Dê suas chaves de serviço aos agentes com o Vault
O Vault conecta os seus boxes ao Sallyport Cloud, um cofre seguro para as suas chaves de API. Os agentes chamam os seus serviços pelo Sallyport, e as chaves nunca entram no box. As chamadas arriscadas esperam o seu toque, e cada chamada vai para um registro único.

Como funciona
- Suas chaves de API ficam no Sallyport. O detachbox nunca as vê.
- Cada box ganha um agente próprio no Sallyport, chamado
detachbox · <box>. Ele começa sem acesso nenhum. - Você decide no Sallyport quais serviços cada box pode usar e quais chamadas esperam aprovação.
- O box guarda um passe que vale uma hora. O servidor o renova a cada 50 minutos, mais ou menos. As credenciais de longa duração ficam no servidor.
- O Claude Code, o Codex, o Gemini CLI e o OpenCode do box vêm com um servidor de ferramentas do Sallyport configurado. Os seus serviços aparecem para eles como ferramentas.
O acesso é definido no Sallyport de propósito: o detachbox não consegue liberar as suas chaves para si mesmo.
O item Vault aparece na barra lateral quando o Sallyport está configurado para o painel.
Conecte o Sallyport
- Abra Vault pela barra lateral, ou aperte
Ge depoisV. - Escolha Conectar armazenamento seguro de credenciais.
- Entre no Sallyport e aprove a conexão. Você volta para o Vault.
A página passa a mostrar Sallyport conectado. Os boxes em execução recebem o passe em até um minuto. Termine o login em até 30 minutos, no mesmo navegador em que você começou.
Escolha o que um box pode usar
- No Vault, encontre o box na lista.
- Escolha Configurar acesso no Sallyport. O Sallyport abre numa nova aba.
- Adicione os serviços que este box pode chamar e defina quais chamadas precisam da sua aprovação.
- Volte ao Vault. A linha se atualiza sozinha e mostra quantos serviços o box tem.
Uma linha com "Nenhum serviço ainda" tem um agente, mas nada para chamar. Uma linha com "Ainda sem agente" precisa antes de Criar agente. O agente novo também começa sem acesso.
Cada página de box traz a mesma linha em Configurações → Chaves de serviço.
Aprove uma chamada arriscada
Quando a chamada de um agente precisa de um sim, ela espera. Você a vê em três lugares:
- no Vault, em Aguardando sua aprovação, com Aprovar no Sallyport
- na lista Terminais, onde a linha da aba mostra Aprovar no Sallyport
- num aviso, se você ativou as notificações, com Aprovar e Abrir
A aprovação em si acontece na página do Sallyport. Assim que você aprova, a chamada do agente passa.
Acompanhe cada chamada
Escolha Abrir o console do Sallyport no Vault para ver o registro de cada chamada que os seus boxes fizeram e para mudar chaves e regras.
Estados do agente do box
| Estado | O que fazer |
|---|---|
| Ativado | Nada. O box tem o passe |
| Ativa quando o box iniciar | Inicie o box. O passe chega junto |
| Ainda sem agente | Escolha Criar agente |
| Pausado no Sallyport | Retome o agente no Sallyport. O box percebe em até dez minutos |
| Agente excluído no Sallyport | Escolha Criar novo agente quando quiser o box de volta nos seus serviços |
| Plano do Sallyport cheio | Libere uma vaga ou faça upgrade no Sallyport. O box tenta de novo a cada dez minutos |
| Tentando de novo | Nada. O box tenta de novo em um minuto |
Desconecte o Sallyport
- No Vault, escolha Desconectar.
- Confirme com Desconectar Sallyport.
Todos os boxes perdem o passe de serviços na hora. Conectar de novo traz de volta os mesmos agentes dos boxes e as regras deles.
Se o Sallyport encerrar a conexão do lado dele, o Vault mostra Reconectar Sallyport. Os seus boxes ficam sem chaves de serviço até você reconectar.
Clones e o Vault
Um clone não leva o acesso ao Sallyport. A cópia conecta o próprio.
Mais sobre manter as chaves fora do box: /features/vault.