必须安全注入secretid和secretkey至ci环境,否则请求因鉴权失败返回401;需在腾讯云创建专用密钥、gitlab/github中配置掩码变量、流水线脚本中校验并加载环境变量。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在CI流水线中调用腾讯混元API前,必须将SecretId和SecretKey安全注入运行环境,否则所有请求都会因鉴权失败返回401错误,且密钥硬编码在脚本或配置文件中会直接导致泄露风险。
获取混元API密钥对
登录腾讯云控制台→访问管理→API密钥管理→创建新的密钥(不要复用已有密钥,避免权限混淆)→勾选“混元大模型服务”对应策略→创建后立即复制SecretId和SecretKey,【页面关闭后SecretKey将不可再次查看】。
注意:子账户需由主账户授予QcloudHunyuanFullAccess策略权限才能创建密钥;若无此权限,主账户需进入用户列表→对应子账户→授权→关联该策略。
在GitLab CI中配置密钥变量
进入项目Settings→CI/CD→Variables→展开“Add variable”。
分别添加两个变量:
KEY_NAME = TENCENTCLOUD_SECRET_ID,VALUE = 你复制的SecretId(不加引号,不换行);
KEY_NAME = TENCENTCLOUD_SECRET_KEY,VALUE = 你复制的SecretKey(同样不加引号、不换行)。
务必勾选“Mask variable”选项,防止密钥在流水线日志中明文输出——这是关键防护动作,未勾选将导致密钥在job log中直接可见。
在GitHub Actions中配置密钥
方法一:使用Actions Secrets界面配置
仓库Settings→Secrets and variables→Actions→New repository secret。
依次添加:名称填 TENCENTCLOUD_SECRET_ID,值填 SecretId;再添加 TENCENTCLOUD_SECRET_KEY,值填 SecretKey。
方法二:通过命令行快速注入(适用于批量仓库)gh secret set TENCENTCLOUD_SECRET_ID -b"your-secret-id" --repo owner/repo-name → 同样执行一次设置KEY的命令。
Secrets一旦保存,无法通过UI查看原始值,只能重置。这一步不可逆,填错需重新设置。
在流水线脚本中加载并验证密钥
第一步:在 .gitlab-ci.yml 或 .github/workflows/deploy.yml 的 job 中声明环境变量映射:
GitLab CI示例:
variables:<br> TENCENTCLOUD_SECRET_ID: $TENCENTCLOUD_SECRET_ID<br> TENCENTCLOUD_SECRET_KEY: $TENCENTCLOUD_SECRET_KEY
第二步:在脚本开头插入校验逻辑:if [ -z "$TENCENTCLOUD_SECRET_ID" ] || [ -z "$TENCENTCLOUD_SECRET_KEY" ]; then echo "❌ Missing TencentCloud credentials"; exit 1; fi
第三步:调用混元API时,确保CLI或SDK读取的是环境变量而非硬编码值。例如使用tccli命令时,无需额外配置——它默认优先读取 TENCENTCLOUD_SECRET_ID 和 TENCENTCLOUD_SECRET_KEY 环境变量。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










