Khóa ảo (Virtual Key) của AI Gateway
Khóa ảo (Virtual Key) là thông tin xác thực do AI Gateway cấp, dùng để truy cập các endpoint proxy của gateway. Bạn cấp khóa ảo cho ứng dụng và công cụ AI, còn API Key thật của nhà cung cấp chỉ được lưu ở phía gateway. Cách này vừa tránh việc khóa thật bị phân tán khắp nơi, vừa cho phép giới hạn quyền, giới hạn tốc độ, xoay vòng và thu hồi riêng cho từng khóa ảo. Bài viết này giới thiệu toàn bộ vòng đời quản lý khóa ảo.
Vì sao nên dùng khóa ảo
- Bảo vệ khóa thật — Ứng dụng và công cụ chỉ tiếp xúc với khóa ảo, Key thật của nhà cung cấp không bị lộ.
- Phân tách quyền theo mục đích sử dụng — Có thể tạo khóa ảo khác nhau cho từng dự án / công cụ, mỗi khóa giới hạn model, kênh và tốc độ khả dụng riêng.
- Có thể thu hồi bất cứ lúc nào — Khi một khóa bị lộ hoặc không còn dùng nữa, chỉ cần thu hồi hoặc xoay vòng, không ảnh hưởng đến các khóa khác.
Điều kiện tiên quyết
- Đã đăng nhập tài khoản ServBay.
- Đã thêm ít nhất một kênh khả dụng trong trang Kênh.
Tạo khóa ảo
Truy cập trang AI Gateway → Keys (Khóa) rồi nhấn Create (Tạo):
- Tên — Dùng để nhận biết mục đích của khóa (ví dụ:
claude-code,my-app-dev). - Mô tả (tùy chọn) — Thông tin mô tả bổ sung.
- Thời gian hết hạn — Có thể đặt không bao giờ hết hạn hoặc một ngày cụ thể.
- Kênh được phép (tùy chọn) — Chọn nhiều thẻ để giới hạn khóa chỉ được định tuyến đến các kênh đã chỉ định; để trống nghĩa là không giới hạn.
- Model được phép (tùy chọn) — Giới hạn khóa chỉ được gọi các model đã chỉ định; để trống nghĩa là không giới hạn.
- Giới hạn tốc độ (tùy chọn):
- RPM / TPM — Số request / Token tối đa mỗi phút.
- RPD / TPD — Số request / Token tối đa mỗi ngày.
Có thể lấy lại bản rõ bất cứ lúc nào
Sau khi tạo khóa thành công, gateway sẽ hiển thị khóa dạng bản rõ (có dạng servbay-sk-xxxxxxxx...). Gateway lưu bản rõ cục bộ, sau đó vẫn có thể lấy lại trong phần chi tiết khóa; chỉ những khóa lịch sử được tạo bằng phương thức băm từ giai đoạn đầu mới không có bản rõ có thể khôi phục (khi yêu cầu lấy lại sẽ trả về 409). Nếu nghi ngờ khóa bị lộ, hãy chọn thẳng “Xoay vòng”.
Danh sách khóa
Danh sách khóa hiển thị các thông tin sau của mỗi khóa ảo:
- Tiền tố — Ví dụ
servbay-sk-abcd..., dùng để nhận biết. - Trạng thái — Hoạt động (active), đã thu hồi (revoked), đã hết hạn (expired).
- Thời gian tạo / Thời gian sử dụng gần nhất.
- Thẻ quyền — Model / kênh được phép, giới hạn tốc độ.
Quản lý khóa
Trong danh sách khóa, bạn có thể thực hiện các thao tác sau với từng khóa:
| Thao tác | Mô tả | Ảnh hưởng |
|---|---|---|
| Chỉnh sửa (Edit) | Sửa tên, mô tả, model / kênh được phép, giới hạn tốc độ | Có hiệu lực ngay, bản thân khóa không đổi |
| Xoay vòng (Renew) | Tạo lại bản rõ, bản rõ cũ mất hiệu lực ngay lập tức, bản rõ mới có thể lấy lại bất cứ lúc nào | Cần cập nhật tất cả ứng dụng và công cụ đang dùng khóa này |
| Thu hồi (Revoke) | Vô hiệu hóa khóa ngay lập tức, nhưng vẫn giữ bản ghi kiểm toán | Không thể khôi phục; các request dùng khóa này sẽ bị từ chối |
| Xóa (Delete) | Xóa hoàn toàn khóa | Không thể khôi phục |
Xoay vòng vs Thu hồi
- Xoay vòng (Renew): Khóa vẫn tồn tại, chỉ đổi sang bản rõ mới — phù hợp khi nghi ngờ khóa bị lộ nhưng vẫn muốn tiếp tục dùng cùng cấu hình khóa; nhớ cập nhật đồng bộ cho bên sử dụng.
- Thu hồi (Revoke): Khiến khóa mất hiệu lực vĩnh viễn nhưng vẫn giữ bản ghi, thuận tiện cho kiểm toán — phù hợp khi xác nhận một khóa không còn cần thiết. Cả xoay vòng và thu hồi đều yêu cầu xác nhận lần hai.
Mối quan hệ với tiếp quản một chạm
Khi dùng tiếp quản một chạm để trỏ một công cụ AI đến gateway, gateway sẽ tự động tạo một khóa ảo dành riêng cho công cụ đó và ghi vào cấu hình của công cụ. Bạn cũng có thể quản lý thủ công các khóa được tạo tự động này trong trang Keys.
Câu hỏi thường gặp (FAQ)
- Q: Tôi quên sao chép khóa dạng bản rõ thì phải làm sao?
- A: Có thể lấy lại bản rõ trong phần chi tiết khóa; chỉ những khóa lịch sử được tạo bằng phương thức băm từ giai đoạn đầu mới không thể lấy lại, khi đó hãy thực hiện “Xoay vòng”.
- Q: Thu hồi và xóa khác nhau thế nào?
- A: Thu hồi sẽ giữ lại bản ghi khóa (thuận tiện kiểm toán), còn xóa thì loại bỏ hoàn toàn. Cả hai đều khiến khóa mất hiệu lực ngay lập tức.
- Q: Sau khi giới hạn “Model được phép”, nếu ứng dụng yêu cầu model khác thì sao?
- A: Gateway sẽ từ chối các request model nằm ngoài quyền của khóa đó. Hãy đảm bảo model mà ứng dụng sử dụng nằm trong danh sách được phép, hoặc bỏ giới hạn.
- Q: Điều gì xảy ra khi giới hạn tốc độ bị kích hoạt?
- A: Các request vượt quá RPM/TPM/RPD/TPD sẽ bị gateway giới hạn tốc độ. Bạn có thể xem mức sử dụng thực tế trong trang Thống kê rồi điều chỉnh mức trần.
Tổng kết
Khóa ảo cho phép bạn cấp năng lực AI cho ứng dụng và công cụ theo cách có quyền tối thiểu và có thể thu hồi. Kết hợp với giới hạn model / kênh được phép và giới hạn tốc độ, bạn có thể thiết kế thông tin xác thực phù hợp cho từng tình huống sử dụng, đồng thời xoay vòng hoặc thu hồi bất cứ lúc nào khi cần mà không cần chạm đến API Key thật của nhà cung cấp.
