Skip to main content

网络访问

「网络访问」用于限定单个 API 密钥允许的来源 IP。配置后,只有列表内的 IP 才能使用该密钥调用模型,其他来源会被拒绝。这是 API 密钥泄露后的第二道防线:即使密钥外泄,不在允许范围内的来源也无法用它调用模型。 网络访问以密钥为单位独立配置,互不影响。未配置的密钥不限制来源 IP。
网络访问只作用于模型调用。平台管理类接口(账单查询、密钥策略读写等)不受来源 IP 限制。它防的是密钥泄露后的外部滥用,不承诺阻止内部人员经隧道等方式绕过。

允许的 IP 规则

  • 支持 IPv4 地址(如 203.0.113.5)和 IPv4 CIDR 网段(如 198.51.100.0/24)。
  • 暂不支持 IPv6。如果你的出口是 IPv6,或双栈环境下走了 IPv6 出口,调用会被拒绝。
  • 单个密钥最多配置 100 条 IP 规则。
  • 允许的 IP 为空表示不限制来源,这是默认状态。
配置前请先确认自己的出口 IP。列表非空时,列表外的所有来源(包括你自己测试用的出口)都会被拒绝。使用动态公网 IP、多机房出口、NAT 网关或云函数等场景时,出口 IP 可能变化或有多个,建议用 CIDR 覆盖整段,或先确认全部出口 IP 后一并加入。

配置网络访问

管理员可以配置团队内任意密钥的网络访问,开发者可以配置自己创建的密钥。基础用户只能查看自己密钥的配置,不能编辑;财务管理员只读。
1

进入 API 密钥管理页面

前往 API 密钥管理页面,找到要配置的 API 密钥。
2

打开网络访问设置

在创建或编辑该 API 密钥时,进入「网络访问」区域。
3

添加允许的 IP

逐条添加允许的 IPv4 地址或 CIDR 网段。留空表示不限制来源 IP。
4

保存

保存后,新的网络访问设置对后续调用生效。

调用被拒的表现

当密钥从不在允许范围内的来源 IP 调用模型时,调用会返回 HTTP 403 和错误码 ip_access_denied。此时请确认发起请求的出口 IP,并将其加入该密钥的允许列表,或联系团队管理员调整。常见错误码的排查参见常见错误码说明 如果需要通过 API 自动化管理密钥的网络访问,参见 查询 API Key 网络访问策略
最后修改于 2026年9月1日