账户令牌提供了一种简单方式，用于认证 API 请求，无需经过完整的 OAuth 流程。它们非常适合脚本、CI/CD 流水线和个人自动化。

## 创建令牌

1. 登录 Glossia 并导航至您的账户仪表板。
2. 打开 **API** 侧边栏中的部分。
3. 点击 **账户令牌**然后 **新令牌**.
4. 为令牌指定一个描述性的 **名称** (例如，"CI deploy"或"CLI access")。
5. 选择 **作用域** 该令牌所需的。仅授予所需的最低权限。
6. 设置一个 **过期日期** 或留空以创建永不过期的令牌。
7. 点击 **创建令牌**。

创建后，将显示完整的令牌值 **仅一次**. 请立即复制并安全存储。您之后将无法再次看到完整值。

## 使用令牌

请将令牌包含在 `Authorization` HTTP 请求标头中：

    Authorization: Bearer glsa_abc123def456...

例如，使用 `curl`:

```bash
curl -H "Authorization: Bearer glsa_abc123def456..." \
  https://glossia.ai/api/projects
```

账户令牌遵循相同 [授权模型](/docs/reference/apis/authentication) 作为 OAuth 令牌。令牌的作用域定义了其可执行的最大操作集，且资源级别的策略仍会根据您账户的关系适用。

## 令牌格式

所有账户令牌均以 `glsa_` 前缀后跟随机十六进制字符串。此前缀可让您在日志和秘密扫描器中轻松识别 Glossia 令牌。

## 作用域

账户令牌支持与 OAuth 令牌相同的作用域。查看 [作用域参考](/docs/reference/apis/authentication) 完整列表。

创建令牌时，仅选择您用例所需的范围。例如：

- 只读集成需要 `project:read` 和 `voice:read`.
- 创建项目的 CI 流水线需要 `project:read` 和 `project:write`.
- 管理组织成员的脚本需要 `members:read` 和 `members:write`。

## 管理令牌

### 查看令牌

该 **账户令牌** 页面列出所有活动令牌及其名称、作用域、最后使用的日期和到期时间。从未使用过的令牌在“最后使用”列中显示"Never"。

### 编辑令牌

点击令牌名称以编辑其 **名称** 和 **描述**. 作用域和过期时间无法在创建后更改。如需不同的作用域，请创建新令牌并撤销旧令牌。

### 撤销令牌

要撤销令牌，点击 **撤销** 在令牌列表中，或打开令牌的编辑页面并使用 **撤销令牌** 按钮在危险区域。已撤销的令牌会立即停止工作且无法恢复。

## 安全最佳实践

- **安全存储令牌。** 使用环境变量或密钥管理器。切勿将令牌提交至源代码控制。
- **使用短效令牌。** 在可能的情况下设置过期日期。
- **最小化作用域。** 仅授予令牌实际需要的权限。
- **定期轮换。** 按计划创建新令牌并撤销旧令牌。
- **监控使用情况。** 定期检查"最后使用"日期。撤销不再使用的令牌。
- **每个集成使用一个令牌。** 这样，撤销一个令牌不会影响其他工作流程。

## API 管理

您还可以通过 REST API 和 MCP 服务器管理账户令牌。

### REST API

| 方法 | 端点 | 描述 |
|--------|----------|-------------|
| `GET` | `/api/tokens` | 列出有效令牌 |
| `POST` | `/api/tokens` | 创建新令牌 |
| `DELETE` | `/api/tokens/:id` | 撤销令牌 |

### MCP

MCP 服务器提供 `list_tokens`, `create_token`，以及 `revoke_token` 镜像 REST API 的工具。
