API 密钥和预签名访问
在 rrweb Cloud 仪表板中管理你的凭据。
| 凭据 | 可运行位置 | 能力 |
|---|---|---|
公开写入密钥(public_key_rr_*) | 浏览器或服务器 | 创建录制、摄取事件,并附加浏览器可见的元数据 |
私有 API 密钥(secret_key_rr_*) | 仅限受信服务器 | 完整的读写权限,包括摄取、元数据、检索和预签名访问 |
| 预签名 URL/令牌 | 针对单个限定资源的不受信查看者 | 在过期前读取已签名的录制资源 |
公开写入密钥是浏览器摄取的推荐凭据。私有 API 密钥拥有完整的读写权限,是供受信服务器使用的服务器机密。它更大的影响范围使得严格的存储和轮换尤为重要:绝不要在浏览器代码中暴露私有 API 密钥。 对于回放查看者、播放器、截图或其他不受信的消费方,请使用限定范围的预签名 URL/令牌。
公开写入密钥有什么用?
公开写入密钥(public_key_rr_*)可以安全地暴露在浏览器代码中,能够创建录制、摄取事件并附加浏览器可见的元数据,但无法读取录制。
它被设计为可以在浏览器代码中可见,也可以由服务器端录制器使用。
使用它可以:
- 通过摄取 rrweb 事件创建录制;
- 流式或批量写入事件;以及
- 为该录制附加浏览器可见、可搜索的元数据。
它不授予录制的读取权限。请在浏览器客户端中配置它,或以 Authorization: Bearer public_key_rr_your_key 的形式将其发送到文档中记录的写操作。
私有 API 密钥有什么用?
私有 API 密钥(secret_key_rr_*)拥有完整的读写权限,只能存放在受信服务器环境中;绝不要在浏览器代码中暴露它。
它拥有全部四种录制读写范围。只能将它存储在受信服务器环境、密钥管理器或类似受保护的运行时中。
在受信服务器上使用它可以:
- 列出并搜索录制或回放组;
- 读取录制事件和元数据;
- 创建录制、摄取事件并写入元数据;
- 检索录制统计信息;以及
- 请求包含预签名访问链接的响应。
以 Authorization: Bearer secret_key_rr_your_key 的形式发送它。绝不要记录它、将它嵌入发布的 JavaScript、放入 HTML,或发送给不受信的查看者。
什么是预签名 URL/令牌?
预签名 URL/令牌通过启用签名 URL 的、经私有密钥认证的列表或录制详情请求生成。它限定在返回的录制或回放资源上,并在过期后失效。
在受信服务器上生成预签名链接,然后只把返回的链接交给查看者。在过期之前请将完整 URL 视为敏感信息:不要编辑其路径或签名参数,并避免通过日志或分析工具泄露它。
传输相关的具体指导参见认证,完整请求参见 rrweb Cloud API 概览。