Для AI-агентов: markdown этой страницы — /docs-content/cowork/deploy-key.md индекс документации — /llms.txt

Проектный ключ для деплоя

POST /v1/cowork/deploy-key

Ключ Cowork/Code со скоупом vibe:cowork работает только с данными — чат и REST-прокси Bitrix24 — а в управляющий контур инфраструктуры не допускается: создание сервера, деплой, выполнение команд и управление жизненным циклом отвечают ему 403 INFRA_FORBIDDEN_FOR_COWORK_KEY. Этот эндпоинт выдаёт отдельный проектный ключ с правом деплоя: вызовите его тем же ключом Cowork/Code, возьмите из ответа поле key — тело плоское, без обёртки data, — и используйте его как заголовок X-Api-Key для всех операций под /v1/infra/*.

Возвращаемый ключ несёт скоупы vibe:infra и vibe:storage (без vibe:cowork), действует 7 дней и привязан к владельцу и порталу ключа Cowork/Code. На каждый вызов выдаётся свежий ключ, а прежний проектный ключ отзывается — активен всегда только один.

Скоуп: vibe:cowork (ключ Cowork/Code, которым вы вызываете эндпоинт). Возвращаемый ключ — отдельный, со скоупами vibe:infra + vibe:storage.

Примеры

curl

Terminal
curl -X POST https://vibecode.bitrix24.tech/v1/cowork/deploy-key \
  -H "X-Api-Key: YOUR_COWORK_KEY"

JavaScript — получить ключ и задеплоить им

javascript
// 1. Получаем проектный ключ ключом Cowork/Code
const res = await fetch('https://vibecode.bitrix24.tech/v1/cowork/deploy-key', {
  method: 'POST',
  headers: { 'X-Api-Key': 'YOUR_COWORK_KEY' },
})
const deployKey = await res.json()

// 2. Дальше используем поле key (верхний уровень) для control-plane инфраструктуры
const deploy = await fetch('https://vibecode.bitrix24.tech/v1/infra/servers/SERVER_ID/deploy', {
  method: 'POST',
  headers: {
    'X-Api-Key': deployKey.key,          // НЕ ключ Cowork/Code
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({ /* ... */ }),
})

Поля ответа

Поле Тип Описание
key string Сырой ключ. Возвращается ОДИН раз, восстановить нельзя — сохраните его.
apiKeyId string Идентификатор созданного ключа
prefix string Префикс ключа для отображения
suffix string Последние символы ключа для идентификации
scopes array ["vibe:infra", "vibe:storage"]
expiresAt string Срок действия (ISO 8601), 7 дней с момента выдачи
repointTruncated boolean true — ключей-источников было больше, чем одна выдача переносит; остаток переедет на следующем вызове
applicationSlotBlocked boolean true — карточка приложения осталась на прежнем ключе: слот свежего ключа уже занят другой карточкой
howToUse string Подсказка для агента: как применять ключ

Пример ответа

JSON
{
  "key": "vibe_api_…",
  "apiKeyId": "...",
  "prefix": "vibe_api_…",
  "suffix": "…xy3z",
  "scopes": ["vibe:infra", "vibe:storage"],
  "expiresAt": "2026-07-06T14:05:00.000Z",
  "repointTruncated": false,
  "applicationSlotBlocked": false,
  "howToUse": "Use this key as the X-Api-Key header for all deploy / provision / exec / server-lifecycle calls under /v1/infra/*."
}

Ошибки

HTTP Код Описание
401 MISSING_API_KEY Не передан заголовок X-Api-Key
401 INVALID_API_KEY Ключ не опознан: такой строки на платформе нет
402 ACCOUNT_FROZEN Баланс портала исчерпан — пополните счёт
402 MARKETPLACE_REQUIRED У портала нет действующей подписки BitrixGPT + Маркетплейс: проектный ключ выдаётся только порталу, допущенному к платформе. В странах, где доступ даёт тариф Битрикс24, приходит код своей страны — KZ_PAID_ONLY, UZ_PAID_ONLY или BY_PAID_ONLY
402 INT_TARIFF_REQUIRED Портал получает доступ по тарифу Битрикс24, а тариф бесплатный: проектный ключ выдаётся на коммерческом тарифе, демо-тариф Битрикс24 даёт ограниченный пробный доступ
403 INSUFFICIENT_SCOPE У ключа нет скоупа vibe:cowork
403 COWORK_NOT_ACTIVATED Нет активной подписки Cowork/Code для пары пользователь и портал
403 COWORK_HARNESS_KEY_FORBIDDEN Вызов сделан ключом стороннего агента, выписанным на подписку. Проектный ключ деплоя такому ключу не выдаётся — см. Свой агент на подписке
403 PORTAL_TARIFF_UNREADABLE Тариф портала прочитать не удалось, поэтому какой тариф нужен, ответ не называет: поле error.details.requiredTariffs пустое, а кнопка ведёт в поддержку. Покупка тарифа отказ не снимает
403 PORTAL_SUBSCRIPTION_UNREADABLE Состояние подписки портала прочитать не удалось: ключу разработчика не хватает прав на чтение лицензии, поэтому платформа не знает, есть подписка или нет. Поле error.details.requiredTariffs пустое, покупка отказ не снимает — приложение нужно переподключить под главным администратором портала, чтобы ключ получил нужные права
403 INFRA_NOT_PERMITTED Инфраструктура отключена для этого портала
403 SERVER_CREATION_DISABLED Портал запрещает создание серверов всем сотрудникам
403 SERVER_CREATION_ADMINS_ONLY Портал разрешает создание серверов администраторам или названному списку сотрудников, и владелец ключа в него не входит
409 B24_USER_DELETED Сотрудник Битрикс24, которому принадлежит вызывающий ключ Cowork/Code, больше не активен на аккаунте — выписать ключ на него нельзя. Состояние постоянное: повтор не поможет, сотрудника нужно восстановить на аккаунте Битрикс24
415 FST_ERR_CTP_INVALID_MEDIA_TYPE Тело прислано с типом содержимого, который этот маршрут не разбирает. Отправляйте запрос без тела либо с пустым телом и заголовком Content-Type: application/json
429 RATE_LIMITED Превышен предел частоты на связку портал и владелец ключа. Суммарный лимит платформы — 3 запроса за 5 минут. Действующее для вашего ключа значение приходит в заголовке x-ratelimit-limit — оно ниже суммарного, поскольку лимит делится между репликами
503 COWORK_FEATURE_DISABLED Cowork/Code отключён на уровне платформы
503 DEPLOY_KEY_DISABLED Самостоятельная выдача проектных ключей отключена на уровне платформы
503 INFRA_DISABLED Инфраструктура отключена на уровне платформы — ключ не имел бы смысла

