Dùng API key của Gemini API
Nguồn: https://ai.google.dev/gemini-api/docs/api-key Tiêu đề gốc: Using Gemini API keys - Interactions API | Google AI for Developers Ngôn ngữ gốc: tiếng Anh · Ngày tải: 2026-09-05 Phạm vi dịch: toàn văn trang kèm đủ 12 khối code của bản gốc; trang gốc không có hình; bỏ mục lục tự sinh "On this page", nút "Send feedback", "Was this helpful?" và băng quảng cáo phiên bản mới ở đầu trang
Tóm tắt 30 giây
- Muốn gọi Gemini API thì mỗi yêu cầu phải có API key. Có hai loại: standard key và authorization key (auth key).
- Google đang chuyển hẳn sang auth key. Mọi key mới tạo trong Google AI Studio đều là auth key, và từ tháng 9 năm 2026 Gemini API sẽ từ chối yêu cầu gửi bằng standard key.
- Cách được khuyến nghị để dùng key là đặt vào biến môi trường
GEMINI_API_KEYhoặcGOOGLE_API_KEY, không viết thẳng vào code. - Coi API key như mật khẩu: không đưa lên Git, không nhúng vào ứng dụng web hay ứng dụng di động.
- Nếu nghi key bị lộ: tạo key mới, cập nhật ứng dụng, tắt key cũ, rồi soi lại nhật ký sử dụng và thanh toán.
Muốn dùng Gemini API, bạn phải xác thực yêu cầu của mình. Bạn xác thực bằng một standard API key hoặc một authorization API key.
Tạo hoặc xem API key của Gemini API
Hai loại API key: standard và authorization
Cả hai loại key đều mở cửa vào Gemini API, nhưng đặc tính bảo mật khác nhau. Gemini API đang chuyển dần từ standard API key sang authorization key để an toàn hơn:
- Standard API key: gắn yêu cầu với một dự án Google Cloud để tính tiền và tính hạn mức. Standard key không cho biết ai là người gọi, nên khả năng phân quyền và kiểm soát truy cập của nó khá thô.
- Authorization key (auth key): gắn thẳng vào một service account của Google Cloud. Khi bạn dùng auth key, Gemini API xử lý yêu cầu dưới danh tính của service account đó, nhờ đó phân quyền chi tiết hơn. Auth key mặc định chỉ dùng được cho Generative Language API (tức Gemini API), và có cơ chế chặn nhanh key bị lộ: hệ thống của Google phát hiện key rò rỉ thì nhanh chóng ngăn việc sử dụng key đó.
Để bảo đảm an toàn khi dùng, Gemini API sẽ chuyển từ standard key sang auth key:
- Auth key là mặc định: mọi API key mới tạo trong Google AI Studio đều tự động là auth key.
- Key không giới hạn bị từ chối: Gemini API từ chối yêu cầu gửi từ standard key chưa đặt giới hạn. Standard API key đã đặt giới hạn rõ ràng thì vẫn chạy được. Quy định này ngăn việc dùng trái phép những key có thể đã bị chia sẻ công khai hoặc bị gắn vào dịch vụ khác.
- Từ tháng 9 năm 2026: Gemini API sẽ từ chối yêu cầu gửi từ standard key. Bạn phải chuyển sang auth key (xem mục "Chuyển sang auth key" bên dưới) trước mốc này để dịch vụ không bị gián đoạn. Nhớ chuyển sang auth key trước tháng 9 năm 2026.
Quản lý API key trong Google AI Studio
Bạn quản lý dự án và key ngay trong Google AI Studio.
Dự án Google Cloud
Mỗi API key của Gemini API đều gắn với một dự án Google Cloud. Dự án Google Cloud quản lý phần thanh toán, danh sách người cùng làm và phân quyền. Google AI Studio cho bạn một giao diện đơn giản để truy cập các dự án đó.
