BEEOS CLOUD / DEVELOPER REFERENCE
认证与所有权
区分 Cloud 服务端 Key、运行时身份和应用会话
三种独立凭证
| 凭证 | 使用方 | 目标 |
|---|---|---|
bsk_ 服务端 Key | 产品后端 | 当前环境的 Cloud Server API URL |
| 运行时 token | 智能体进程 | Agent 网关和 Message Service |
| 产品会话 | 产品前端 | 产品后端及其用户事件通道 |
| 按用途限定的描述符 | 产品前端 | 仅限指定数据端点,且受范围与期限约束 |
服务端 SDK 设置 Authorization: Bearer <bsk_ key>;要求幂等键的修改方法还设置 Idempotency-Key。带版本的更新通过资源版本设置 If-Match。服务端 Key 应保存在后端密钥存储中。
使用 cloud.withExternalUser(id)(Python:with_external_user;Go:WithExternalUser)限定用户范围,SDK 自动设置 X-BeeOS-External-User-ID。产品后端负责真实用户账号及其到应用内不透明 ID 的映射;Cloud 用此 ID 限定请求和会话范围,不接管产品用户目录。Cloud Server API 已注册客户端会话的签发、刷新、撤销,以及外部用户数据删除路由。这些操作通过 SDK 的强类型 identity 方法调用。浏览器不应拿到服务端 Key。
Harness SDK 设置 Authorization、X-BeeOS-Instance-ID 和 X-BeeOS-Agent-ID。产品后端认证并授权自己的用户,签发或获取按用途限定的描述符,再交给前端连接指定数据端点。产品事件仍走产品后端自己管理的用户实时通道。参阅安全与所有权和产品前端集成。
Important:
bsk_Key 只保留在产品后端。浏览器或移动端代码不得保存服务端 Key 或智能体运行时 token。
BeeOS Cloud返回文档首页