Варианты аутентификации CLI
Аутентифицируйте CLI ant с помощью интерактивного входа, ключей API, именованных профилей и Workload Identity Federation.
CLI ant поддерживает несколько источников учётных данных. Быстрый старт описывает простой путь в одну команду (ant auth login). На этой странице подробно рассматриваются все варианты.
Интерактивный вход
ant auth login позволяет вызывать API без создания ключа API и управления им. Команда открывает браузерный поток OAuth для Claude Console и сохраняет полученные учётные данные в $ANTHROPIC_CONFIG_DIR (значение по умолчанию для конкретной ОС см. в разделе Каталог конфигурации). На удалённом хосте или в любой среде без локального браузера передайте --no-browser, чтобы вывести URL авторизации, а затем вставьте возвращённый код обратно в терминал.
ant auth login
# На удалённом хосте без браузера:
ant auth login --no-browser
# Привязать к конкретному рабочему пространству и пропустить выбор в браузере:
ant auth login --workspace-id wrkspc_01...
# Если именованный профиль, переданный через --profile, не существует,
# будет создан новый именованный профиль с этим именем.
ant auth login --profile <profile-name>В ходе браузерного потока вы выбираете организацию, а затем рабочее пространство (workspace). Выданный токен ограничен этим рабочим пространством, поэтому CLI видит только принадлежащие ему ресурсы. Передайте --workspace-id, чтобы выполнить привязку напрямую и пропустить выбор. Чтобы работать более чем в одном рабочем пространстве, см. раздел Переключение между рабочими пространствами.
Интерактивный вход предназначен для локальной разработки и написания скриптов на вашей собственной машине. Для неинтерактивных рабочих нагрузок, таких как CI, серверы и контейнеры, используйте вместо него Workload Identity Federation.
При входе учётные данные записываются в credentials/<profile>.json. Первый вход для профиля также создаёт configs/<profile>.json и устанавливает его в качестве активного профиля. Чтобы удалить сохранённые учётные данные, выполните ant auth logout или ant auth logout --all, чтобы очистить все профили.
Административный доступ
По умолчанию ant auth login запрашивает токен, ограниченный рабочим пространством. Чтобы управлять ресурсами, описанными на странице Admin API, запросите область org:admin в отдельном профиле:
ant auth login --profile admin --scope "org:admin"
# Вывести bearer-токен для заголовков Authorization:
ant auth print-credentials --profile admin --access-tokenОбласть org:admin предоставляется только участникам организации с ролью admin, owner или primary owner. Выданный токен имеет доступ ко всей организации, и никакая привязка к рабочему пространству в профиле его не ограничивает. Держите административный профиль отдельно от повседневного, чтобы обычные команды никогда не выполнялись с повышенными правами.
Ключ API
CLI также считывает ваш ключ API (API key) из переменной окружения ANTHROPIC_API_KEY. Получите ключ в Claude Console.
echo 'export ANTHROPIC_API_KEY=sk-ant-api03-...' >> ~/.zshrc
source ~/.zshrcЧтобы переопределить ключ для одного вызова, передайте --api-key. Чтобы указать другой хост API, задайте ANTHROPIC_BASE_URL или передайте --base-url.
Если вы используете ключ API, ограниченный несколькими рабочими пространствами, например персональный ключ или ключ сервисного аккаунта, вы должны указать рабочее пространство, в котором будет выполняться команда. Для этого задайте переменную окружения ANTHROPIC_WORKSPACE_ID, которую CLI считывает автоматически, или используйте флаг --workspace-id. Значение должно быть идентификатором вида wrkspc_...; литерал default, который SDK принимают в ANTHROPIC_WORKSPACE_ID для федеративного обмена токенами, здесь недопустим.
ant messages create \
--workspace-id wrkspc_01... \
--model claude-opus-5 \
--max-tokens 1024 \
--message '{role: user, content: "Hello, Claude"}'Проверка статуса аутентификации
ant auth status выводит источник учётных данных, выбранный CLI (переменная окружения с ключом API, вход через OAuth, федерация или профиль), активный профиль, рабочее пространство, к которому привязан активный токен, и пути к каталогу конфигурации. Используйте эту команду, чтобы выяснить, почему рабочая нагрузка выбрала неверные учётные данные или рабочее пространство.
ant auth statusActive profile: default
Config dir: ~/.config/anthropic
Profile config: ~/.config/anthropic/configs/default.json
Credentials: ~/.config/anthropic/credentials/default.json
Credentials
(active) * Profile (user_oauth) [via active_config] sk-ant-oat01-EXA...
...
Workspace
(active) * Workspace wrkspc_01... (Engineering)Посмотрите на строки (active), чтобы увидеть, какой источник учётных данных и какое рабочее пространство были выбраны. Команда сообщает статус, а не выполняет проверку работоспособности, поэтому не полагайтесь в скриптах на её код завершения. Полный порядок источников учётных данных см. в разделе Приоритет учётных данных.
Переключение между рабочими пространствами
Токен интерактивного входа привязан к одному рабочему пространству. Чтобы использовать CLI более чем с одним рабочим пространством, войдите в каждое из них под собственным именованным профилем, а затем переключайтесь между ними:
# 1. Создайте профиль (интерактивно; выберите другое рабочее пространство в
# браузере или передайте --workspace-id, чтобы пропустить выбор):
# ant auth login --profile other-ws
# 2. Сделайте его профилем по умолчанию для последующих команд:
ant profile activate other-ws
# 3. Или выберите его для одной команды, не меняя профиль по умолчанию:
ant --profile other-ws models list
ANTHROPIC_PROFILE=other-ws ant models listВыполните ant auth status, чтобы убедиться, какой профиль и какое рабочее пространство активны.
Управление профилями
Подкоманды ant profile позволяют напрямую просматривать и редактировать состояние профилей:
ant profile list
ant profile get --profile other-ws
ant profile set workspace_id wrkspc_01... --profile other-wsДоступные для записи ключи в ant profile set: workspace_id, base_url, organization_id, scope, client_id и console_url. Установка workspace_id записывает целевое рабочее пространство в конфигурацию профиля, но не перепривязывает уже выданные учётные данные; снова выполните ant auth login под этим профилем, чтобы выпустить токен для нового рабочего пространства.
Схему файла профиля и блок federation см. в разделе Файл конфигурации профиля. О Workload Identity Federation см. Обзор аутентификации и Справочник по WIF.
Следующие шаги
Структура команд, форматы вывода, преобразования GJSON и тела запросов
Контроль версий ресурсов API, шаблоны скриптов и использование из Claude Code
Неинтерактивная аутентификация для CI, серверов и контейнеров
Was this page helpful?