Gemini API Key 怎麼申請?從建立到第一次呼叫與團隊管理

Gemini API Key 怎麼申請?從建立到第一次呼叫與團隊管理

Gemini API Key 怎麼申請?本文用 5 個步驟帶你登入 AI Studio、選專案、取得並保存 Key,直到第一次測試成功;也整理 400、401、403、429 的排查方向與團隊管理方式。

30 秒看結論

  • 申請 Gemini API Key 不必先綁信用卡;有公司管理的 Google 帳號,就能先建立金鑰並完成測試
  • 金鑰建好不等於能用,要發一次測試請求、拿到成功回應才算數
  • AI Studio 新建的金鑰預設是 Auth key;公司若還在使用 Standard key,需另外安排遷移
  • 測試失敗先看錯誤碼:401 是驗證問題、403 是權限問題、429 則要分辨短時間流量與配額
  • 交給團隊前,至少要做到一個系統一把、測試與正式環境分開、金鑰不進程式碼;系統與人一多,就該評估改走 Agent Platform,這條路可透過勤英科技導入

申請前要先準備什麼

開始前只要先準備一個公司管理得到的 Google 帳號。公司有 Google Workspace,或同事平常在用 Gemini 網頁版,都不代表 API 已經開通;這三者是不同的服務。

另外先確認三件事:

  • 不要用私人帳號建立正式金鑰。 否則人員離職或更換工作時,專案權限與金鑰會一起卡在個人帳號底下。
  • 現在不用準備信用卡。 建立 Key 與完成第一次測試不必先綁卡;是否升級付費,等確認用途與流量後再決定。
  • 先指定一位管理者。 至少要知道誰負責建立、誰看用量、發現異常時由誰停用或更換金鑰。

Gemini API Key 怎麼申請?5 步完成建立與測試

每個 Step 只做一件事,照著畫面走。走完第 5 步、看到成功回應,這把 Key 才算真的可以用。

Step 1:登入 Google AI Studio。
用公司管理的 Google 帳號登入 Google AI Studio

Step 2:選定這把 Key 要放在哪個 Cloud 專案。
「Dashboard」→「Projects」選取公司要用的專案,清單裡沒有就按「Import projects」匯入或「Create a new project」建立新專案。Key、用量與配額都歸屬這個專案,一開始選對就不用事後搬家。

Google AI Studio 的 Projects 頁面,列出可選取或匯入的 Cloud 專案

Step 3:到「API Keys」建立金鑰。
「Dashboard」→「API Keys」→「Create API key」,選擇想要的專案。AI Studio 現在建立的新 Key 預設就是 Auth key,只限 Gemini API 使用。

Google AI Studio 的 API Keys 頁面,顯示金鑰名稱與所屬專案

Step 4:複製之後立刻存到安全的地方。
放進密碼管理工具,不要貼進聊天訊息、Email 或程式碼。

API key details 對話框,可複製剛建立的金鑰,示範用金鑰已於拍攝後刪除

Step 5:用這把 Key 發一次測試請求。
要確定送出的就是剛建立的這一把:把它填進一段最簡單的程式或 cURL 指令再送出,不要用 AI Studio 介面預設帶入的金鑰。看到成功回應,申請就完成了;如果失敗,往下一節依錯誤碼排查。

公司若已有 Standard key,要另外安排遷移

上面 5 步適用於新申請。公司若已有正在運作的 Gemini Key,請另外確認 Key Type:Google 已公告 2026 年 9 月起停止接受 Standard key 的請求,並要求在此之前完成遷移。目前沒有設定限制的 Standard key 已經被拒絕;有設定限制的舊 Key 還能運作,但期限是 2026 年 9 月,應該立刻改成 Auth key。

兩者的差別在身分:Standard key 只認專案、不認呼叫的人;Auth key 綁定一個服務帳戶(給程式用的帳號,不是給人登入的),權限可以管得更細。

遷移時照這個順序做:盤點仍在使用的 Standard key → 建立新的 Auth key → 把系統切到新 Key 並完成測試 → 最後撤銷舊 Key。即使目前的請求仍然成功,也不代表 Standard key 會繼續受支援。

第一次呼叫失敗怎麼查:400、401、403、429

先看回應中的 HTTP 狀態碼與錯誤名稱,再決定要改什麼。看到錯誤就一直重送,通常不會解決問題。

429 錯誤的兩種病因:短時間請求過密,以及配額用完
錯誤常見原因怎麼處理
400 invalid_request請求格式或參數有誤對照 API 文件檢查 JSON、模型名稱與參數
400 failed_precondition帳號或專案的前置條件未滿足檢查專案、地區與計費設定是否符合這次請求
401 authenticationAPI Key 沒有送出、無效或已失效確認 Key 有正確送出,並檢查是否複製完整
403 permission_deniedKey 沒有存取目標資源的權限檢查 Auth key 綁定的服務帳戶、專案權限與來源限制
429 rate_limit_exceeded/too_many_requests短時間內的請求數或 token 量過高等候後再送、逐步拉長間隔,並降低同時送出的請求數
429 quota_exceeded當日配額已經用完等配額重置,或申請提高配額

401 與 403 查的方向不同

401 先查 Key 是否正確送出:程式有沒有真的讀到那把 Key、複製時有沒有少字、Key 是否仍有效。

403 代表請求已經帶了 Key,但沒有足夠權限;這時才去查那把 Key 綁的服務帳戶有沒有權限、專案設定對不對,還有來源限制(限定哪些 IP 或網站能用這把 Key)有沒有把你的伺服器擋在外面。