- Dự án mặc định: nếu bạn là người dùng mới, Google AI Studio tự tạo một dự án Google Cloud mặc định kèm một API key ngay sau khi bạn chấp nhận Điều khoản dịch vụ. Bạn đổi tên dự án này ở mục Projects trong dashboard.
- Dự án đã có sẵn: nếu bạn đã có tài khoản Google Cloud, AI Studio không tạo dự án mặc định. Thay vào đó, bạn phải nhập các dự án sẵn có của mình vào.
Nhập dự án vào AI Studio
Mặc định Google AI Studio không hiện hết mọi dự án Google Cloud của bạn. Bạn phải nhập những dự án muốn dùng:
- Mở Google AI Studio.
- Mở Dashboard ở bảng bên trái rồi chọn Projects.
- Bấm nút Import projects.
- Tìm và chọn dự án Google Cloud muốn nhập, rồi bấm Import.
- Nhập xong thì vào trang API Keys trong dashboard để tạo key trong dự án đó.
Xử lý khi không có quyền tạo key
Nút Create API key có thể mờ đi. Nút này cũng có thể hiện dòng chữ sau:
"You do not have permission to create a key in this project" (Bạn không có quyền tạo key trong dự án này).
Khi đó, bạn thiếu quyền IAM cần thiết.
Hãy nhờ quản trị viên dự án hoặc tổ chức Google Cloud cấp vai trò có các quyền sau. Ví dụ: vai trò Project Editor.
resourcemanager.projects.get: cho phép AI Studio kiểm tra dự án.apikeys.keys.create: cho phép sinh key.serviceusage.services.enable: bảo đảm Generative Language API đã được bật.iam.serviceAccounts.create: cần để tạo service account liên kết.iam.serviceAccountApiKeyBindings.create: gắn service account vào API key.
Nếu không xin được quyền quản trị, bạn có thể tạo dự án Google Cloud mới không thuộc tổ chức nào để sinh key.
Thiết lập môi trường
Có key rồi, bạn cấu hình môi trường để dùng key an toàn trong ứng dụng.
Cách 1: Dùng biến môi trường (khuyến nghị)
Đặt biến môi trường GEMINI_API_KEY hoặc GOOGLE_API_KEY. Các thư viện gọi Gemini API tự dò và
dùng hai biến này. Nếu bạn đặt cả hai, GOOGLE_API_KEY được ưu tiên.
Bản gốc chia phần này thành ba tab theo hệ điều hành: Linux/macOS - Bash, macOS - Zsh và Windows. Dưới đây là cả ba.
Linux/macOS — Bash
Kiểm xem bạn đã có file cấu hình của bash chưa:
~/.bashrcChưa có thì tạo rồi mở nó ra:
touch ~/.bashrc && open ~/.bashrcThêm lệnh export vào cuối file:
export GEMINI_API_KEY=<YOUR_API_KEY_HERE>Lưu file, rồi áp dụng thay đổi:
source ~/.bashrcmacOS — Zsh
Kiểm xem bạn đã có file cấu hình của zsh chưa:
~/.zshrcChưa có thì tạo rồi mở nó ra:
touch ~/.zshrc && open ~/.zshrcThêm lệnh export:
export GEMINI_API_KEY=<YOUR_API_KEY_HERE>Lưu file, rồi áp dụng thay đổi:
source ~/.zshrcWindows
- Gõ "Environment Variables" vào ô tìm kiếm của Windows.
- Bấm Environment Variables trong hộp thoại System Properties.
- Ở mục User variables hoặc System variables, bấm New....
- Đặt tên biến là
GEMINI_API_KEYvà giá trị là API key của bạn. - Bấm OK để lưu. Mở một cửa sổ terminal mới để biến được nạp.
Cách 2: Đưa API key thẳng vào code
Bạn có thể truyền API key trực tiếp khi khởi tạo client. Chỉ làm cách này khi bạn không dùng được biến môi trường.
Bản gốc có bốn tab code: Python, JavaScript, Java và REST.
