Beauty Advent Calendar Unboxing Vlog
2026-08-07 3443890
2026-08-07 0
应选Access Key:它是火山引擎标准云API凭证,需构造签名,适用于SDK调用、服务端集成等生产场景;API Key为简化静态令牌,仅限本地调试,泄露即账户失控,生产环境严禁使用。

你需要在火山引擎上为应用接入大模型服务,但面对“API Key”和“Access Key”两个选项拿不准该选哪个——选错会导致调用失败、权限越界或安全风险暴露。
API Key 是火山引擎部分产品(如豆包大模型、DeepSeek-R1 联网搜索)数据面接口支持的简化凭证,以 Bearer Token 方式传入请求头;Access Key 是火山引擎标准云 API 凭证,必须构造签名(如 HMAC-SHA256),适用于所有云服务管控面和多数数据面接口。
主账号创建的 API Key 默认无权限限制,但【主账号 API Key 不具备访问 IAM、计费、资源管理等管控面能力】;Access Key 则默认拥有对应账号全部云服务调用权限(主账号全权限,IAM 用户按策略授权)。
Access Key 必须参与签名计算,每次请求含时间戳和动态签名,即使密钥泄露,攻击者也无法复用旧请求重放;API Key 是静态字符串,一旦泄露即等同于账户被接管,【生产环境严禁使用 API Key】。
API Key 适合本地调试、Demo 演示、Cherry-Studio 快速验证;Access Key 才是 SDK 调用、服务端集成、CI/CD 自动化部署的合规选择。
方法一:主账号直接获取
登录控制台 → 右上角头像 → 「API访问密钥」→ 点击「创建API密钥」→ 选择类型(API Key 或 Access Key)→ 命名并创建。
方法二:IAM 用户密钥(推荐)
① 进入「IAM 用户管理」→ 新建专用用户(如 deepseek-prod-bot)→ 分配最小必要权限策略;
② 切换至该用户登录 → 进入「API访问密钥」→ 创建 Access Key;
③ 【不要在登录的 IAM 用户界面直接创建密钥,应为每个应用新建独立用户】。
方法三:服务账号模式(企业级)
通过「角色管理」创建服务角色 → 绑定 Trust Policy 允许特定服务代入 → 为角色附加权限策略 → 使用 STS AssumeRole 获取临时凭证(非长效密钥)。