CLI-Authentifizierungsoptionen
Authentifiziere die ant CLI mit interaktivem Login, API-Keys, benannten Profilen und Workload Identity Federation.
Die ant CLI unterstützt mehrere Quellen für Anmeldedaten. Der Schnellstart behandelt den Ein-Befehl-Standardweg (ant auth login). Diese Seite behandelt jede Option vollständig.
Interaktiver Login
Mit ant auth login kannst du die API aufrufen, ohne einen API-Key zu erstellen oder zu verwalten. Der Befehl öffnet einen browserbasierten OAuth-Flow gegen die Claude Console und speichert die resultierenden Anmeldedaten unter $ANTHROPIC_CONFIG_DIR (siehe Konfigurationsverzeichnis für den betriebssystemspezifischen Standardwert). Auf einem Remote-Host oder in jeder Umgebung ohne lokalen Browser übergibst du --no-browser, um die Autorisierungs-URL auszugeben, und fügst den zurückgegebenen Code wieder im Terminal ein.
ant auth login
# Auf einem Remote-Host ohne Browser:
ant auth login --no-browser
# An einen bestimmten Workspace binden und die Browser-Auswahl überspringen:
ant auth login --workspace-id wrkspc_01...
# Wenn das mit --profile übergebene benannte Profil nicht existiert,
# wird ein neues benanntes Profil mit diesem Namen erstellt.
ant auth login --profile <profile-name>Während des Browser-Flows wählst du eine Organisation und anschließend einen Workspace aus. Das ausgestellte Token ist auf diesen Workspace beschränkt, sodass die CLI nur Ressourcen sehen kann, die zu ihm gehören. Übergib --workspace-id, um direkt zu binden und die Auswahl zu überspringen. Um in mehr als einem Workspace zu arbeiten, siehe Zwischen Workspaces wechseln.
Der interaktive Login ist für die lokale Entwicklung und das Scripting auf deinem eigenen Rechner gedacht. Für nicht-interaktive Workloads wie CI, Server und Container verwende stattdessen Workload Identity Federation.
Der Login schreibt Anmeldedaten nach credentials/<profile>.json. Der erste Login für ein Profil erstellt außerdem configs/<profile>.json und setzt es als aktives Profil. Um gespeicherte Anmeldedaten zu entfernen, führe ant auth logout aus, oder ant auth logout --all, um alle Profile zu löschen.
Admin-Zugriff
Standardmäßig fordert ant auth login ein auf einen Workspace beschränktes Token an. Um die auf der Seite Admin API dokumentierten Ressourcen zu verwalten, fordere den Scope org:admin unter einem dedizierten Profil an:
ant auth login --profile admin --scope "org:admin"
# Gib ein Bearer-Token für Authorization-Header aus:
ant auth print-credentials --profile admin --access-tokenDer Scope org:admin wird nur Organisationsmitgliedern mit der Rolle Admin, Owner oder Primary Owner gewährt. Das ausgestellte Token hat organisationsweiten Zugriff, und eine etwaige Workspace-Bindung im Profil schränkt es nicht ein. Halte das Admin-Profil von deinem alltäglichen Profil getrennt, damit Routinebefehle niemals mit erhöhten Rechten ausgeführt werden.
API-Key
Die CLI liest deinen „API key“ (API-Key) auch aus der Umgebungsvariable ANTHROPIC_API_KEY. Hol dir einen Key in der Claude Console.
echo 'export ANTHROPIC_API_KEY=sk-ant-api03-...' >> ~/.zshrc
source ~/.zshrcUm den Key für einen einzelnen Aufruf zu überschreiben, übergib --api-key. Um auf einen anderen API-Host zu verweisen, setze ANTHROPIC_BASE_URL oder übergib --base-url.