Python
from google import genai
client = genai.Client(api_key="YOUR_API_KEY")
interaction = client.interactions.create(
model="gemini-3.8-flash",
input="Explain how AI works in a few words"
)
print(interaction.output_text)JavaScript
import { GoogleGenAI } from "@google/genai";
const ai = new GoogleGenAI({ apiKey: "YOUR_API_KEY" });
async function main() {
const interaction = await ai.interactions.create({
model: "gemini-3.8-flash",
input: "Explain how AI works in a few words",
});
console.log(interaction.output_text);
}
main();Java
import com.google.genai.Client;
import com.google.genai.gaos.models.interactions.CreateModelInteraction;
import com.google.genai.gaos.models.interactions.Interaction;
import com.google.genai.gaos.models.interactions.InteractionsInput;
import com.google.genai.gaos.models.interactions.Model;
import com.google.genai.gaos.models.operations.CreateInteractionRequestBody;
Client client = Client.builder().apiKey("YOUR_API_KEY").build();
CreateModelInteraction params =
CreateModelInteraction.builder()
.model(Model.of("gemini-3.8-flash"))
.input(InteractionsInput.of("Explain how AI works in a few sentences."))
.build();
Interaction interaction =
client.interactions.create(CreateInteractionRequestBody.of(params)).interaction().get();
System.out.println(interaction.outputText().orElse(""));REST
curl "https://generativelanguage.googleapis.com/v1beta/interactions" \
-H 'Content-Type: application/json' \
-H "x-goog-api-key: YOUR_API_KEY" \
-X POST \
-d '{
"model": "gemini-3.8-flash",
"input": "Explain how AI works in a few words"
}'Bảo mật và quản lý bí mật
Hãy coi API key của Gemini như một mật khẩu. Nếu key lọt ra ngoài, người khác có thể xài hết hạn mức dự án. Họ có thể gây chi phí bất ngờ và truy cập tài nguyên riêng tư.
Quy tắc bảo mật bắt buộc
- Giữ key kín: đừng bao giờ đưa API key vào hệ thống quản lý mã nguồn như Git.
- Đừng để lộ key ở phía người dùng khi chạy thật: không viết cứng API key vào ứng dụng web hay ứng dụng di động. Key đã biên dịch vào code phía client vẫn có thể bị người dùng moi ra. Muốn ứng dụng phía client an toàn, hãy dựng một máy chủ trung gian ở phía sau và để nó gọi API thật.
Cách quản lý bí mật tốt nhất
- Biến môi trường: đọc key từ biến môi trường thay vì từ file cấu hình.
- Secret Manager: khi chạy thật, hãy cất key trong một kho bí mật an toàn, ví dụ Google Cloud Secret Manager.
- Cảnh báo thanh toán: đặt cảnh báo thanh toán trong Google Cloud Console để được báo khi mức dùng hoặc chi phí đột ngột tăng vọt.
Việc cần làm khi key bị lộ
Nếu bạn nghi API key của mình đã lộ:
- Sinh key mới: tạo một key thay thế trong Google AI Studio hoặc trong Cloud Console.
- Cập nhật ứng dụng: triển khai lại code với key mới.
- Tắt hoặc xóa key đã lộ: tắt key bị lộ trong Cloud Console sau khi đã xác nhận key mới chạy được. Đừng xóa key cũ trước khi key mới hoạt động đầy đủ, để ứng dụng không bị gián đoạn.
- Soi lại mức dùng: kiểm nhật ký thanh toán và mức dùng API trong Google Cloud Console để tìm hoạt động trái phép.
Đặt giới hạn và bảo vệ key
Đặt thêm giới hạn cho API key giúp giảm thiệt hại nếu key lọt ra ngoài.
Giới hạn theo nguồn gửi yêu cầu
Giới hạn theo nguồn gửi quy định địa chỉ IP, website hoặc ứng dụng nào được phép dùng key của bạn.
