账号与权限
开放平台账号独立于通用 CZUR 用户账号。控制台登录态只用于管理开放平台应用和 API Key;普通 CZUR 用户登录态不能管理开放平台资源。
注册区域和登录态
| 场景 | 说明 |
|---|---|
| 中国大陆 | 使用手机号和短信验证码注册,账号号为 +86 + 手机号。 |
| 其他地区 | 使用邮箱验证码注册,账号号为小写邮箱。 |
| 界面语言 | 控制台按当前站点语言展示本地化文案。 |
应用权限边界
应用是 API Key 的容器。每个应用拥有独立的 appId 和 appKey,API Key 必须归属到某个应用。查询、轮换或吊销 Key 时,服务端会校验应用和 Key 是否属于当前开放平台账号。
API Key 权限边界
| 字段 | 含义 |
|---|---|
licenseMode | online_api_key 使用在线授权模式;offline_api_key 用于离线部署或本地离线能力。 |
hostAuthMode | 宿主授权模式。在线 Key 通常为 none,离线 Key 通常需要本机激活。 |
tier | vip、svip、svip_plus,影响 SDK 权益等级。 |
deviceScope | 设备 VID/PID 白名单。设备列表和打开设备时会按该范围过滤。 |
expiresAt | 过期时间。0 表示不过期。 |
status | ACTIVE 可用,REVOKED 已吊销。 |
在线与离线能力
- 在线授权模式由本地 SDK runtime 负责和授权服务交互,应用侧不需要直接调用授权服务。
- 离线授权模式由本地 SDK runtime 解析 API Key 和离线授权码,不依赖用户登录态。
- 离线设备授权码按机器码生成。每个开放平台账号最多 2 台机器、授权码默认有效 30 天的策略属于体验测试设备授权;更多设备、市场或商业化场景,以及授权数量和有效期调整,请联系成者(CZUR)商务人员。
安全建议
- API Key 明文只展示一次,应保存在服务端、安全配置或本地受保护存储中。
- 不要把 API Key 提交到 Web 前端仓库、日志、截图或公开 issue。
- 轮换 Key 会生成新的
sk-*并吊销旧 Key;客户端应同步更新本地配置。 - 吊销 Key 后,已绑定的 Command WS session 应主动调用
auth.destroy_session并重新创建会话。