主题
火山引擎获取API秘钥
yunplus 需要调用火山引擎 OpenAPI 才能自动更新安全组白名单、完成 DNS 验证、部署证书到 CDN。这些都要用火山引擎的访问密钥来签名,所以第一步是拿到一对 AccessKeyID / SecurityKey。
火山引擎的叫法和 yunplus 表单的对应关系
火山引擎控制台里把这对密钥称为 Access Key ID 和 Secret Access Key,和 yunplus 表单的对应关系是:
| yunplus 表单字段 | 火山引擎控制台里的名称 |
|---|---|
| AccessKeyID | Access Key ID,以 AKLT 开头 |
| SecurityKey | Secret Access Key,创建时只显示一次 |
操作步骤
登录火山引擎控制台。未实名认证的账号无法调用 OpenAPI,先完成实名认证。
点击右上角头像,选择「API 访问密钥」,或直接访问访问密钥管理页。
点击「新建密钥」,通过手机验证后会弹出密钥对。Access Key ID 以
AKLT开头,Secret Access Key 是一串 Base64 编码的随机字符,末尾可能带==。立即把 Secret Access Key 复制保存。弹窗关闭后无法再查看,只能删掉重建。
回到 yunplus 的 访问秘钥 页面,选择「火山引擎」,把两个值填进去保存。
复制时注意末尾的等号
火山引擎的 Secret Access Key 是 Base64 字符串,末尾常带一个或两个 =,这是密钥的一部分,不能漏掉。手动选中复制时很容易漏掉最后一个字符,建议用控制台提供的复制按钮。
推荐用子用户而不是主账号
火山引擎的权限系统叫访问控制 IAM。主账号密钥拥有全部权限,生产环境建议:
- 进入访问控制 IAM →「用户」→「新建用户」。
- 访问方式勾选「编程访问」,创建后在用户详情的「密钥」标签里生成 Access Key。
- 在「权限」标签里按用途绑定策略。
各功能需要的权限
| yunplus 功能 | 需要的策略 |
|---|---|
| 安全组 IP 白名单 | VPCFullAccess |
| DNS 自动验证 / 域名解析管理 | DNSFullAccess |
| 证书部署到 CDN | CDNFullAccess |
| 证书部署到 TOS | TOSFullAccess |
| 上传证书到证书中心 | CertificateCenterFullAccess |
权限不够时的表现
任务不会在保存时报错,而是在执行阶段失败。到对应功能的执行日志里看,火山引擎的权限错误一般是 AccessDenied 或者提示当前身份没有某个 Action 的权限,错误信息里会直接写出缺少哪个 Action,按提示补对应策略即可。