- Mở trang Credentials của Google Cloud Console.
- Chọn dự án của bạn, rồi bấm vào tên của API key muốn giới hạn.
- Ở mục Application restrictions, chọn IP addresses (hoặc kiểu giới hạn phù hợp với môi trường của bạn).
- Khai các địa chỉ IP hoặc dải IP được phép, rồi bấm Save.
Bảo vệ standard API key chưa đặt giới hạn
Muốn tiếp tục dùng Gemini API, bạn phải bảo vệ mọi key chưa đặt giới hạn.
Cách A: chỉ cho key dùng Gemini API (làm trong AI Studio)
Nếu bạn chỉ dùng key cho Gemini API, hãy bảo vệ nó ngay trong AI Studio:
- Ở trang API Keys trong Google AI Studio, tìm những key gắn nhãn Unrestricted.
- Rê chuột lên nhãn đó rồi bấm Add restrictions trong hộp thoại.
- Chọn Restrict to Gemini API only.
- Bấm Restrict key để xác nhận.
Cách B: giới hạn key cho các dịch vụ khác (làm trong Google Cloud Console)
Nếu key dùng chung với API khác của Google, hãy đặt giới hạn trong Cloud Console. Cách dùng chung này không được khuyến nghị. Lưu ý: sau khi áp các giới hạn này, yêu cầu gửi tới Gemini API bằng key đó sẽ thất bại.
- Vào trang Credentials của Google Cloud Console.
- Chọn dự án và chọn API key.
- Ở mục API restrictions, mở danh sách Select API restrictions rồi chọn những API mà key này được phép chạm tới. Đừng chọn Generative Language API.
- Bấm Save. Sau đó tạo một key riêng, có giới hạn, trong AI Studio để tiếp tục dùng Gemini API.
Key nằm im lâu ngày bị chặn
Từ ngày 7 tháng 5 năm 2026, Gemini API chặn những API key chưa đặt giới hạn mà đã nằm im trong thời gian dài. Các key này hiện thẻ Blocked trong AI Studio. Bạn phải sinh key mới hoặc dùng một key đã có giới hạn để chạy tiếp.
Chuyển sang auth key
Làm theo các bước sau để tạo auth API key mới và cập nhật ứng dụng của bạn:
- Mở trang API Keys của AI Studio.
- Xem cột Key Type để tìm những key đang ghi là Standard.
- Bấm Create API key để sinh key mới. Mọi key mới tạo trong AI Studio đều tự động là auth key.
- Chép auth API key mới.
- Cập nhật code ứng dụng, biến môi trường và mọi cấu hình triển khai để dùng auth API key mới.
- Chạy thử ứng dụng để chắc chắn nó hoạt động đúng với key mới.
- Xác nhận xong thì xóa hoặc thu hồi key cũ để tránh bị lạm dụng.
Những giới hạn cần biết
Google AI Studio đặt các giới hạn sau cho việc quản lý dự án và key:
- Từ trang Projects của Google AI Studio, bạn tạo được nhiều nhất 10 dự án một lúc.
- Trang API keys và trang Projects hiển thị nhiều nhất 100 key và 50 dự án.
- Chỉ những API key chưa đặt giới hạn, hoặc đã giới hạn riêng cho Generative Language API (Gemini API), mới được hiển thị.
Để quản lý dự án sâu hơn hoặc sửa key có kiểu giới hạn khác, hãy dùng trang Credentials của Google Cloud Console.
Bản quyền của trang gốc: trừ khi có ghi chú khác, nội dung trang này phát hành theo Creative Commons Attribution 4.0 License, còn các đoạn code mẫu phát hành theo Apache 2.0 License. Chi tiết xem Google Developers Site Policies. Java là thương hiệu đã đăng ký của Oracle và/hoặc các công ty liên kết.
Trang gốc cập nhật lần cuối ngày 2026-09-02 theo giờ UTC.