auth 命令组用于 SSO 鉴权:通过浏览器登录并存储短时 STS 凭据或仅保存用户 OIDC 会话、清除会话、查看当前身份、管理登录配置,以及为组织准备 CLI SSO 登录资源。login、logout、whoami 同时提供为顶层命令(如 agentkit login)。
auth login
通过浏览器 SSO 完成鉴权。默认模式会使用 OIDC 登录结果换取短时 STS 凭据;--identity-only 只保存用户 OIDC 会话,可供 harness invoke 在匹配的 custom_jwt Runtime 上自动转发用户 id_token,但不创建 AgentKit 管理凭据。通用 invoke run 调用 custom_jwt Runtime 时仍需通过 --headers 显式传入 Authorization。
身份仅登录不会提供控制面权限。需要解析 Runtime、管理资源或查询项目时,请另外配置 AK/SK,或使用普通
agentkit login 获取 STS 凭据。auth logout
清除已存储的 SSO 会话(刷新令牌与缓存的 STS 凭据)。auth whoami
显示当前凭据背后的身份。auth profile set
创建或更新某个配置的登录坐标(非机密信息)。~/.agentkit/auth。长效 refresh token 会优先写入操作系统密钥环;无法使用密钥环时,CLI 将会话文件以 0600 权限写入本地。身份仅会话不会保留 OAuth access token,CLI 也不会打印已存储的 token。
auth profile list
列出已保存的配置。 该命令不接受任何参数或选项。auth profile show
显示某个配置的坐标。auth admin doctor
以只读方式检查账号能否完成 CLI SSO 接入,包括身份资源权限与凭证托管前置条件。检查未通过时命令返回非零退出码,并输出修复建议。auth admin create-userpool
创建用于 CLI SSO 登录的用户池,并以 JSON 输出用户池 ID。auth admin provision
为已有用户池创建或复用公开 CLI 客户端、IAM OIDC provider 和 STS 角色,并输出可发布的登录发现配置。auth admin sso-setup
一次性准备用户池、公开 CLI 客户端、IAM OIDC provider、STS 角色和 TOS 登录发现文档,最后输出可分发给终端用户的agentkit login <address> 地址。交互终端会询问是否复用用户池、是否配置上游身份提供方和是否使用自定义域名;非交互环境使用默认值或显式标志。
auth admin publish
为已有用户池创建或复用 CLI 登录资源,并把/.well-known/agentkit-cli 发现文档发布到指定 TOS bucket。