auth 命令组用于 SSO 鉴权:通过浏览器登录并存储短时 STS 凭据、清除会话、查看当前身份、管理登录配置,以及为组织准备 CLI SSO 登录资源。login、logout、whoami 同时提供为顶层命令(如 agentkit login)。
auth login
通过浏览器 SSO 完成鉴权,并存储短时 STS 凭据。
auth logout
清除已存储的 SSO 会话(刷新令牌与缓存的 STS 凭据)。
auth whoami
显示当前凭据背后的身份。
auth profile set
创建或更新某个配置的登录坐标(非机密信息)。
auth profile list
列出已保存的配置。
该命令不接受任何参数或选项。
auth profile show
显示某个配置的坐标。
auth admin doctor
以只读方式检查账号能否完成 CLI SSO 接入,包括身份资源权限与凭证托管前置条件。检查未通过时命令返回非零退出码,并输出修复建议。
auth admin create-userpool
创建用于 CLI SSO 登录的用户池,并以 JSON 输出用户池 ID。
该命令会在指定账号和区域创建身份资源。执行前先用 auth admin doctor 检查账号、区域和权限。
auth admin provision
为已有用户池创建或复用公开 CLI 客户端、IAM OIDC provider 和 STS 角色,并输出可发布的登录发现配置。
该命令会修改用户池和 IAM 资源。确认用户池属于目标账号与区域,并仅授予终端用户所需的角色权限。
auth admin sso-setup
一次性准备用户池、公开 CLI 客户端、IAM OIDC provider、STS 角色和 TOS 登录发现文档,最后输出可分发给终端用户的 agentkit login <address> 地址。交互终端会询问是否复用用户池、是否配置上游身份提供方和是否使用自定义域名;非交互环境使用默认值或显式标志。
该命令会创建或修改身份、IAM 和 TOS 资源,并发布可公开访问的登录发现文档。上游身份提供方的 secret 属于敏感凭证;优先在交互提示中输入,避免把它写入仓库或 shell 历史。
auth admin publish
为已有用户池创建或复用 CLI 登录资源,并把 /.well-known/agentkit-cli 发现文档发布到指定 TOS bucket。
该命令会修改身份和 IAM 资源,并向指定 bucket 写入公开登录配置。确认 bucket、账号和用户池均属于目标环境。