在既有 Vault Credential 上轮换密钥或修改元数据。
POST /api/v1/cloud/vaults/{vault_id}/credentials/{credential_id}
原地更新一个 active 状态的 Vault Credential。请求是 merge 风格的补丁:未传的字段保持原值。适合在不重建 Credential 的情况下轮换密钥。
路径参数
| 参数 | 类型 | 说明 |
|---|---|---|
vault_id | string | Vault ID,vault_ 前缀 |
credential_id | string | Credential ID,vcred_ 前缀 |
请求头
| Header | 必填 | 说明 |
|---|---|---|
Authorization | 是 | Bearer <PAT 或 SAT> |
Content-Type | 是 | application/json |
请求体
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
auth | object | 否 | 认证信息补丁。auth.type 必填且必须与 Credential 的既有类型一致 |
metadata | object | 否 | 元数据 merge 补丁。某个 key 传 null 表示删除该 key;"metadata": null 表示重置为 {} |
各类型可更新的 auth 字段
| Credential 类型 | 可更新字段 |
|---|---|
static_bearer | token |
mcp_oauth | access_token、expires_at(传 null 清除)、refresh.refresh_token、refresh.scope(传 null 清除)、refresh.token_endpoint_auth |
environment_variable | secret_value |
auth.type、mcp_server_url、secret_name、refresh.client_id、refresh.token_endpoint 均不能修改。auth.refresh 只能修补已有的 refresh 配置,不能给创建时没有 refresh 的 Credential 补加。
示例请求
轮换 mcp_oauth Credential 的 access token:
示例响应
HTTP 200 OK
token、access_token、refresh_token、client_secret、secret_value)永远不会返回。
错误
| HTTP | 类型 | 触发条件 |
|---|---|---|
| 400 | invalid_request_error | auth.type 缺失或与 Credential 类型不一致、字段值非法、或对没有 refresh 配置的 Credential 修补 refresh |
| 404 | not_found_error | Vault 或 Credential 不存在或不可访问 |
| 409 | conflict_error | Credential 已归档 |
说明
- 补丁中的密钥会立即替换存量值,没有版本化。
- 轮换
mcp_oauthaccess token 后,建议调用校验 MCP OAuth 凭证确认新 token 可用。