如何在 OpenWork Cloud 用 Bring your Own Keys 集中管理团队模型访问?
【免费下载链接】openworkThe open-source alternative to Claude Cowork (powered by opencode)项目地址: https://gitcode.com/GitHub_Trending/ope/openwork
团队里每个人各自往桌面应用里粘贴 API key、各自维护模型列表,是模型访问管理最常见的失控点。OpenWork Cloud 的Models > Bring your Own Keys流程让你把凭证、模型列表和访问规则在组织侧统一配置一次,再让桌面工作区(workspace)通过Settings > Cloud Providers一键导入,之后由组织集中更新或下线。本文覆盖这条从 Cloud 控制台到桌面应用的完整路径。
前提条件(对应 Get started with OpenWork Cloud):
- 已在 OpenWork Cloud 创建或加入一个组织;
- 桌面应用已完成
Settings > Account > Sign in登录,并在Settings > Account中选择了组织。
没有组织登录的桌面应用无法执行后面的Active org选择和导入操作。
在 OpenWork Cloud 创建 BYOK provider
按 Adding a managed LLM provider 的步骤操作:
- 在 Cloud 控制台打开
Models > Bring your Own Keys。 - 点击
Add Provider。 - 保持
Catalog provider选项——这是目录内 provider 的路径;如果目标 provider 不在目录里,走 Adding a custom LLM provider 的Custom provider表单,不是本文主路径。 - 在
Provider中选择 provider。 - 勾选组织要暴露(expose)的模型。
- 粘贴共享的
API key / credential。 - 选择
People access和/或Team access,决定哪些成员或团队能拿到这个 provider。 - 点击
Create Provider。
第 6 步的凭证是组织级共享凭证,成员拿到的就是这个 key;如果你的网关(例如 LiteLLM)为每个成员签发独立虚拟 key,文档另有 per-member 凭证绑定方案,见文末「可选分支」。
导入到桌面应用
provider 创建后,还需要让桌面工作区拿到它:
- 打开
Settings > Cloud Providers。 - 选择正确的
Active org。 - 在
Cloud providers下方点击Import。 - OpenWork 提示时重载(reload)工作区。
文档明确了一个前置条件:provider 必须已经存有组织凭证(stored org credential),桌面应用才能导入它。如果导入时提示失败,先回到 Cloud 控制台确认该 provider 的API key / credential是否已保存,而不是反复重试导入。
导入成功后 OpenWork 会做两件事:把导入的 provider 写入工作区的opencode.jsonc,并为该工作区保存组织凭证。这就是导入结果的核对方式:重载后打开工作区的opencode.jsonc,确认 provider 配置已写入。
后续更新与下线
provider 生命周期管理同样在 Cloud 侧发起:
- 在 OpenWork Cloud 修改了模型或访问规则后,在桌面应用对同一 provider 使用
Sync,本地配置才会跟上新值; Remove表示停止从该工作区管理这个已导入的 provider;- 如果 provider 在 Cloud 侧被删除,桌面应用会显示
Removed from cloud,此时可以Uninstall本地配置。
所以“Cloud 里删了 key 成员还能用”这种情况不会发生:删除后桌面侧会显式标记出来,而不是静默保留可用凭证。
边界与可选分支
- 一次性本地使用:如果只是自己用、不涉及团队共享,不需要建 Cloud provider,直接在桌面工作区按 Add a custom LLM 修改工作区
.config/opencode/opencode.json即可。Cloud provider 适用于需要组织或团队共享的配置。 - provider 不在目录中:在
Add Provider时切到Custom provider,填写Base URL(OpenAI 兼容端点)与Model IDs,或展开Advanced: edit as JSON提供 models.dev 风格定义;JSON 必须包含id、name、npm、env、models,且至少有一个环境变量和一个模型。 - 每人一个凭证:外部网关按成员签发独立 key 时,可以用
credentialMode: "per_member"创建 provider,并通过PUT /v1/llm-providers/:id/my-credential、GET /v1/llm-providers/:id/connect等 API 为成员绑定 write-only 凭证;可运行的 LiteLLM 示例在仓库 examples/litellm-per-member-keys 中,详见 Per-member LLM credentials。该方案是 API 集成模式,需要自建 provisioner,不在本文主路径内。
【免费下载链接】openworkThe open-source alternative to Claude Cowork (powered by opencode)项目地址: https://gitcode.com/GitHub_Trending/ope/openwork
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考