Skip to main content
Credentials

创建 Credential

Forward Credentials API 接口说明。

描述

在指定 Vault 下创建 Credential;敏感认证字段不会在响应中回显。

路径

POST /api/v1/forward/vaults/{id}/credentials

请求头

头部必选说明
AuthorizationBearer <PAT 或 SAT>
Idempotency-Key可选创建请求幂等键。相同 key 只能用于相同请求。
Content-Typeapplication/json

路径参数

参数类型必选说明
idstringVault ID。

查询参数

参数类型必选说明
identity_idstring仅在操作 Identity 归属资源时使用,非必填;PAT 场景可显式传入,未传时为管理员视角;SAT 场景请签发 Identity 维度凭证且不要显式携带该参数,否则返回 HTTP 400(详见 Identity 归属)。

请求体

字段类型必选说明
authobjectCredential 认证信息,支持 static_bearermcp_oauthenvironment_variable;响应只返回脱敏后的非密文字段。
metadataobject元数据对象;created_by 为保留字段,不可传入(传入返回 400)。

auth 字段

static_bearer
字段类型必选说明
typestring固定为 static_bearer
mcp_server_urlstringMCP Server URL。
tokenstringBearer token,仅写入,响应不回显。
mcp_oauth
字段类型必选说明
typestring固定为 mcp_oauth
mcp_server_urlstringMCP Server URL。
access_tokenstringOAuth access token,仅写入,响应不回显。
expires_atstringAccess token 过期时间,RFC 3339 格式。
refreshobjectOAuth 刷新配置,其中的密文字段不会在响应中回显。
environment_variable
字段类型必选说明
typestring固定为 environment_variable
secret_namestring环境变量名,必须匹配 [A-Za-z_][A-Za-z0-9_]*
secret_valuestring环境变量值,仅写入,响应不回显。
auth.protocol 不是 Forward Credential 请求字段,传入不会生效。

示例请求

{
  "auth": {
    "type": "static_bearer",
    "mcp_server_url": "https://mcp.example.com",
    "token": "secret_token"
  },
  "metadata": {
    "source": "console"
  }
}

示例响应

HTTP 201 Created
{
  "id": "vcred_xxx",
  "type": "vault_credential",
  "vault_id": "vault_xxx",
  "auth": {
    "type": "static_bearer",
    "mcp_server_url": "https://mcp.example.com"
  },
  "display_name": "",
  "metadata": {
    "source": "console"
  },
  "created_at": "2026-07-23T10:00:00Z",
  "updated_at": "2026-07-23T10:00:00Z"
}

响应字段解释

字段类型说明
idstringCredential ID。
typestring固定为 vault_credential
vault_idstring所属 Vault ID。
authobject脱敏后的认证信息。
display_namestring当前固定为空字符串。
metadataobjectCredential 元数据。
created_atstring创建时间,RFC 3339 格式。
updated_atstring最后更新时间,RFC 3339 格式。

错误码

HTTPtype触发条件
400invalid_request_error请求体、路径参数或查询参数非法;或 SAT 携带了 identity_id
400invalid_request_error传入保留键 created_by 时,messagemetadata key "created_by" is reserved,可据此定位到具体字段。
401authentication_error缺少或无效的认证令牌。
403permission_error未指定 identity_id 的 PAT、Admin SAT 发生 Vault Owner mismatch,或当前调用方存在其他权限不足。
404not_found_errorVault 不存在或不可见;或 identity_id 无效、已禁用、不属于当前调用方;或该资源不属于当前 Identity 归属。
409conflict_error资源状态、引用关系或幂等键冲突。
500/502/503api_errorForward 或依赖服务失败。