Skip to main content
auth 命令组用于 SSO 鉴权:通过浏览器登录并存储短时 STS 凭据或仅保存用户 OIDC 会话、清除会话、查看当前身份、管理登录配置,以及为组织准备 CLI SSO 登录资源。login、logout、whoami 同时提供为顶层命令(如 agentkit login)。

auth login

通过浏览器 SSO 完成鉴权。默认模式会使用 OIDC 登录结果换取短时 STS 凭据;--identity-only 只保存用户 OIDC 会话,可供 harness invoke 在匹配的 custom_jwt Runtime 上自动转发用户 id_token,但不创建 AgentKit 管理凭据。通用 invoke run 调用 custom_jwt Runtime 时仍需通过 --headers 显式传入 Authorization。
身份仅登录不会提供控制面权限。需要解析 Runtime、管理资源或查询项目时,请另外配置 AK/SK,或使用普通 agentkit login 获取 STS 凭据。

auth logout

清除已存储的 SSO 会话(刷新令牌与缓存的 STS 凭据)。

auth whoami

显示当前凭据背后的身份。

auth profile set

创建或更新某个配置的登录坐标(非机密信息)。
登录状态保存在 ~/.agentkit/auth。长效 refresh token 会优先写入操作系统密钥环;无法使用密钥环时,CLI 将会话文件以 0600 权限写入本地。身份仅会话不会保留 OAuth access token,CLI 也不会打印已存储的 token。

auth profile list

列出已保存的配置。 该命令不接受任何参数或选项。

auth profile show

显示某个配置的坐标。

auth admin doctor

以只读方式检查账号能否完成 CLI SSO 接入,包括身份资源权限与凭证托管前置条件。检查未通过时命令返回非零退出码,并输出修复建议。

auth admin create-userpool

创建用于 CLI SSO 登录的用户池,并以 JSON 输出用户池 ID。
该命令会在指定账号和区域创建身份资源。执行前先用 auth admin doctor 检查账号、区域和权限。

auth admin provision

为已有用户池创建或复用公开 CLI 客户端、IAM OIDC provider 和 STS 角色,并输出可发布的登录发现配置。
该命令会修改用户池和 IAM 资源。确认用户池属于目标账号与区域,并仅授予终端用户所需的角色权限。

auth admin sso-setup

一次性准备用户池、公开 CLI 客户端、IAM OIDC provider、STS 角色和 TOS 登录发现文档,最后输出可分发给终端用户的 agentkit login <address> 地址。交互终端会询问是否复用用户池、是否配置上游身份提供方和是否使用自定义域名;非交互环境使用默认值或显式标志。
该命令会创建或修改身份、IAM 和 TOS 资源,并发布可公开访问的登录发现文档。上游身份提供方的 secret 属于敏感凭证;优先在交互提示中输入,避免把它写入仓库或 shell 历史。

auth admin publish

为已有用户池创建或复用 CLI 登录资源,并把 /.well-known/agentkit-cli 发现文档发布到指定 TOS bucket。
该命令会修改身份和 IAM 资源,并向指定 bucket 写入公开登录配置。确认 bucket、账号和用户池均属于目标环境。
最后修改于 2026年9月19日