認証
すべての Model Gate API リクエストを 1 つの運用 API キーで認証します。
認証
Model Gate プロダクション キーは次で始まります mg_live_。同じキーが OpenAI 互換リクエストと Anthropic 互換リクエストで機能します。
OpenAI互換ヘッダー
Authorization: Bearer mg_live_...
Content-Type: application/json
このフォームを使用して、 /v1/chat/completions、 /v1/responses、 /v1/embeddings、 /v1/images/generations、 /v1/models、 そして /v1/balance。
Anthropic 互換ヘッダー
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
このフォームを使用して、 /v1/messages そして /v1/messages/count_tokens。ベアラー認証も受け付けます。
リクエスト例
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
応答例
{
"object": "list",
"data": []
}
未認証のエンドポイント
サービス正常性エンドポイントのみが認証されていません。
GET /health
GET /health/live
GET /health/ready
インタラクティブなブラウザセッション
Model Gate アカウント パネルは、Model API キーとは別のサーバー側ブラウザ セッションを使用します。デフォルトでは、認証されたブラウザセッションは次の時間に期限切れになります。 認証されたアクティビティがなければ 12 時間 またはその後 合計7日間、どちらか先に来るもの。ブラウザの Cookie 自体はセッション Cookie のままであるため、ブラウザを閉じるとブラウザの動作によっては早く終了する場合があります。
認証の有効期限が切れた後もアカウント パネル ページが開いている場合、AJAX アクションは HTTP を返します。 401 コードを含む JSON authentication_required そしてパネルには セッションが期限切れになりました ログイン ページを JSON として扱う代わりにプロンプトを表示します。古いページ/CSRF トークンが HTTP を返す 419 コードを含む JSON csrf_expired そしてページの更新を要求します。支払いの初期化を含む失敗した変更は、サインインまたは更新後に自動的に再生されることはありません。
アカウントとIPのセキュリティ
認証されたプロファイルでは、WinAuth または別の互換性のある認証システムを使用した TOTP 2 要素認証を有効にすることができます。ビジネス組織では、すべてのメンバーに TOTP が必要な場合があります。この要件は、ビジネス組織ではデフォルトで有効になっています。完了した 2 要素チャレンジは、現在のブラウザ セッションに記録されます。 TOTP が有効になっている場合、認証情報の作成/公開/ローテーション、セキュリティ ポリシーの変更、セキュリティ シークレットの再生成などの機密性の高いアカウント アクションには、最新の 2 要素証明が必要です。現在の製品ウィンドウは 15 分です。
TOTP を有効にすると、10 個のワンタイム リカバリ コードが作成されます。完全な値は生成時にのみ表示されます。 Model Gate はハッシュのみを保存し、使用後にコードをアトミックに消費します。リカバリ コードを再生成すると、古い未使用のコードが無効になります。 TOTP 登録では、アカウントに現在のパスワードがある場合は現在のパスワード、またはパスワードなしアカウントの場合は最近のプライマリ OAuth/Telegram 認証が必要です。パスワードの変更、TOTP の有効化/無効化/リセット、ログイン セキュリティ ポリシーの変更により、古いブラウザ セッションが取り消されます。管理者およびビジネスオーナー/管理者ユーザーは、回復が必要な場合に管理対象ユーザーの TOTP をリセットできます。これをリセットすると、ターゲットのブラウザー セッションがサインアウトされますが、モデル API 資格情報は取り消されません。
プロフィール紹介 認証アプリ (TOTP) そして IP許可リスト 個別のセキュリティ制御として。最初の認証システムの登録では、通常のサーバー側 POST フォールバックを維持しながら、モーダルが開き、AJAX によるセットアップ/確認が完了します。ログイン/API 許可リストは別のモーダルで編集され、同じ最近の 2FA ステップアップ ポリシーの後に AJAX で保存されます。
このプロファイルは、個別のログインおよび API IP 許可リストもサポートしています。ルールは正確な IPv4/IPv6 アドレスまたは CIDR プレフィックスです。空のリストは制限がないことを意味します。ビジネスオーナー/管理者は、組織全体のログインおよび API 許可リストを追加で定義できます。個人 API ルールと組織 API ルールの両方が存在する場合、リクエスト ソースは両方に一致する必要があります。 API IP ポリシーによって拒否されたリクエストは HTTP を返します 403 コード付き ip_not_allowed ここで、互換性応答形式はエラー コードを公開します。
ビジネス資格情報の場合、会社所有者が請求所有者のままですが、各資格情報には資格情報ユーザー (プリンシパル) が記録されます。プリンシパルのアクティブ ステータス、個人 API IP 許可リスト、およびユーザー RPM/同時実行制限がそのキーに適用されます。会社のバランス/価格設定および組織の API IP ポリシーは引き続き会社を対象とします。従業員の資格情報はアクティブなグループに割り当てる必要があり、実行可能なビジネス権限 (admin または developer、組織の所有者/管理者権限も受け入れられます)。 billing そして viewer グループ権限ではモデル API トラフィックは実行されません。
グループ管理者はそのグループ内のキーを管理できますが、別の資格情報プリンシパルに発行されたシークレットを公開したりローテーションしたりすることはできません。プリンシパル自身と組織の所有者/管理者は、その資格情報のシークレットにアクセスできます。 9.6.2 より前に所有者とプリンシパルのシークレットが従業員と共有されていた場合は、それをローテーションし、専用の従業員とプリンシパルの資格情報を発行して、従業員ごとの信頼できる取り消し/IP 動作を取得します。
TOTP は、対話型サインインと人間のアカウントの機密性の高い操作を保護します。パスワード、OAuth、および Telegram サインインはすべて同じ 2 要素ポリシーを使用します。リカバリ コードは、サインインまたはステップアップのために TOTP の代わりに 1 回だけ使用できます。 TOTP が登録されている場合、機密性の高い Telegram コマンドには 2 番目の要素が必要であり、送信されたコードは永続的な Telegram 更新/会話ストレージから編集されます。モデル API リクエストは次のことを行います ない TOTP コードのプロンプトまたは TOTP コードの検証: すでに発行されたキーは、キーの状態、資格情報プリンシパルのステータス/権限、有効な IP ホワイトリスト、および実行時間/請求制限によって承認されます。
- キーを環境変数またはシークレット マネージャーに保存します。
- キーを Git にコミットしないでください。
- プロジェクトまたは外部ユーザーごとに個別のキーを使用します。
- 侵害されたキーを直ちに凍結またはローテーションします。
- モデル API キーのシークレットは、作成時またはローテーション時にのみ表示されます。
- Partner API ベアラー トークンも生成/ローテーション時にのみ表示され、Model Gate によってハッシュのみで保存されます。
- コールバック署名シークレットは生成/ローテーション時にのみ表示され、保存時には暗号化されます。コピーをシークレットマネージャーに保存します。
- API IP ホワイトリストを有効にする場合は、Model Gate を呼び出す可能性のあるすべてのアウトバウンド NAT/出力アドレスを含めます。