Claude Platform Docs

CLI-Authentifizierungsoptionen

Authentifiziere die ant CLI mit interaktivem Login, API-Keys, benannten Profilen und Workload Identity Federation.

Die ant CLI unterstützt mehrere Quellen für Anmeldedaten. Der Schnellstart behandelt den Ein-Befehl-Standardweg (ant auth login). Diese Seite behandelt jede Option vollständig.

Interaktiver Login

Mit ant auth login kannst du die API aufrufen, ohne einen API-Key zu erstellen oder zu verwalten. Der Befehl öffnet einen browserbasierten OAuth-Flow gegen die Claude Console und speichert die resultierenden Anmeldedaten unter $ANTHROPIC_CONFIG_DIR (siehe Konfigurationsverzeichnis für den betriebssystemspezifischen Standardwert). Auf einem Remote-Host oder in jeder Umgebung ohne lokalen Browser übergibst du --no-browser, um die Autorisierungs-URL auszugeben, und fügst den zurückgegebenen Code wieder im Terminal ein.

CLI
ant auth login

# Auf einem Remote-Host ohne Browser:
ant auth login --no-browser

# An einen bestimmten Workspace binden und die Browser-Auswahl überspringen:
ant auth login --workspace-id wrkspc_01...

# Wenn das mit --profile übergebene benannte Profil nicht existiert,
# wird ein neues benanntes Profil mit diesem Namen erstellt.
ant auth login --profile <profile-name>

Während des Browser-Flows wählst du eine Organisation und anschließend einen Workspace aus. Das ausgestellte Token ist auf diesen Workspace beschränkt, sodass die CLI nur Ressourcen sehen kann, die zu ihm gehören. Übergib --workspace-id, um direkt zu binden und die Auswahl zu überspringen. Um in mehr als einem Workspace zu arbeiten, siehe Zwischen Workspaces wechseln.

Der interaktive Login ist für die lokale Entwicklung und das Scripting auf deinem eigenen Rechner gedacht. Für nicht-interaktive Workloads wie CI, Server und Container verwende stattdessen Workload Identity Federation.

Der Login schreibt Anmeldedaten nach credentials/<profile>.json. Der erste Login für ein Profil erstellt außerdem configs/<profile>.json und setzt es als aktives Profil. Um gespeicherte Anmeldedaten zu entfernen, führe ant auth logout aus, oder ant auth logout --all, um alle Profile zu löschen.

Admin-Zugriff

Standardmäßig fordert ant auth login ein auf einen Workspace beschränktes Token an. Um die auf der Seite Admin API dokumentierten Ressourcen zu verwalten, fordere den Scope org:admin unter einem dedizierten Profil an:

CLI
ant auth login --profile admin --scope "org:admin"

# Gib ein Bearer-Token für Authorization-Header aus:
ant auth print-credentials --profile admin --access-token

Der Scope org:admin wird nur Organisationsmitgliedern mit der Rolle Admin, Owner oder Primary Owner gewährt. Das ausgestellte Token hat organisationsweiten Zugriff, und eine etwaige Workspace-Bindung im Profil schränkt es nicht ein. Halte das Admin-Profil von deinem alltäglichen Profil getrennt, damit Routinebefehle niemals mit erhöhten Rechten ausgeführt werden.

API-Key

Die CLI liest deinen „API key“ (API-Key) auch aus der Umgebungsvariable ANTHROPIC_API_KEY. Hol dir einen Key in der Claude Console.

echo 'export ANTHROPIC_API_KEY=sk-ant-api03-...' >> ~/.zshrc
source ~/.zshrc

Um den Key für einen einzelnen Aufruf zu überschreiben, übergib --api-key. Um auf einen anderen API-Host zu verweisen, setze ANTHROPIC_BASE_URL oder übergib --base-url.

