← Cloudflare AI Gateway / ai-gateway / configuration
BYOK (Store Keys)
Введение
Функция Bring Your Own Keys (BYOK) в Cloudflare AI Gateway позволяет безопасно хранить ключи API ваших провайдеров ИИ прямо в панели управления Cloudflare. Вместо того чтобы указывать ключи API в каждом запросе к моделям ИИ, вы можете настроить их один раз в панели управления и затем ссылаться на них в конфигурации шлюза.
Ключи надёжно хранятся с помощью Secrets Store и обеспечивает:
- Безопасное хранение и снижение риска утечки
- Более простая ротация ключей
- Ограничение скорости запросов, лимит бюджета и другие ограничения с помощью Dynamic Routes
Настройка BYOK
Предварительные требования
- Убедитесь, что ваш шлюз аутентифицированный.
- Убедитесь, что у вас есть соответствующие разрешения чтобы создавать и развертывать секреты в Secrets Store.
Настройте API-ключи
Вы можете настроить BYOK через панель управления или с помощью API.
Dashboard
Когда вы добавляете ключ провайдера через панель управления, AI Gateway автоматически создаёт секрет в Secrets Store и присваивает ему имя.
- Войдите в Панель управления Cloudflare ↗ и выберите свой аккаунт.
- Перейдите в AI > AI Gateway.
- Выберите свой шлюз или создайте новый.
- Перейдите в Ключи провайдера раздел.
- Нажмите Добавить API-ключ.
- Выберите своего провайдера ИИ из раскрывающегося списка.
- Введите ваш API-ключ и при необходимости укажите описание.
- Нажмите Save.
API
Если вы настраиваете BYOK через API, создайте секрет Secrets Store до того, как создавать конфигурацию провайдера. Назовите секрет в следующем формате:
{gateway_id}_{provider_slug}_{alias}Например, для шлюза my-gateway, провайдер anthropic, и псевдоним default, создайте секрет Secrets Store следующим образом:
my-gateway_anthropic_defaultЗатем создайте конфигурацию провайдера с тем же самым provider_slug и alias значения.
secret_id возвращаемый Secrets Store, не используется AI Gateway для поиска во время выполнения, поэтому секреты, созданные через API, должны соответствовать соглашению об именовании.
Обновление ваших приложений
После того как вы настроите свои API-ключи в панели управления:
- Удаляйте API-ключи из кода: удалите все жёстко закодированные API-ключи или переменные окружения.
- Обновление заголовков запроса: Удалите заголовки авторизации провайдера из ваших запросов. Обратите внимание, что вам все равно нужно передавать
cf-aig-authorization. - Проверьте свою интеграцию: Убедитесь, что запросы работают без включения API-ключей.
Пример
При включённом BYOK ваш рабочий процесс меняется следующим образом:
-
Традиционный подход: Включайте API-ключ в заголовок каждого запроса
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \ -H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \ -H "Authorization: Bearer YOUR_OPENAI_API_KEY" \ -H "Content-Type: application/json" \ -d '{"model": "gpt-4", "messages": [...]}' -
подход BYOK: настройте ключ один раз в панели управления и отправляйте запросы, не раскрывая ключи
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \ -H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \ -H "Content-Type: application/json" \ -d '{"model": "gpt-4", "messages": [...]}'
Управление API-ключами
Просмотр настроенных ключей
В панели управления AI Gateway вы можете:
- Просмотр всех настроенных API-ключей по провайдерам
- Узнайте, когда каждый ключ использовался в последний раз
- Проверьте статус каждого ключа (активен, истёк, недействителен)
Ротация ключей
Чтобы выполнить ротацию API-ключа:
- Создайте новый API-ключ у своего AI-провайдера
- В панели управления Cloudflare отредактируйте существующую запись ключа
- Замените старый ключ новым
- Сохраните изменения
Приложения сразу же начнут использовать новый ключ без изменений кода и простоя.
Отзыв доступа
Чтобы удалить API-ключ:
- В панели управления AI Gateway найдите ключ, который нужно удалить
- Нажмите Удалить кнопку
- Подтвердите удаление
Несколько ключей для одного провайдера
AI Gateway поддерживает хранение нескольких API-ключей для одного провайдера. Это позволяет:
- Используйте разные ключи для разных сценариев использования (например, для разработки и продакшн-среды)
- Постепенно переключайтесь между ключами при ротации
Алиасы ключей
Каждому API-ключу можно назначить алиас для идентификации. При добавлении ключа вы можете указать собственный алиас, либо система будет использовать default в качестве псевдонима.
При отправке запросов AI Gateway использует ключ с default псевдоним по умолчанию. Чтобы использовать другой ключ, включите cf-aig-byok-alias заголовок с псевдонимом нужного вам ключа.
Пример: использование определённого алиаса ключа
Если у вас настроено несколько ключей OpenAI с разными алиасами (например, default, production, а также testing), вы можете указать, какой из них использовать:
# Uses the key with alias "default" (no header needed)
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'# Uses the key with alias "production"
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H 'cf-aig-byok-alias: production' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'# Uses the key with alias "testing"
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H 'cf-aig-byok-alias: testing' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'