三种模式对比
模式一:团队系统集成(推荐)
接入方通过一个团队大账号接入。根据是否需要平台帮助隔离最终用户,选择 Owner 模式或虚拟账号模式;两者使用同一组团队 AK/SK 和成员 Token 接口。Owner 大账号模式
不需要平台区分最终用户时,查询团队成员列表中role=owner 的 Owner member_id,再为该成员签发短期 Token。后续项目、生成和发布均归属于团队 Owner,接入方自行保存业务对象与 project_id 的映射并负责最终用户授权。
虚拟账号隔离模式
需要 Meoo 识别接入方最终用户时,为每个外部用户创建团队托管成员。虚拟账号不需要真实手机号、邮箱或登录过程。- Owner 和虚拟成员都使用 Meoo 持久化的随机
member_id;不要用user_id + tenant_id自行拼接。 - 团队 AK/SK 只能调用
/open/v1/team/members/**,不能直接调用业务 API。 - 成员 Token 无 Refresh Token;到期后由可信服务端使用 AK/SK 重新签发。
- 冻结成员或撤销团队凭证后,已有成员 Token 立即失效。
- Owner 模式不提供最终用户隔离;所有调用共享 Owner 身份。
- 虚拟成员模式提供成员级资源归属、权限和审计隔离,但接入方仍须校验自身用户对业务对象的访问权。
模式二:用户 API Key(仅限个人测试)
适用于个人测试、临时调试和用户自己的 CLI。用户在前端“设置 → API 密钥”创建meoo_ak_,选择最小 Scope,并保存在本人的可信环境:
- API Key 代表创建它的主账号,不能通过请求参数切换用户。
- 所有项目、生成和发布均归属于该账号;接入方保存业务对象与
project_id的映射并完成用户授权。 - API Key 不能交给普通最终用户;若要交给执行器,只签发范围更小的项目级 Key。
- API Key 无 Refresh;到期或撤销后创建新 Key。
模式三:OAuth 授权
适用于第三方产品让已有 Meoo 用户登录并明确授权。请联系 Meoo 创建 Web/服务端应用,登记精确回调地址、允许账号版本和 Scope,获取client_id 与 Client Secret。
Authorization Code + PKCE S256
state 和 code_verifier 逐次生成并在服务端校验;Authorization Code 一次有效,有效期 5 分钟。
openid。openid 只在当前 Client 内稳定,用于账号关联,不作为资源 API 参数。
Refresh Token 每次使用都会轮换,接入方必须原子保存新值;旧 Token 重放会吊销整个 Token Family。可通过 POST /oauth/revoke 主动吊销。
Scope 选择
完整 Scope、可分配范围和接口对应关系见 API 目录。无论哪种模式,都只申请本次流程所需的最小权限。
凭证安全统一要求
- API Key、团队 AK/SK、Client Secret、Refresh Token 只能保存在可信服务端。
- Access Token 和成员短期 Token 也不应写入 URL、日志、前端持久存储或构建产物。
- 测试与生产使用不同凭证;轮换时允许短暂双凭证并行,再撤销旧凭证。
- 收到
401时重新获取或轮换凭证;收到403时检查身份、租户、资源归属和 Scope,不要盲目重试。

