Skip to content

模型权限

决定当前工作区能浏览、能调用哪些模型;可再在 API 密钥 上收窄。账号层开通范围是上限,工作区与 Key 只能更严,不能更宽。

概念(Browse / Call、三层交集):产品概念 · 模型权限
调用报错排查:403 model_not_allowed

流程位置

企业级管理:… → 成员管理模型权限API 密钥 → … 完整步骤:控制台概览

我想…去这里
打开控制台控制台 · 防护规则 ↗
改本工作区可用模型下文 配置工作区模型访问
给某把 Key 再限模型API 密钥 · 模型访问
看目录里有没有权限模型广场 ↗
理解三层怎么算产品概念 · 模型权限

先搞清两件事

概念控制台 / API 含义
Browse(浏览)能否在模型目录看到模型、详情、价格
Call(调用)能否真正发起推理(Chat / Completions 等)
  • 能看不一定能调:常见是工作区开放了浏览,但 Key 未勾选该模型。
  • 最终 Call = 账号层 ∩ 工作区层 ∩ API Key 层。
  • API KeyGET /v1/models 时,通常只返回该 Key 能调用的模型。

谁在哪一层配

谁配控制台入口作用
L1 账号平台 / 商务开通一般不可自助改上限你「最多能开到」的模型天花板
L2 工作区本区 owner / admin侧栏 防护规则模型访问本工作区范围;不可超出 L1
L3 API Keyowner / adminAPI 密钥 创建或编辑时的 模型访问单 Key 再收窄;不可超出 L2

普通 member 不能改防护规则 / Key 的模型范围,只能使用已授权的 Key。

配置工作区模型访问

路径:/account/workspace/{工作区标识}/guardrails
侧栏:防护规则(页面标题为 模型访问)。

说明文案与产品一致:仅影响当前工作区,不能超出账号已开通范围。

  1. 用工作区切换器切到目标区(含子工作区时,各区可单独配置)。
  2. 打开 防护规则
  3. 选择模式并保存:
控制台文案含义
全量模型支持不额外限制,沿用上层(账号)可用范围
指定允许列表只开放勾选的系列模型(可按生文 / 生图等筛选)
  1. 保存成功后通常立即生效。
  2. 需要更细时,再到 API 密钥 为单 Key 设允许列表。

子工作区

子区与顶级可分别配置;子区仍受账号层上限约束。子区更严、顶级更松时,用子区 Key 调不通的模型,换顶级 Key 也可能通——属预期。

在模型目录核对

  1. 登录后打开 模型广场
  2. 列表 / 详情可见 有权限 / 无权限(JWT 会话)。
  3. 无权限时调用按钮会禁用;API 侧对应 403 + model_not_allowed(hidden 模型未授权时常表现为「不存在」)。

常见结果

现象常见原因怎么处理
目录能看到,API 403 model_not_allowedL3 Key 未授予 Call编辑该 Key 的模型访问,或新建一把更宽的 Key
/v1/models 很少Key 只返回可调用模型;或工作区 / Key 用了允许列表核对防护规则与 Key 配置
子区与顶级不一致各区 L2 不同,或 Key 挂在不同区确认当前 Key 属于哪个 工作区
账号里「应该有」却怎么配都没有L1 未开通联系商务 / 支持开通账号层
额度相关 403配额用尽,不是模型权限充值与账单

更细的 curl 与 entitlement 字段说明见 开发指南 · Key 与模型权限

推荐做法

场景建议
个人试用工作区用「全量模型支持」,Key 也全量
生产 Key工作区可全量;生产 Key 用指定允许列表,只放线上模型
外包 / 临时协作单独 子工作区 + 窄允许列表 + 到期吊销 Key
成本敏感团队子区允许列表去掉高价模型,并配合 额度上限

常见问题

「防护规则」和「模型权限」是一回事吗?

文档侧栏写「模型权限」;控制台侧栏入口是 防护规则,页内标题是 模型访问。本文说的就是这一页的配置。

member 能改模型访问吗?

不能。需 owner / admin;member 会被从防护规则页送回工作区首页。

改完为什么 Key 还是调不了?

工作区放开后,若 Key 仍是「指定允许列表」且未包含该模型,Call 仍会失败。打开该 Key 的 模型访问 检查,或改为全量。

相关

© Trinity AI