429 有兩種成因,解法相反

rate_limit_exceededtoo_many_requests 是短時間流量過高,可以等待後重送並降低並行請求;quota_exceeded 則是當日配額已用完,反覆重試不會提早恢復。正式上線前,最好把「流量過密」與「配額用完」分成兩種告警。

申請完成後,怎麼交給團隊才不會失控

金鑰一旦外流,別人就可能拿它消耗你的配額;專案若已啟用付費,費用也可能算到公司在 Google Cloud 的付款帳戶。

Truffle Security 在 2026 年 2 月公布的研究中,從公開網頁存檔掃出 2,863 把仍然有效的 Google API 金鑰,其中包括嵌在網站前端、原本供 Google Maps 等服務使用的 Key。這些 Key 原本都沒有被限制在原用途上,專案一旦啟用 Gemini API,它們就可能被拿去呼叫 Gemini。

交給團隊前的五件事

至少做好下面五件事:

  • 一個系統一把 Key。 測試與正式環境也分開,名稱要能看出用途。出事時才能只撤銷受影響的那一把。
  • 檢查使用限制。 Auth key 預設限於 Gemini API;若系統有固定 IP、網站或應用程式來源,再到 Google Cloud Console 補上對應限制。
  • 不要放在前端或 Git。 正式環境要放進專門保管金鑰的服務(例如 Google Cloud 的 Secret Manager),並限制只有需要的程式與人員讀得到。
  • 指定持有人並設帳單警示。 誰負責看用量、收到異常通知後誰能停用或換 Key,都要事先寫清楚。
  • 更換時先新後舊。 先建立新 Key、切換系統並測試成功,再撤銷舊 Key,才能避免服務中斷。

懷疑外洩時先做什麼

如果已經確認 Key 被濫用,應立刻停用,先止血;如果只是懷疑外流、服務又不能中斷,就先切到新 Key,確認成功後馬上撤銷舊的。接著再查用量與帳單,確認是否有不認識的呼叫。

Google 也會偵測 Auth key 是否外洩,並停止已被判定外洩的 Key。這只能當額外防線,不能取代公司的金鑰管理;收到通知時,仍要更換 Key 並回查用量。

API key 只能辨識金鑰,無法區分實際使用者。當系統與經手人員增加到難以逐把管理時,就應評估改用 Gemini Enterprise Agent Platform(前身 Vertex AI),透過公司帳號、IAM 角色與服務帳戶管理權限。

企業決定改用 Agent Platform 後,勤英科技可以承接以下切換工作:

  • 專案與帳務:以 Google Cloud Premier Partner 身分建立專案與帳務結構,發票由勤英開立、台幣月結。
  • 權限:以 IAM 角色與服務帳戶取代共用金鑰,依人員與系統的職責設定、調整及撤銷權限。
  • 切換:若既有系統只使用基本生成功能,程式端通常以調整連線與認證設定為主;完成模型、地區與功能驗證後,再撤銷舊金鑰。

什麼情況值得換,見〈Gemini API 和 Agent Platform(原 Vertex AI)差在哪?怎麼選?〉;服務內容詳見 Google Cloud AI 平台導入服務

常見問題

新帳號有免費額度嗎?

有,不必先綁信用卡。有免費層的模型各有速率與每日上限,不是一筆用完就沒有的額度,數字以 AI Studio 當下顯示為準。有免費額度不等於能拿它上線,哪些模型有免費層與上線判準,見〈免費的 Gemini API 可以直接上線嗎?〉。

一個帳號可以開幾把 API Key?

金鑰本身的數量通常不是瓶頸,實際上限以主控台顯示的為準。比較容易先碰到的是專案數量:Google AI Studio 的專案頁一次最多建立 10 個專案。如果公司打算把不同用途拆在不同專案底下,這個數字要先算進去。

Gemini API Key 多久應該更換一次?

Google 沒有要求所有公司照同一個固定天數更換。實務上可依公司的資安政策排定週期;只要發生疑似外流、人員或供應商離開、權限範圍改變,就不要等到例行日期,應立即換 Key。重點是更換流程要先演練過,而不是只訂一個天數。

API Key 外洩了怎麼辦?

停用或換 Key 的順序,正文〈申請完成後,怎麼交給團隊才不會失控〉已經寫了;外洩後還要做兩件事。一是到用量頁面查外洩後那段時間有沒有異常呼叫,特別是你們沒在跑的時段或模型。

二是回頭找它怎麼流出去的,多數是被提交進了程式庫,要連修改紀錄裡的殘留一起清掉,只刪最新一版沒有用。

Gemini API 已經自己申請、也在用了,還能改成透過代理商付款嗎?

Developer API 的付款是在自己的 Google Cloud 帳務帳戶綁卡、直接付給 Google;透過台灣代理商採購、台幣月結、由代理商開立統一發票,是 Agent Platform 這條路才有的方式。

若要改由代理商採購與月結,需將工作負載移至 Agent Platform。若既有程式只使用基本生成功能,程式端通常以調整連線與認證設定為主;模型、地區與特殊功能仍須逐項驗證,相關切換工作可由勤英科技承接。

結論

申請 Gemini API Key 的主線很簡單:登入 AI Studio、選專案、取得 Key、妥善保存,再送出一次測試請求。看到 HTTP 200,才算真的完成。公司若還在使用 Standard key,那是另一件要排的事,不會因為新申請完成就一起解決。

企業若還需要雲端採購、在地發票或多模型閘道,可參考〈Gemini API 企業怎麼用?4 種導入方式與選型指南〉。需要台幣月結、統一發票與逐人權限管理時,可由勤英科技協助導入 Agent Platform。

資料來源

AI 導入 Gemini API 金鑰管理