Virtuele sleutels van de AI-gateway (Virtual Key)
Een virtuele sleutel (Virtual Key) is een referentie die door de AI-gateway wordt uitgegeven voor toegang tot de proxy-eindpunten van de gateway. Je verstrekt virtuele sleutels aan applicaties en AI-tools, terwijl de echte API-sleutels van leveranciers alleen aan de gatewayzijde worden bewaard. Zo voorkom je dat echte sleutels overal rondslingeren en kun je per virtuele sleutel afzonderlijk rechten, snelheidslimieten, rotatie en intrekking regelen. Dit artikel behandelt het volledige levenscyclusbeheer van virtuele sleutels.
Waarom virtuele sleutels gebruiken
- Echte sleutels beschermen — Applicaties en tools komen alleen met virtuele sleutels in aanraking; de echte sleutels van leveranciers lekken niet.
- Rechten per gebruiksscenario verfijnen — Je kunt voor verschillende projecten/tools aparte virtuele sleutels aanmaken, elk met eigen toegestane modellen, kanalen en snelheden.
- Altijd intrekbaar — Als een sleutel lekt of niet meer wordt gebruikt, kun je deze direct intrekken of roteren zonder andere sleutels te beïnvloeden.
Vereisten
- Je bent ingelogd op je ServBay-account.
- Je hebt op de pagina Kanalen ten minste één bruikbaar kanaal toegevoegd.
Een virtuele sleutel aanmaken
Ga naar AI-gateway → Sleutels (Keys) en klik op Aanmaken (Create):
- Naam — ter identificatie van het doel van de sleutel (bijv.
claude-code,my-app-dev). - Beschrijving (optioneel) — aanvullende uitleg.
- Vervaltijd — kan op nooit verlopen of op een specifieke datum worden ingesteld.
- Toegestane kanalen (optioneel) — beperk met tags (meerdere selecteerbaar) dat deze sleutel alleen naar opgegeven kanalen kan routeren; leeg laten betekent geen beperking.
- Toegestane modellen (optioneel) — beperk dat deze sleutel alleen opgegeven modellen kan aanroepen; leeg laten betekent geen beperking.
- Snelheidslimieten (optioneel):
- RPM / TPM — maximum aantal verzoeken / tokens per minuut.
- RPD / TPD — maximum aantal verzoeken / tokens per dag.
Platte tekst kan op elk moment worden opgehaald
Nadat de sleutel is aangemaakt, toont de gateway de platte-tekstsleutel (in de vorm servbay-sk-xxxxxxxx...). De gateway bewaart de platte tekst lokaal, zodat je deze later in de sleuteldetails kunt terugvinden; alleen historische sleutels die vroeger als hash zijn aangemaakt, hebben geen herstelbare platte tekst (bij een verzoek tot ophalen wordt 409 geretourneerd). Als je vermoedt dat een sleutel is gelekt, gebruik dan direct 'Roteren'.
Sleutellijst
De sleutellijst toont per virtuele sleutel:
- Voorvoegsel — zoals
servbay-sk-abcd..., ter identificatie. - Status — actief (active), ingetrokken (revoked), verlopen (expired).
- Aanmaaktijd / laatste gebruikstijd.
- Machtigingslabels — toegestane modellen / kanalen, snelheidslimieten.
Sleutels beheren
In de sleutellijst kun je voor elke sleutel de volgende acties uitvoeren:
| Actie | Beschrijving | Effect |
|---|---|---|
| Bewerken (Edit) | Naam, beschrijving, toegestane modellen / kanalen, snelheidslimieten wijzigen | Direct van kracht, de sleutel zelf verandert niet |
| Roteren (Renew) | Nieuwe platte tekst genereren, oude platte tekst vervalt onmiddellijk, nieuwe platte tekst kan op elk moment worden opgehaald | Alle applicaties en tools die deze sleutel gebruiken, moeten worden bijgewerkt |
| Intrekken (Revoke) | Sleutel onmiddellijk deactiveren, maar audittrail bewaren | Onomkeerbaar; verzoeken met deze sleutel worden geweigerd |
| Verwijderen (Delete) | Sleutel definitief verwijderen | Onomkeerbaar |
Roteren vs. intrekken
- Roteren (Renew): de sleutel zelf blijft bestaan, alleen de platte tekst is vernieuwd — geschikt wanneer je vermoedt dat de sleutel is gelekt, maar dezelfde sleutelconfiguratie wilt blijven gebruiken; vergeet niet de gebruikerszijde bij te werken.
- Intrekken (Revoke): de sleutel permanent ongeldig maken maar het record bewaren, handig voor auditing — geschikt wanneer je zeker weet dat een sleutel niet meer nodig is. Voor zowel roteren als intrekken is een tweede bevestiging vereist.
Relatie met overname met één klik
Wanneer je overname met één klik gebruikt om een AI-tool naar de gateway te laten wijzen, maakt de gateway automatisch een toegewijde virtuele sleutel voor die tool aan en schrijft deze naar de toolconfiguratie. Je kunt deze automatisch aangemaakte sleutels ook handmatig beheren op de sleutelpagina.
Veelgestelde vragen (FAQ)
- V: Ik ben vergeten de platte-tekstsleutel te kopiëren. Wat moet ik doen?
- A: Je kunt de platte tekst ophalen in de sleuteldetails; alleen historische sleutels die vroeger als hash zijn aangemaakt, kunnen niet worden opgehaald. Voer in dat geval 'Roteren' uit.
- V: Wat is het verschil tussen intrekken en verwijderen?
- A: Intrekken bewaart het sleutelrecord (handig voor auditing), verwijderen wist het volledig. Beide maken de sleutel onmiddellijk ongeldig.
- V: Wat gebeurt er als ik 'Toegestane modellen' heb beperkt en een applicatie een ander model aanvraagt?
- A: De gateway weigert modelverzoeken die buiten de machtigingen van deze sleutel vallen. Zorg ervoor dat de modellen die de applicatie gebruikt in de toegestane lijst staan, of hef de beperking op.
- V: Wat gebeurt er als een snelheidslimiet wordt geactiveerd?
- A: Verzoeken die RPM/TPM/RPD/TPD overschrijden, worden door de gateway beperkt. Je kunt op de pagina Statistieken het werkelijke verbruik bekijken en daarna de limieten aanpassen.
Samenvatting
Met virtuele sleutels kun je AI-mogelijkheden met minimale rechten en op een intrekbare manier aan applicaties en tools verstrekken. Met beperkingen voor toegestane modellen/kanalen en snelheidslimieten kun je voor elk gebruiksscenario op maat referenties maken en deze indien nodig op elk moment roteren of intrekken, zonder de echte API-sleutels van leveranciers aan te raken.
