
Wenn Sie Ein-Klick-Übernahme verwenden, um ein AI-Tool auf das Gateway zu verweisen, erstellt das Gateway automatisch einen dedizierten virtuellen Schlüssel für dieses Tool und schreibt ihn in die Tool-Konfiguration. Sie können diese automatisch erstellten Schlüssel auch auf der Schlüsselseite manuell verwalten.
Häufig gestellte Fragen (FAQ)
- F: Ich habe vergessen, den Klartextschlüssel zu kopieren. Was soll ich tun?
- A: Der Klartext kann in den Schlüsseldetails abgerufen werden; nur frühere historische Schlüssel, die per Hash erstellt wurden, können nicht abgerufen werden. Wählen Sie in diesem Fall „Erneuern“.
- F: Was ist der Unterschied zwischen Widerrufen und Löschen?
- A: Beim Widerrufen bleibt der Schlüsseldatensatz erhalten (für Audits), beim Löschen wird er vollständig entfernt. Beide machen den Schlüssel sofort ungültig.
- F: Was passiert, wenn ich „Zulässige Modelle“ einschränke und die Anwendung andere Modelle anfordert?
- A: Das Gateway lehnt Modellanfragen ab, die außerhalb der Berechtigungen dieses Schlüssels liegen. Stellen Sie sicher, dass die von der Anwendung verwendeten Modelle in der Allowlist enthalten sind, oder heben Sie die Einschränkung auf.
- F: Was passiert, wenn die Ratenbegrenzung ausgelöst wird?
- A: Anfragen, die RPM/TPM/RPD/TPD überschreiten, werden vom Gateway gedrosselt. Sie können auf der Seite Statistiken die tatsächliche Nutzung beobachten und die Obergrenzen anschließend anpassen.
Zusammenfassung
Virtuelle Schlüssel ermöglichen es Ihnen, AI-Funktionen mit minimalen Berechtigungen und widerrufbar an Anwendungen und Tools auszugeben. In Kombination mit Einschränkungen für zulässige Modelle / Kanäle und Ratenbegrenzungen können Sie für jeden Anwendungsfall maßgeschneiderte Zugangsdaten erstellen und diese bei Bedarf jederzeit rotieren oder widerrufen, ohne die echten Provider-API-Keys anzufassen.
