API-nycklar
Skapa, rotera, begränsa och skydda API-nycklarna för din arbetsyta.
Översikt
API-nycklar autentiserar dina förfrågningar till ElevenLabs API och spårar användningen mot arbetsytans kvot. Det finns två typer:
- Användar-API-nycklar tillhör en enskild användare och ärver användarens åtkomst till arbetsytans resurser. De passar bra för personlig utveckling och skript, och kan få en utgångstid så att de automatiskt slutar fungera efter en viss tid. Eftersom de är knutna till en person påverkas en användar-API-nyckel om användarens åtkomst ändras eller om personen lämnar arbetsytan. För att skapa personliga API-nycklar krävs en Full Seat.
- Tjänstkonto-API-nycklar tillhör ett tjänstkonto i stället för en enskild person, så de fortsätter fungera oavsett ändringar i enskilda medlemskap. De rekommenderas för backend-system, automatisering och produktionsarbetsbelastningar. Tjänstkonton är tillgängliga för kunder med flera platser och hanteras av arbetsyteadministratörer.
Din API-nyckel är hemlig. Dela den inte med andra och exponera den inte i kod på klientsidan (webbläsare, appar). Mer information om hur du skickar din nyckel med en förfrågan finns i referensen för API-autentisering.
Båda typerna av nycklar kan begränsas på flera sätt:
- Omfattningsbegränsning: begränsa vilka API-slutpunkter nyckeln kan få åtkomst till.
- Kreditkvot: ange en anpassad kreditgräns för att styra användningen.
- IP-tillåtelselista: begränsa nyckeln till specifika IP-adresser eller CIDR-intervall. Se IP-tillåtelselista.
Användar-API-nycklar med utgångstid
Användar-API-nycklar kan få en utgångstid så att de automatiskt slutar fungera efter en viss tid. Detta begränsar perioden då en läckt eller bortglömd nyckel kan användas och passar den korta livslängden för nycklar som är knutna till en enskild person.
Ange en utgångstid när du skapar eller redigerar en nyckel i dina inställningar för personliga API-nycklar. Använd väljaren Upphör efter för att välja en förinställning från 15 minuter till 30 dagar, eller lämna den som Aldrig (standard). Kolumnen Upphör visar när varje nyckel slutar gälla.
När en nyckel har passerat sin utgångstid slutar den autentisera, och förfrågningar som görs med den avvisas med ett 401-fel. Du kan förlänga eller ta bort utgångstiden genom att redigera nyckeln innan den upphör att gälla. Annars roterar du till en ny nyckel.
Utgångstid gäller endast användar-API-nycklar. Tjänstkonto-API-nycklar är avsedda för långvariga backend- och produktionsarbetsbelastningar och upphör därför inte att gälla.
Rotera API-nycklar
När du skapar en ny API-nyckel för att ersätta en som du roterar ut ska du kopiera behörigheterna från den gamla nyckeln till den nya så att ingen åtkomst går förlorad. För tjänstkontonycklar ska du se till att skapa den nya nyckeln för samma tjänstkonto.
Rotation följer samma mönster i båda fallen: skapa en ny nyckel, byt över dina applikationer till den och radera sedan den gamla nyckeln.
Användar-API-nycklar roteras från kontrollpanelen. Öppna dina inställningar för personliga API-nycklar, skapa en ny nyckel och radera den gamla när du har bytt över.
Tjänstkonto-API-nycklar kan roteras från kontrollpanelen eller via API:t:
- I kontrollpanelen klickar du på din profilikon i det övre högra hörnet, väljer Inställningar för arbetsyta och öppnar fliken Tjänstkonton. Skapa en ny nyckel för samma tjänstkonto och radera sedan den gamla när du har bytt över.
- Via API:t skapar du en ny nyckel för samma tjänstkonto och raderar sedan den gamla.
IP-tillåtelselista
Du kan begränsa en API-nyckel så att den bara fungerar från specifika IP-adresser eller CIDR-intervall. Förfrågningar från andra IP-adresser avvisas med ett 403-fel.
Format som stöds
- Enskilda IPv4-adresser (t.ex.
203.0.113.10) - Enskilda IPv6-adresser (t.ex.
2001:db8::1) - CIDR-intervall (t.ex.
203.0.113.0/24)
Du kan lägga till mellan 1 och 100 poster per API-nyckel. IP-adresser utan prefix normaliseras automatiskt till /32 (IPv4) eller /128 (IPv6).
Privata IP-intervall (t.ex. 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) accepteras inte. Endast
offentliga IP-adresser kan läggas till i tillåtelselistan.
Upptäcka läckta nycklar
ElevenLabs deltar i GitHubs partnerprogram för hemlighetsskanning. Om en ElevenLabs API-nyckel checkas in i ett offentligt GitHub-repository meddelar GitHub ElevenLabs och nyckeln inaktiveras automatiskt för att förhindra obehörig användning.
En nyckel som inaktiveras på detta sätt rapporterar disable_reason som exposed_publicly. För att återställa åtkomsten roterar du nyckeln och uppdaterar dina applikationer så att de använder den nya.
Automatisk inaktivering av läckta nycklar gäller endast när inaktivering av tredje part är tillåten för nyckeln. Se Styra vem som kan inaktivera nycklar.
Inaktivera en nyckel själv
Om du tror att en nyckel har komprometterats kan nyckelinnehavaren inaktivera den direkt med slutpunkten Inaktivera API-nyckel. Anropa den med frågeparametern api_key_name=self, som krävs som en uttrycklig bekräftelse på att du avser att inaktivera nyckeln som används för att autentisera förfrågan.
Styra vem som kan inaktivera nycklar
Inställningen third_party_disable_allowed styr om en nyckel kan inaktiveras av innehavaren, antingen via slutpunkten för egen inaktivering eller automatiskt när den läcker offentligt. Som standard är detta aktiverat för icke-Enterprise-planer och inaktiverat för Enterprise-planer.
Ett e-postmeddelande skickas till arbetsytans ägare och nyckelns ägare när en nyckel inaktiveras av en tredje part, antingen automatiskt genom GitHubs hemlighetsskanning eller via slutpunkten för egen inaktivering. Om du själv inaktiverar en nyckel i webbgränssnittet skickas ingen avisering.
Per nyckel: ange third_party_disable_allowed när du skapar eller uppdaterar en tjänstkonto-API-nyckel. Utelämna den för att använda arbetsytans standardvärde, eller skicka clear vid uppdatering för att återställa en enskild nyckel till arbetsytans standardvärde.
För hela arbetsytan: arbetsyteadministratörer kan åsidosätta inställningen för alla nycklar samtidigt med slutpunkten Ange policy för inaktivering av tredje part för arbetsytan:
truetillåter att varje nyckel i arbetsytan inaktiveras av innehavaren.falseförbjuder det för varje nyckel.nulltar bort åsidosättningen för hela arbetsytan, så att varje nyckels eget värde och planens standardvärde åter gäller.