当出现“invalid_api_key”或“100013:AccessDenied”错误提示时,通常表示子账号缺少联网问答Agent服务的接口调用权限。此时,需要通过IAM手动附加 TorchlightApiFullAccess 系统策略,或配置自定义策略完成授权,并进一步确认健康检查接口返回值是否为 200。

如果遇到“invalid_api_key”或“100013:AccessDenied”报错,说明子账号虽然已经创建成功,但尚未获得联网问答Agent服务的调用权限,因此必须在 IAM 中手动附加对应策略,才能正常访问和调用 API 接口。
确认子账号已具备基础访问能力
进入火山引擎控制台后,使用主账号登录【访问控制(IAM)】,在左侧导航栏点击【用户】,在用户列表中找到对应的子账号,点击用户名进入详情页,再切换到【密钥】页签,确认该账号已经生成可用的 Access Key(AK/SK)或已正确配置 API Key。若当前没有可用密钥,请先返回【登录设置】开启“编程访问”,然后创建访问密钥。
为子账号授予联网问答Agent权限
方法一:直接附加系统预设策略(推荐,配置更快捷)
在子账号详情页中,点击【权限】→在【直接附加权限】区域点击【添加权限】→在搜索框中输入 TorchlightApiFullAccess →勾选该策略→点击【提交】。
注意:该策略名称区分大小写,必须完整、准确输入;如果少字母、拼写错误或大小写不一致,都可能导致搜索不到该策略。若搜索无结果,请先确认主账号是否已经开通联网问答Agent服务(可进入【产品与服务中心】→搜索“联网问答Agent”,至少完成试用开通)。
方法二:通过自定义策略进行精细化授权(适用于安全审计要求较高的场景)
① 在 IAM 控制台左侧导航栏点击【策略管理】→【用户自定义策略】→【新建策略】;
② 策略名称填写“TorchlightApiReadOnly”(或其他便于识别的名称),并在策略内容中粘贴以下最小权限 JSON:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "torchlight:QueryAnswer" ], "Resource": "*" } ] }
③ 提交策略后,返回子账号【权限】页→【添加权限】→选择【自定义策略】→勾选刚创建的策略→提交即可。
验证权限是否生效
使用子账号的 AK/SK 或 API Key,调用一次联网问答Agent的健康检查接口(例如 GET /v1/health),如果返回状态码 200,则说明权限已经配置成功。
如果仍然报错,请重点检查请求 Header 中的 Authorization 字段是否严格按照规范填写:Bearer