Полный список общих ошибок API — Ошибки.

Известные особенности

Сырой ключ (key) возвращается один раз — при выдаче. Восстановить его потом нельзя. На каждый вызов выдаётся новый ключ, прежний проектный ключ отзывается, поэтому вызывайте эндпоинт один раз в начале сессии деплоя и используйте полученный ключ до конца.

Выдача переносит на свежий ключ всё, что было привязано к прежним. Переезжают владение серверами, карточка приложения, живые токены доступа и область видимости запущенных операций деплоя, причём в той же транзакции, что и сама выдача. Поэтому список серверов, запрос сервера по адресу, публикация и чтение исхода операции работают под новым ключом сразу после ответа, включая приложения-контейнеры в режиме Галактик.

Источник переноса — не только действующий ключ. Выдача забирает связи и с ранее отозванных проектных ключей того же владельца и портала: до пяти ключей за вызов, начиная с самого свежего. Если связей накопилось больше, остаток заберут следующие выдачи, отдельного действия это не требует. Поэтому серверы, пропавшие из выдачи после прежних перевыпусков, возвращаются повторным запросом ключа, а не руками через кабинет.

Карточка приложения переезжает ровно одна за вызов. Ключ держит один слот карточки, поэтому если у пары «владелец и портал» карточек несколько, на свежий ключ встанет первая, а остальные останутся на своих прежних ключах. О том, что карточка осталась на прежнем ключе, говорит поле applicationSlotBlocked в ответе; какая именно осталась — там не названо, судите по тому, какая карточка видна под новым ключом.

Для деплоя используйте поле key из ответа (верхний уровень), а НЕ ключ Cowork/Code. Ключ Cowork/Code остаётся для чата и вызовов REST Bitrix24, проектный ключ — для /v1/infra/*.

Отказ 403 INFRA_FORBIDDEN_FOR_COWORK_KEY приходит на любую изменяющую операцию, а не только на деплой. Ключом Cowork/Code закрыты все методы /v1/infra/*, кроме чтений (GET), а за пределами инфраструктуры — публикация и снятие приложения с публикации и запись в депо исходников. На чтениях (GET) запрет не срабатывает вовсе, но видно ключу Cowork/Code только то, что принадлежит ему самому: владение серверами выдача переносит на проектный ключ, поэтому список серверов приходит пустым, а запрос конкретного сервера — 404 NOT_FOUND. Из чтений семейства ключу Cowork/Code остаётся история версий исходников — доступ там решается по сотруднику, а не по ключу. У пробного периода Маркета два эндпоинта, и запрет их разводит. Собственный эндпоинт Cowork/Code POST /v1/cowork/activate-market-trial ключ десктопа как раз требует и этого кода не отдаёт вовсе. Близнец POST /v1/portals/:id/activate-market-trial под запретом: агентскому seat-ключу он отвечает этим кодом, а ключу десктопа — раньше и другим, PURPOSE_KEY_FORBIDDEN.

Проектного ключа в error.details.deployableKeys не бывает. В отказе приходит error.details.requiredAction с порядком действий, а deployableKeys перечисляет обычные ключи владельца с правом деплоя — до пяти самых свежих, без самого секрета. Ключ, который выдаёт этот эндпоинт, помечен служебным назначением, а отбор берёт только ключи без пометки, поэтому пустой список НЕ означает «выписывать нечем». Уже выданным проектным ключом продолжайте работать: повторный запрос выдаст новый и отзовёт прежний. Самого поля deployableKeys в ответе нет, когда платформа не смогла определить владельца ключа, — это другой случай, чем пустой список.

Успешный ответ (200) — это сам объект, без обёртки success. Ошибки приходят в конверте { success: false, error: { code, message } }. Определяйте успех по HTTP-статусу (res.ok).

Смотрите также