CLI 驗證選項
使用互動式登入、API 金鑰、具名設定檔以及 Workload Identity Federation 來驗證 ant CLI。
ant CLI 支援多種憑證來源。快速入門涵蓋了單一指令的順暢路徑(ant auth login)。本頁則完整說明每一個選項。
互動式登入
ant auth login 讓您無需建立或管理 API 金鑰即可呼叫 API。它會針對 Claude Console 開啟基於瀏覽器的 OAuth 流程,並將產生的憑證儲存在 $ANTHROPIC_CONFIG_DIR 之下(請參閱設定目錄以了解各作業系統的預設值)。在遠端主機或任何沒有本機瀏覽器的環境中,請傳入 --no-browser 以印出授權 URL,然後將回傳的代碼貼回終端機。
ant auth login
# 在沒有瀏覽器的遠端主機上:
ant auth login --no-browser
# 綁定至特定工作區並略過瀏覽器選擇器:
ant auth login --workspace-id wrkspc_01...
# 如果您以 --profile 傳入的具名設定檔不存在,
# 將會以該名稱建立新的具名設定檔。
ant auth login --profile <profile-name>在瀏覽器流程中,您會先選擇一個組織,然後選擇一個 workspace(工作區)。所核發的權杖會限定於該工作區,因此 CLI 只能看到屬於該工作區的資源。傳入 --workspace-id 可直接綁定並略過選擇器。若要在多個工作區中作業,請參閱在工作區之間切換。
互動式登入適用於在您自己的機器上進行本機開發與撰寫腳本。對於 CI、伺服器與容器等非互動式工作負載,請改用 Workload Identity Federation。
登入會將憑證寫入 credentials/<profile>.json。某個設定檔的首次登入也會建立 configs/<profile>.json 並將其設為作用中的設定檔。若要移除已儲存的憑證,請執行 ant auth logout,或執行 ant auth logout --all 以清除所有設定檔。
管理員存取權
預設情況下,ant auth login 會請求限定於工作區的權杖。若要管理 Admin API 頁面所記載的資源,請在專用的設定檔下請求 org:admin 範圍:
ant auth login --profile admin --scope "org:admin"
# 印出用於 Authorization 標頭的 bearer token:
ant auth print-credentials --profile admin --access-tokenorg:admin 範圍僅授予具有 admin、owner 或 primary owner 角色的組織成員。所核發的權杖具有整個組織範圍的存取權,且設定檔上的任何工作區綁定都不會對其加以限制。請將管理員設定檔與您日常使用的設定檔分開,讓例行指令永遠不會以提升的權限執行。
API 金鑰
CLI 也會從 ANTHROPIC_API_KEY 環境變數讀取您的 API key(API 金鑰)。請從 Claude Console 取得金鑰。
echo 'export ANTHROPIC_API_KEY=sk-ant-api03-...' >> ~/.zshrc
source ~/.zshrc若要針對單次呼叫覆寫金鑰,請傳入 --api-key。若要指向不同的 API 主機,請設定 ANTHROPIC_BASE_URL 或傳入 --base-url。
如果您使用的是限定於多個工作區的 API 金鑰,例如個人或服務帳戶金鑰,您必須指定工作區以執行您的指令。做法是設定 ANTHROPIC_WORKSPACE_ID 環境變數(CLI 會自動讀取),或使用 --workspace-id 旗標。該值必須是 wrkspc_... ID;SDK 在 ANTHROPIC_WORKSPACE_ID 中為聯合權杖交換所接受的字面值 default 在此處無效。
ant messages create \
--workspace-id wrkspc_01... \
--model claude-opus-5 \
--max-tokens 1024 \
--message '{role: user, content: "Hello, Claude"}'檢查驗證狀態
ant auth status 會印出 CLI 所選擇的憑證來源(API 金鑰環境變數、OAuth 登入、聯合或設定檔)、作用中的設定檔、作用中權杖所綁定的工作區,以及設定目錄路徑。可用它來診斷工作負載為何選到錯誤的憑證或工作區。
ant auth statusActive profile: default
Config dir: ~/.config/anthropic
Profile config: ~/.config/anthropic/configs/default.json
Credentials: ~/.config/anthropic/credentials/default.json
Credentials
(active) * Profile (user_oauth) [via active_config] sk-ant-oat01-EXA...
...
Workspace
(active) * Workspace wrkspc_01... (Engineering)閱讀 (active) 列即可看出哪個憑證來源與工作區勝出。此指令是回報狀態而非執行健康檢查,因此請勿針對其結束狀態撰寫腳本。關於憑證來源的完整順序,請參閱憑證優先順序。
在工作區之間切換
互動式登入的權杖會綁定至單一工作區。若要針對多個工作區使用 CLI,請在各自的具名設定檔下分別登入每個工作區,然後在它們之間切換:
# 1. 建立設定檔(互動式;在瀏覽器中選擇另一個工作區,
# 或傳入 --workspace-id 以略過選擇器):
# ant auth login --profile other-ws
# 2. 將其設為後續指令的預設值:
ant profile activate other-ws
# 3. 或僅針對單一指令選用它,而不變更預設值:
ant --profile other-ws models list
ANTHROPIC_PROFILE=other-ws ant models list執行 ant auth status 以確認哪個設定檔與工作區處於作用中。
管理設定檔
ant profile 子指令可直接檢視與編輯設定檔狀態:
ant profile list
ant profile get --profile other-ws
ant profile set workspace_id wrkspc_01... --profile other-wsant profile set 可寫入的鍵為 workspace_id、base_url、organization_id、scope、client_id 與 console_url。設定 workspace_id 會在設定檔組態中記錄目標工作區,但不會重新綁定已核發的憑證;請在該設定檔下再次執行 ant auth login,以為新工作區鑄造權杖。
關於設定檔檔案結構描述與聯合區塊,請參閱設定檔組態檔。關於 Workload Identity Federation,請參閱驗證概覽與 WIF 參考。
後續步驟
指令結構、輸出格式、GJSON 轉換與請求主體
對 API 資源進行版本控制、腳本模式,以及從 Claude Code 使用
適用於 CI、伺服器與容器的非互動式驗證
Was this page helpful?