Management Authentication (Русский)
Матрицы областей
Заголовок раздела «Матрицы областей»Области управления API-ключей и области токенов доступа — это разные словари.
Области инструментов MCP — это третий словарь, проверяемый с помощью scopeMatches, а не
любой из функций в таблицах ниже. Рядом:
Три пространства имен областей.
Области токенов доступа (oma_live_…)
Заголовок раздела «Области токенов доступа (oma_live_…)»| Область | Типичные операции |
|---|---|
read |
GET-запросы списка/статуса, которые разрешено видеть токену |
write |
Изменения (создание/обновление/удаление) ниже администратора |
admin |
Полный удаленный CLI / токен подключения (здесь по умолчанию пароль) |
Токен с read не может вызывать маршрут write. Форма сообщения во время выполнения:
Access token scope '<have>' is insufficient; '<need>' required.
Области управления API-ключей
Заголовок раздела «Области управления API-ключей»| Область | Значение |
|---|---|
| (нет) | Только Inference. Маршруты управления возвращают 403. |
manage |
API управления (тот же шлюз, что и ветвь API-ключа requireManagementAuth) |
admin |
Также удовлетворяет hasManageScope (рассматривается как способный к управлению) |
Включите manage для ключа в пользовательском интерфейсе API Keys / API Manager. Не используйте повторно
ключ клиента чата для автоматизации, если вы намеренно не предоставили эту область.
Как создать и отозвать
Заголовок раздела «Как создать и отозвать»Сессия JWT панели управления
Заголовок раздела «Сессия JWT панели управления»- Откройте
/login, войдите, используя пароль администратора (INITIAL_PASSWORDпри первом запуске). - Куки
auth_tokenявляется HttpOnly. Панель управления в браузере использует его автоматически. - Выйдите через
/api/auth/logout. Долгосрочного секрета для копирования нет.
Токен machine-id для CLI
Заголовок раздела «Токен machine-id для CLI»- Запустите
omnirouteна том же хосте, что и сервер (loopback). - CLI создает токен machine-id в
~/.omniroute/(chmod 600). - Это не работает с другой машины. Используйте Access Token для удаленного CLI.
Scoped Access Token (oma_live_…)
Заголовок раздела «Scoped Access Token (oma_live_…)»- Панель управления: Settings → Access Tokens → создать (имя + область). Секрет показывается один раз.
- Или CLI:
omniroute connect <host>(пароль → токен). См. Remote Mode. - Заголовок:
Authorization: Bearer oma_live_… - Отзовите с той же страницы Access Tokens (или удалите контекст CLI).
- Сервер хранит только хеш. Относитесь к открытому тексту как к паролю.
API-ключ с областью действия manage
Заголовок раздела «API-ключ с областью действия manage»- Панель управления: API Manager / API Keys → создать или отредактировать ключ → включить
manage(илиadmin). - Заголовок:
Authorization: Bearer sk-…(фактический префикс ключа). - Отзовите или удалите
manageв том же пользовательском интерфейсе. - Принцип наименьших привилегий для автоматизации, не являющейся CLI: отдавайте предпочтение
readAccess Token для задач только с GET-запросами; используйтеmanageдля API-ключа только тогда, когда вызывающая сторона также должна взаимодействовать с/v1и управлением.
Формат заголовка
Заголовок раздела «Формат заголовка»Authorization: Bearer oma_live_<secret>Authorization: Bearer sk-<secret>Cookie: auth_token=<dashboard-jwt>Не помещайте учетные данные управления в путь URL или строку запроса. Аутентификация управления осуществляется только через заголовок/куки.
Примеры для копирования
Заголовок раздела «Примеры для копирования»Только для чтения (список провайдеров). Используйте read Access Token:
curl -sS "$OMNIROUTE_URL/api/providers" \ -H "Authorization: Bearer oma_live_<read-token>"Изменение (создание подключения провайдера). Используйте write/admin Access Token или
API-ключ с областью действия manage:
curl -sS -X POST "$OMNIROUTE_URL/api/providers" \ -H "Authorization: Bearer oma_live_<write-or-admin-token>" \ -H "Content-Type: application/json" \ -d '{"provider":"openai","apiKey":"<upstream-key>"}'Вывод (не управление). Обычный API-ключ, manage не требуется:
curl -sS "$OMNIROUTE_URL/v1/models" \ -H "Authorization: Bearer sk-<inference-key>"Текущие ошибки выполнения (не выводить секреты)
Заголовок раздела «Текущие ошибки выполнения (не выводить секреты)»| Ситуация | Типичный статус | Сообщение (санировано) |
|---|---|---|
| Нет учетных данных | 401 | Authentication required |
Недействительный/истекший oma_live_… |
401 | Invalid or expired access token |
Действительный API-ключ без manage/admin |
403 | API key lacks 'manage' scope. Enable it in the API Keys dashboard. |
| Недействительный обычный API-ключ на маршруте управления | 403 | Invalid management token |
| Слишком низкая область действия Access Token | 403 | Access token scope '<have>' is insufficient; '<need>' required. |
“Invalid management token” означает, что носитель не был принят в качестве учетных данных для управления. Это не говорит вам, какое семейство токенов следует использовать. Используйте таблицу выше: ключи для вывода требуют область manage; удаленный CLI требует oma_live_…; панель управления использует сессионные куки.
Рекомендуемый выбор с минимальными привилегиями
Заголовок раздела «Рекомендуемый выбор с минимальными привилегиями»| Вызывающий объект | Использование |
|---|---|
| Браузер | Сессия панели управления |
| CLI на хосте сервера | Токен машины |
| CLI на ноутбуке, взаимодействующий с удаленным сервером | oma_live_… из omniroute connect |
| CI / скрипты (только управление) | oma_live_… с наименьшей рабочей областью |
CI, который должен вызывать как /v1, так и /api |
Ключ API с manage или две учетные записи |
HagiCode
HagiCode — агентная среда разработки со структурированными процессами, параллельным выполнением несколькими агентами и интерфейсами Hero Dungeon.
Превращайте идеи в полезное ПО с более умным, быстрым и увлекательным агентным рабочим процессом.

- SmartСтруктурированные процессы превращают намерение в исполнимый путь от идеи до готового изменения.
- EfficientМультиагентные процессы параллельно продвигают исследование, реализацию и проверку.
- FunHero Dungeon делает длительную совместную разработку наглядной и увлекательной.