Wenn du einen API-Key verwendest, der auf mehrere Workspaces beschränkt ist, etwa einen persönlichen Key oder Service-Account-Key, musst du den Workspace angeben, in dem dein Befehl ausgeführt werden soll. Setze dazu eine Umgebungsvariable ANTHROPIC_WORKSPACE_ID, die die CLI automatisch liest, oder verwende das Flag --workspace-id. Der Wert muss eine wrkspc_...-ID sein; das Literal default, das die SDKs in ANTHROPIC_WORKSPACE_ID für den föderierten Token-Austausch akzeptieren, ist hier nicht gültig.
ant messages create \
--workspace-id wrkspc_01... \
--model claude-opus-5 \
--max-tokens 1024 \
--message '{role: user, content: "Hello, Claude"}'Authentifizierungsstatus prüfen
ant auth status gibt die von der CLI gewählte Quelle für Anmeldedaten aus (API-Key-Umgebungsvariable, OAuth-Login, Federation oder Profil), das aktive Profil, den Workspace, an den das aktive Token gebunden ist, sowie die Pfade des Konfigurationsverzeichnisses. Verwende den Befehl, um zu diagnostizieren, warum ein Workload die falschen Anmeldedaten oder den falschen Workspace gewählt hat.
ant auth statusActive profile: default
Config dir: ~/.config/anthropic
Profile config: ~/.config/anthropic/configs/default.json
Credentials: ~/.config/anthropic/credentials/default.json
Credentials
(active) * Profile (user_oauth) [via active_config] sk-ant-oat01-EXA...
...
Workspace
(active) * Workspace wrkspc_01... (Engineering)Lies die Zeilen mit (active), um zu sehen, welche Quelle für Anmeldedaten und welcher Workspace gewonnen haben. Der Befehl meldet den Status, statt eine Zustandsprüfung durchzuführen; schreibe also keine Skripte, die sich auf den Exit-Status verlassen. Die vollständige Reihenfolge der Quellen für Anmeldedaten findest du unter Rangfolge der Anmeldedaten.
Zwischen Workspaces wechseln
Ein Token aus dem interaktiven Login ist an einen einzelnen Workspace gebunden. Um die CLI mit mehr als einem Workspace zu verwenden, melde dich bei jedem unter einem eigenen benannten Profil an und wechsle dann zwischen ihnen:
# 1. Erstelle das Profil (interaktiv; wähle den anderen Workspace im
# Browser oder übergib --workspace-id, um die Auswahl zu überspringen):
# ant auth login --profile other-ws
# 2. Lege es als Standard für nachfolgende Befehle fest:
ant profile activate other-ws
# 3. Oder wähle es für einen einzelnen Befehl, ohne den Standard zu ändern:
ant --profile other-ws models list
ANTHROPIC_PROFILE=other-ws ant models listFühre ant auth status aus, um zu bestätigen, welches Profil und welcher Workspace aktiv sind.
Profile verwalten
Die Unterbefehle von ant profile untersuchen und bearbeiten den Profilzustand direkt:
ant profile list
ant profile get --profile other-ws
ant profile set workspace_id wrkspc_01... --profile other-wsDie schreibbaren Schlüssel für ant profile set sind workspace_id, base_url, organization_id, scope, client_id und console_url. Das Setzen von workspace_id vermerkt den Ziel-Workspace in der Profilkonfiguration, bindet aber bereits ausgestellte Anmeldedaten nicht neu; führe ant auth login unter diesem Profil erneut aus, um ein Token für den neuen Workspace auszustellen.
Das Schema der Profildatei und den Federation-Block findest du unter Profil-Konfigurationsdatei. Zu Workload Identity Federation siehe die Authentifizierungsübersicht und die WIF-Referenz.
Nächste Schritte
Befehlsstruktur, Ausgabeformate, GJSON-Transformationen und Request-Bodies
API-Ressourcen versionieren, Scripting-Muster und Nutzung aus Claude Code
Nicht-interaktive Authentifizierung für CI, Server und Container
Was this page helpful?