Claves de API
Descripción general
Las claves de API autentican tus solicitudes a la API de ElevenLabs y registran el uso en relación con la cuota de tu espacio de trabajo. Hay dos tipos:
- Las claves de API de usuario pertenecen a un usuario concreto y heredan el acceso de este a los recursos del espacio de trabajo. Son adecuadas para desarrollo personal y scripts, y pueden tener una caducidad para que dejen de funcionar automáticamente tras un periodo determinado. Como están vinculadas a una persona, una clave de API de usuario se ve afectada si cambia el acceso de ese usuario o si abandona el espacio de trabajo. Para crear claves de API personales necesitas un Asiento completo.
- Las claves de API de cuentas de servicio pertenecen a una cuenta de servicio en lugar de a una persona, por lo que siguen funcionando independientemente de los cambios en las membresías individuales. Se recomiendan para sistemas backend, automatización y cargas de trabajo de producción. Las cuentas de servicio están disponibles para clientes con varios asientos y las gestionan los administradores del espacio de trabajo.
Tu clave de API es secreta. No la compartas con otras personas ni la expongas en código del lado del cliente (navegadores, apps). Para saber cómo enviar tu clave con una solicitud, consulta la referencia de Autenticación de la API.
Puedes restringir ambos tipos de claves de varias formas:
- Restricción de alcance: limita a qué rutas de API puede acceder la clave.
- Cuota de créditos: establece un límite de créditos personalizado para controlar el uso.
- Lista de IP permitidas: restringe la clave a direcciones IP o rangos CIDR específicos. Consulta Lista de IP permitidas.
Claves de API de usuario con caducidad
Puedes establecer una fecha de caducidad para las claves de API de usuario, de modo que dejen de funcionar automáticamente tras un periodo determinado. Esto limita el periodo durante el que se puede utilizar una clave filtrada u olvidada y se adapta a la naturaleza temporal de las claves vinculadas a una persona.
Establece una caducidad al crear o editar una clave desde tu configuración de claves de API personales. Usa el selector Caduca después de para elegir un ajuste predefinido de entre 15 minutos y 30 días, o déjalo en Nunca (el valor predeterminado). La columna Caduca muestra cuándo vencerá cada clave.
Cuando una clave supera su fecha de caducidad, deja de autenticar y las solicitudes realizadas con ella se rechazan con un error 401. Puedes ampliar o eliminar la caducidad editando la clave antes de que venza; de lo contrario, rótala para obtener una nueva.
La caducidad solo se aplica a las claves de API de usuario. Las claves de API de cuentas de servicio están pensadas para cargas de trabajo de backend y producción de larga duración, por lo que no caducan.
Rotación de claves de API
Al crear una clave de API nueva para sustituir otra que estás rotando, copia los permisos de la clave anterior a la nueva para no perder ningún acceso. Para las claves de cuentas de servicio, asegúrate de crear la nueva clave para la misma cuenta de servicio.
La rotación sigue el mismo patrón en ambos casos: crea una clave nueva, cambia tus aplicaciones para que la usen y, después, elimina la clave antigua.
Las claves de API de usuario se rotan desde el panel de control. Abre tu configuración de claves de API personales, crea una clave nueva y elimina la antigua cuando hayas realizado el cambio.
Las claves de API de cuentas de servicio se pueden rotar desde el panel de control o mediante la API:
- En el panel de control, haz clic en el icono de tu perfil en la esquina superior derecha, selecciona Configuración del espacio de trabajo y abre la pestaña Cuentas de servicio. Crea una clave nueva para la misma cuenta de servicio y elimina la antigua cuando hayas realizado el cambio.
- Mediante la API, crea una clave nueva para la misma cuenta de servicio y, después, elimina la antigua.
Lista de IP permitidas
Puedes restringir una clave de API para que solo funcione desde direcciones IP o rangos CIDR específicos. Las solicitudes realizadas desde cualquier otra IP se rechazarán con un error 403.
Formatos compatibles
- Direcciones IPv4 individuales (p. ej.,
203.0.113.10) - Direcciones IPv6 individuales (p. ej.,
2001:db8::1) - Rangos CIDR (p. ej.,
203.0.113.0/24)
Puedes añadir entre 1 y 100 entradas por clave de API. Las direcciones IP sin prefijo se normalizan automáticamente a /32 (IPv4) o /128 (IPv6).
No se aceptan rangos de IP privadas (p. ej., 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16). Solo
se pueden incluir IP públicas en la lista de permitidas.
Detección de claves filtradas
ElevenLabs participa en el programa de socios de escaneo de secretos de GitHub. Si se confirma una clave de API de ElevenLabs en un repositorio público de GitHub, GitHub notifica a ElevenLabs y la clave se desactiva automáticamente para evitar usos no autorizados.
Una clave desactivada de esta manera muestra exposed_publicly como disable_reason. Para restaurar el acceso, rota la clave y actualiza tus aplicaciones para usar la nueva.
La desactivación automática de claves filtradas solo se aplica cuando se permite la desactivación por terceros para la clave. Consulta Controlar quién puede desactivar claves.
Desactivar una clave por cuenta propia
Si crees que una clave se ha visto comprometida, su titular puede desactivarla directamente mediante la ruta Desactivar clave de API. Llámala con el parámetro de consulta api_key_name=self, que es necesario como confirmación explícita de que quieres desactivar la clave utilizada para autenticar la solicitud.
Controlar quién puede desactivar claves
La configuración third_party_disable_allowed controla si una clave puede ser desactivada por su titular, ya sea mediante la ruta de autodesactivación o automáticamente si se filtra públicamente. De forma predeterminada, está activada en los planes que no son Enterprise y desactivada en los planes Enterprise.
Se envía un correo de notificación al propietario del espacio de trabajo y al propietario de la clave cuando una clave es desactivada por un tercero, ya sea automáticamente mediante el escaneo de secretos de GitHub o mediante la ruta de autodesactivación. Desactivar tú mismo una clave en la interfaz web no envía ninguna notificación.
Por clave: establece third_party_disable_allowed al crear o actualizar una clave de API de cuenta de servicio. Omítelo para usar el valor predeterminado del espacio de trabajo, o pasa clear al actualizar para restablecer una clave individual al valor predeterminado del espacio de trabajo.
Para todo el espacio de trabajo: los administradores del espacio de trabajo pueden anular la configuración de todas las claves a la vez mediante la ruta Establecer la política de desactivación por terceros del espacio de trabajo:
truepermite que el titular desactive todas las claves del espacio de trabajo.falselo prohíbe para todas las claves.nullelimina la anulación para todo el espacio de trabajo, por lo que vuelven a aplicarse el valor de cada clave y el valor predeterminado del plan.