文档开始

BEEOS CLOUD / DEVELOPER REFERENCE

认证与所有权

区分 Cloud 服务端 Key、运行时身份和应用会话

三种独立凭证

凭证使用方目标
bsk_ 服务端 Key产品后端当前环境的 Cloud Server API URL
运行时 token智能体进程Agent 网关和 Message Service
产品会话产品前端产品后端及其用户事件通道
按用途限定的描述符产品前端仅限指定数据端点,且受范围与期限约束

服务端 SDK 设置 Authorization: Bearer <bsk_ key>;要求幂等键的修改方法还设置 Idempotency-Key。带版本的更新通过资源版本设置 If-Match。服务端 Key 应保存在后端密钥存储中。

使用 cloud.withExternalUser(id)(Python:with_external_user;Go:WithExternalUser)限定用户范围,SDK 自动设置 X-BeeOS-External-User-ID。产品后端负责真实用户账号及其到应用内不透明 ID 的映射;Cloud 用此 ID 限定请求和会话范围,不接管产品用户目录。Cloud Server API 已注册客户端会话的签发、刷新、撤销,以及外部用户数据删除路由。这些操作通过 SDK 的强类型 identity 方法调用。浏览器不应拿到服务端 Key。

Harness SDK 设置 Authorization、X-BeeOS-Instance-ID 和 X-BeeOS-Agent-ID。产品后端认证并授权自己的用户,签发或获取按用途限定的描述符,再交给前端连接指定数据端点。产品事件仍走产品后端自己管理的用户实时通道。参阅安全与所有权和产品前端集成。

Important: bsk_ Key 只保留在产品后端。浏览器或移动端代码不得保存服务端 Key 或智能体运行时 token。