Wenn du einen API-Key verwendest, der auf mehrere Workspaces beschränkt ist, etwa einen persönlichen Key oder Service-Account-Key, musst du den Workspace angeben, in dem dein Befehl ausgeführt werden soll. Setze dazu eine Umgebungsvariable ANTHROPIC_WORKSPACE_ID, die die CLI automatisch liest, oder verwende das Flag --workspace-id. Der Wert muss eine wrkspc_...-ID sein; das Literal default, das die SDKs in ANTHROPIC_WORKSPACE_ID für den föderierten Token-Austausch akzeptieren, ist hier nicht gültig.

CLI
ant messages create \
  --workspace-id wrkspc_01... \
  --model claude-opus-5 \
  --max-tokens 1024 \
  --message '{role: user, content: "Hello, Claude"}'

Authentifizierungsstatus prüfen

ant auth status gibt die von der CLI gewählte Quelle für Anmeldedaten aus (API-Key-Umgebungsvariable, OAuth-Login, Federation oder Profil), das aktive Profil, den Workspace, an den das aktive Token gebunden ist, sowie die Pfade des Konfigurationsverzeichnisses. Verwende den Befehl, um zu diagnostizieren, warum ein Workload die falschen Anmeldedaten oder den falschen Workspace gewählt hat.

CLI
ant auth status
Active profile:  default
Config dir:      ~/.config/anthropic
Profile config:  ~/.config/anthropic/configs/default.json
Credentials:     ~/.config/anthropic/credentials/default.json

Credentials
  (active) * Profile (user_oauth) [via active_config]       sk-ant-oat01-EXA...
...

Workspace
  (active) * Workspace                                      wrkspc_01... (Engineering)

Lies die Zeilen mit (active), um zu sehen, welche Quelle für Anmeldedaten und welcher Workspace gewonnen haben. Der Befehl meldet den Status, statt eine Zustandsprüfung durchzuführen; schreibe also keine Skripte, die sich auf den Exit-Status verlassen. Die vollständige Reihenfolge der Quellen für Anmeldedaten findest du unter Rangfolge der Anmeldedaten.

Zwischen Workspaces wechseln

Ein Token aus dem interaktiven Login ist an einen einzelnen Workspace gebunden. Um die CLI mit mehr als einem Workspace zu verwenden, melde dich bei jedem unter einem eigenen benannten Profil an und wechsle dann zwischen ihnen:

CLI
# 1. Erstelle das Profil (interaktiv; wähle den anderen Workspace im
#    Browser oder übergib --workspace-id, um die Auswahl zu überspringen):
# ant auth login --profile other-ws

# 2. Lege es als Standard für nachfolgende Befehle fest:
ant profile activate other-ws

# 3. Oder wähle es für einen einzelnen Befehl, ohne den Standard zu ändern:
ant --profile other-ws models list
ANTHROPIC_PROFILE=other-ws ant models list

Führe ant auth status aus, um zu bestätigen, welches Profil und welcher Workspace aktiv sind.

Profile verwalten

Die Unterbefehle von ant profile untersuchen und bearbeiten den Profilzustand direkt:

CLI
ant profile list
ant profile get --profile other-ws
ant profile set workspace_id wrkspc_01... --profile other-ws

Die schreibbaren Schlüssel für ant profile set sind workspace_id, base_url, organization_id, scope, client_id und console_url. Das Setzen von workspace_id vermerkt den Ziel-Workspace in der Profilkonfiguration, bindet aber bereits ausgestellte Anmeldedaten nicht neu; führe ant auth login unter diesem Profil erneut aus, um ein Token für den neuen Workspace auszustellen.

Das Schema der Profildatei und den Federation-Block findest du unter Profil-Konfigurationsdatei. Zu Workload Identity Federation siehe die Authentifizierungsübersicht und die WIF-Referenz.

Nächste Schritte

Befehlsstruktur, Ausgabeformate, GJSON-Transformationen und Request-Bodies

API-Ressourcen versionieren, Scripting-Muster und Nutzung aus Claude Code

Nicht-interaktive Authentifizierung für CI, Server und Container

Was this page helpful?