模型权限
决定当前工作区能浏览、能调用哪些模型;可再在 API 密钥 上收窄。账号层开通范围是上限,工作区与 Key 只能更严,不能更宽。
概念(Browse / Call、三层交集):产品概念 · 模型权限
调用报错排查:403 model_not_allowed
| 我想… | 去这里 |
|---|---|
| 打开控制台 | 控制台 · 防护规则 ↗ |
| 改本工作区可用模型 | 下文 配置工作区模型访问 |
| 给某把 Key 再限模型 | API 密钥 · 模型访问 |
| 看目录里有没有权限 | 模型广场 ↗ |
| 理解三层怎么算 | 产品概念 · 模型权限 |
先搞清两件事
| 概念 | 控制台 / API 含义 |
|---|---|
| Browse(浏览) | 能否在模型目录看到模型、详情、价格 |
| Call(调用) | 能否真正发起推理(Chat / Completions 等) |
- 能看不一定能调:常见是工作区开放了浏览,但 Key 未勾选该模型。
- 最终 Call = 账号层 ∩ 工作区层 ∩ API Key 层。
- 用 API Key 调
GET /v1/models时,通常只返回该 Key 能调用的模型。
谁在哪一层配
| 层 | 谁配 | 控制台入口 | 作用 |
|---|---|---|---|
| L1 账号 | 平台 / 商务开通 | 一般不可自助改上限 | 你「最多能开到」的模型天花板 |
| L2 工作区 | 本区 owner / admin | 侧栏 防护规则 → 模型访问 | 本工作区范围;不可超出 L1 |
| L3 API Key | owner / admin | API 密钥 创建或编辑时的 模型访问 | 单 Key 再收窄;不可超出 L2 |
普通 member 不能改防护规则 / Key 的模型范围,只能使用已授权的 Key。
配置工作区模型访问
路径:/account/workspace/{工作区标识}/guardrails
侧栏:防护规则(页面标题为 模型访问)。
说明文案与产品一致:仅影响当前工作区,不能超出账号已开通范围。
- 用工作区切换器切到目标区(含子工作区时,各区可单独配置)。
- 打开 防护规则。
- 选择模式并保存:
| 控制台文案 | 含义 |
|---|---|
| 全量模型支持 | 不额外限制,沿用上层(账号)可用范围 |
| 指定允许列表 | 只开放勾选的系列或模型(可按生文 / 生图等筛选) |
- 保存成功后通常立即生效。
- 需要更细时,再到 API 密钥 为单 Key 设允许列表。
子工作区
子区与顶级可分别配置;子区仍受账号层上限约束。子区更严、顶级更松时,用子区 Key 调不通的模型,换顶级 Key 也可能通——属预期。
在模型目录核对
- 登录后打开 模型广场。
- 列表 / 详情可见 有权限 / 无权限(JWT 会话)。
- 无权限时调用按钮会禁用;API 侧对应
403+model_not_allowed(hidden 模型未授权时常表现为「不存在」)。
常见结果
| 现象 | 常见原因 | 怎么处理 |
|---|---|---|
目录能看到,API 403 model_not_allowed | L3 Key 未授予 Call | 编辑该 Key 的模型访问,或新建一把更宽的 Key |
/v1/models 很少 | Key 只返回可调用模型;或工作区 / Key 用了允许列表 | 核对防护规则与 Key 配置 |
| 子区与顶级不一致 | 各区 L2 不同,或 Key 挂在不同区 | 确认当前 Key 属于哪个 工作区 |
| 账号里「应该有」却怎么配都没有 | L1 未开通 | 联系商务 / 支持开通账号层 |
额度相关 403 | 配额用尽,不是模型权限 | 见 充值与账单 |
更细的 curl 与 entitlement 字段说明见 开发指南 · Key 与模型权限。
推荐做法
| 场景 | 建议 |
|---|---|
| 个人试用 | 工作区用「全量模型支持」,Key 也全量 |
| 生产 Key | 工作区可全量;生产 Key 用指定允许列表,只放线上模型 |
| 外包 / 临时协作 | 单独 子工作区 + 窄允许列表 + 到期吊销 Key |
| 成本敏感团队 | 子区允许列表去掉高价模型,并配合 额度上限 |
常见问题
「防护规则」和「模型权限」是一回事吗?
文档侧栏写「模型权限」;控制台侧栏入口是 防护规则,页内标题是 模型访问。本文说的就是这一页的配置。
member 能改模型访问吗?
不能。需 owner / admin;member 会被从防护规则页送回工作区首页。
改完为什么 Key 还是调不了?
工作区放开后,若 Key 仍是「指定允许列表」且未包含该模型,Call 仍会失败。打开该 Key 的 模型访问 检查,或改为全量。
相关
- 概念:产品概念 · 模型权限
- 排查:Key 与模型权限
- 上一步:成员管理
- 下一步:API 密钥
- 工作区:工作区