内容提要
Vercel Connect现已全面上线,支持所有套餐。它通过运行时请求短期令牌替代长期密钥,利用OIDC身份认证,令牌自动刷新且过期。可连接100多种服务,提供细粒度RBAC、审计日志和触发器功能,无需存储Webhook密钥。支持AI SDK、MCP等适配器,定价基于令牌请求和触发事件,Hobby免费,Pro按量计费。
延伸解读
从长期密钥到短期令牌的转变
Vercel Connect 的核心变化在于不再存储长期有效的提供商密钥,而是通过运行时请求短期令牌。这些令牌基于 OIDC 身份认证,自动刷新并过期,且每个令牌都限定于特定任务。这种设计减少了密钥泄露的风险,因为即使令牌被截获,其有效期也有限,且权限范围明确。对于开发者而言,这意味着需要调整代码中获取凭证的方式,从静态配置转向动态请求。
安全性与可审计性增强
Connect 新增了细粒度 RBAC、审计日志和令牌/触发器可观测性,使团队能够控制谁可以创建和管理连接器,并追踪令牌的使用情况。此外,触发器无需存储 Webhook 密钥,由 Vercel 在服务端验证签名并通过 OIDC 重新认证事件,即使启用了部署保护也能正常转发。这些功能让外部访问变得可检查、可证明,并能在几秒内切断,提升了整体安全性。
定价模式与适用场景
Connect 的定价基于令牌请求和触发事件的数量,Hobby 计划每月免费提供 500 次令牌请求和 1,000 次触发事件,Pro 计划则按量计费(每 1,000 次令牌请求 $3,每 1,000 次触发事件 $0.95)。这种模式适合使用频率不高的应用,但对于高流量应用,成本可能需仔细评估。此外,Connect 支持多种适配器(如 AI SDK、MCP),便于集成到现有开发工具链中。
Q&A
Vercel Connect是什么?它如何替代传统的API密钥存储?
Vercel Connect是一个连接服务,允许开发者安全地连接100多种外部服务。它通过运行时请求短期令牌来替代长期存储的提供商密钥,这些令牌基于Vercel OIDC身份自动刷新并过期,从而提高了安全性。
如何在Vercel Connect中创建一个连接器?
使用CLI命令`vercel connect create`,传入服务名称和连接器名称,CLI会自动填充品牌名称、图标、认证类型和MCP或发现URL,并提示输入所需凭据。例如:`vercel connect create slack --name acme-slack`。
Vercel Connect支持哪些类型的连接器?
Vercel Connect支持100多种预设连接器,包括Notion、Workday等,以及针对Slack、GitHub、Linear、Salesforce、Snowflake和Microsoft的托管连接器,还支持通用OAuth、API密钥认证和MCP服务器。
Vercel Connect如何实现细粒度的访问控制?
Vercel Connect提供细粒度的RBAC(基于角色的访问控制),可以控制谁可以创建和管理连接器。此外,审计日志记录授权和连接器活动,令牌和触发器可观测性显示令牌在项目中的使用情况,支持按环境附加和单命令撤销。
Vercel Connect如何处理Webhook触发器而不存储密钥?
Vercel Connect在服务器端验证签名,使用OIDC身份重新认证每个事件,然后转发到项目,即使启用了部署保护也能工作。它管理私钥和完整的凭据生命周期,无需存储Webhook密钥。
Vercel Connect与AI SDK和MCP的集成有什么好处?
Vercel Connect提供AI SDK适配器,可以认证MCP客户端,使用运行时生成的令牌。例如,可以为单个用户颁发只读的Linear访问权限,使下游操作携带该用户身份,确保代理仅拥有所需权限。
Vercel Connect的定价是怎样的?
Vercel Connect在所有套餐中可用,定价基于令牌请求和触发事件。Hobby套餐每月免费包含500次令牌请求和1000次触发事件;Pro套餐按量计费,每1000次令牌请求3美元,每1000次触发事件0.95美元;企业版提供自定义定价。