创建 Vault
添加凭据
POST /v1/vaults/:vaultId/credentials 创建凭据。auth 是按 type 区分的鉴权对象,支持五种类型:在创建会话时引用
创建会话时传 vault_ids(最多 20 个、不重复,顺序即匹配优先级)。MCP 凭据按 mcp_server_url 与 Agent 声明的服务器 URL 匹配;无匹配凭据的服务器以未认证方式连接。详见连接 MCP。验证 MCP OAuth
不必等到会话里才发现凭据失效。mcp_oauth_validate 会向目标服务器发起 MCP initialize 探测:轮换凭据
POST /v1/vaults/:vaultId/credentials/:credentialId 做部分更新:提供的 secret 被替换,省略的 secret 保留。身份字段(mcp_server_url / host / secret_name,以及 refresh 的 token_endpoint / client_id / resource)不可变,更新时必须省略——要换目标就新建一条凭据。凭据生命周期与其他操作
读取接口只返回非敏感字段:凭据的 token / secret / client_secret 永不回显;OAuth 凭据回显 expires_at 与不含秘密值的 refresh 配置。
安全边界
- 密钥只写不读:创建和轮换时提交的 token / secret 不会出现在任何 API 响应里。
- Agent 与沙箱拿不到凭据原文;MCP 与 HTTPS 出站由平台侧注入,不进入提示词或进程环境。
- environment_variable 类型会按你声明的 networking 限制出站主机,见上文。
- 会话创建前可用 mcp_oauth_validate 探测 MCP OAuth 是否仍有效,不必等到会话里才发现失败。
下一步
连接 MCP
凭据与 MCP 服务器的匹配规则
创建会话
vault_ids 的使用
本页对应 OpenAPI
Vault:凭据创建、轮换、验证 MCP OAuth