Authentification
Authentifier les systèmes serveur auprès de Kadryn avec des clés API workspace et des headers d’autorisation sûrs.
Les APIs développeur Kadryn utilisent des credentials côté serveur.
La plupart des requêtes développeur s’authentifient avec une clé API Kadryn dans le header Authorization.
Authorization: Bearer $KADRYN_API_KEY
Modèle d’authentification
Kadryn sépare deux types de credentials.
| Credential | Purpose |
|---|---|
| Kadryn API clé | Authenticates votre backend, workers ou platform service à Kadryn. |
| Provider clé | Lets Kadryn appeler un amont provider IA lorsque Gateway routes trafic. |
Never confutiliser them.
Une clé API Kadryn est envoyée par votre service à Kadryn.
Une clé provider est stockée dans Kadryn et utilisée seulement lorsque Kadryn doit appeler une route provider.
Header requis
Envoyez ce header sur developer API requests:
-H "Authorization: Bearer $KADRYN_API_KEY"
For JSON requests, also envoyer:
-H "Content-Type: application/json"
URLs de base
KADRYN_API_BASE_URL="https://api.kadryn.com/v1"
KADRYN_GATEWAY_BASE_URL="https://gateway.kadryn.com/v1"
Utilisez KADRYN_API_BASE_URL pour platform APIs such as ingestion directe.
Utilisez KADRYN_GATEWAY_BASE_URL pour compatible provider runtime requests.
Serveur uniquement
Stockez Kadryn API clés seulement dans de confiance côté serveur environnements.
Bons emplacements :
- variables d’environnement côté serveur;
- un secret manager;
- backend worker configuration;
- CI/CD secret stockage;
- Kubernetes secrets managed par un secure operator.
Unsûr places:
- frontend bundles;
- browser local stockage;
- mobile app bundles;
- public dépôts;
- query chaînes;
- captures d’écran;
- support tickets;
- logs.
Example: Gateway authentication
curl "$KADRYN_GATEWAY_BASE_URL/chat/completions" \
-H "Authorization: Bearer $KADRYN_API_KEY" \
-H "Content-Type: application/json" \
-H "X-Kadryn-Project: prod-api" \
-H "X-Kadryn-Environment: prod" \
-d '{
"model": "gpt-4.1-mini",
"messages": [
{
"role": "user",
"content": "Hello from Kadryn"
}
]
}'
Example: ingestion directe authentication
curl "$KADRYN_API_BASE_URL/usage/events" \
-H "Authorization: Bearer $KADRYN_API_KEY" \
-H "Content-Type: application/json" \
-H "Idempotency-Key: usage-event-001" \
-d '{
"timestamp": "2026-07-06T12:00:00.000Z",
"provider": "openai",
"model": "gpt-4.1-mini",
"inputTokens": 1200,
"outputTokens": 300,
"costCents": "4",
"project": "prod-api",
"environment": "prod"
}'
Erreurs de permission
L’authentification répond à :
Who is calling Kadryn?
L’autorisation répond à :
Is this caller allowed to do this?
Si une requête est authentifiée mais non autorisée, vérifiez :
- workspace membership;
- API clé statut;
- forfait droits;
- feature accès;
- provider route readiness;
- policy mode;
- billing état.
Dépannage
Clé API invalide
Vérifiez que:
- le clé est copied exactly;
- it est un Kadryn API clé, pas un provider clé;
- it belongs à le target workspace;
- votre backend un été redeployed après secret changes;
- le
Authorizationheader starts avecBearer.
Header d’autorisation manquant
Send:
Authorization: Bearer $KADRYN_API_KEY
N’envoyez pas la clé dans le body ou la query string.
Works loappelery mais pas dans production
Check:
- variables d’environnement de production;
- CI/CD secret injection;
- container restart behavior;
- workers que cache env variables;
- staging clés accidentally used dans production.