Skip to main content
Jenks Guo

ドキュメント / how to

AIエージェントにアクセス権を付与する

Jenks 用 — Google でサインインし、AI エージェント用に名前付き・スコープ付きの service token を作成し、MCP・CLI・REST で接続し、監査ログを確認して失効させます。

アクセスの仕組み

人は Google を用いた Cloudflare Access(シングルサインオン)でコンソールにサインインします。AI エージェントはそのサインインは使いません。各エージェントにはコンソールで作成する service token を割り当てます。トークンには名前とスコープ、有効期限があります。作成や失効を行えるのは、サインインしているあなたのみです。エージェントが行った変更はすべて監査ログに記録されます。エージェントの変更は、あなたと同じ検証と公開パイプラインを通過します。手動での再デプロイは不要です。

1. サインイン

https://admin.jenksguo.xyz/admin(開発サイトの場合は https://admin.dev.jenksguo.xyz/admin)を開きます。Cloudflare からサインインを求められますので、Google アカウントを使用してください。コンソールが開き、左上隅にあなたのメールアドレスが表示されます。

2. トークンを作成する

  1. 上部バーで Access を選択します。
  2. New agent token で、エージェント名とマシン名にちなんだ名前を付けます(例: Claude Code on MacBook)。
  3. 付与する権限を選択します(スコープは下の表にあります)。publish がない場合、エージェントは dev ブランチに保存します。あなたが https://dev.jenksguo.pages.dev を確認し、変更を自分で昇格させます。
  4. 有効期限(既定は 90 日)を選び、Create token を選択します。
  5. 今すぐトークンをコピーしてください。 jgx_agt_ で始まり、表示は一度きりです。サイト側にはハッシュのみが保持されます。
スコープ 許可内容
(always) 読み取り: スキーマ、ファイル、翻訳、サイト文言、メディア一覧、デプロイ状況
content コンテンツファイル、翻訳、サイト文言への書き込み
media 画像・動画・PDF のアップロード、説明、削除
publish main(本番サイト)への書き込みと dev → main の昇格

トークンはエージェントが読めて人には見えない場所(例: macOS Keychain)に保管し、チャット、コミット、コンテンツファイルに貼り付けないでください。

3. エージェントを接続する

トークンは Authorization ヘッダーに入れます。https://jenksguo.pages.dev(またはミラーの https://jenksguo.xyz)を使用してください。管理用ホストは人間用です。

MCP(Claude Code やその他の MCP クライアント):

claude mcp add --transport http jenks-admin https://jenksguo.pages.dev/mcp/admin \
  --header "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN"

CLI(jenks mcp --admin によるローカル MCP サーバーも可):

export JENKSGUO_ADMIN_TOKEN=jgx_agt_…   # from your Keychain or password manager
jenks admin whoami                      # who the token is, its scopes and expiry

REST:

curl -H "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN" https://jenksguo.pages.dev/api/admin/whoami

4. エージェントの操作を確認する

Access → Audit log には、最新順であらゆる管理書き込みと拒否された試行が一覧表示されます。誰が(あなたのメールまたは agent:<name>)、どのツールで、どのファイル、ブランチ、結果が記録されます。エージェントは jenks admin audit または admin_audit_log ツールで自分の記録を読み取ることができます。エージェントが行う各コミットのメッセージにもエージェント名が記載されます。

5. 失効させる

トークンの横で Revoke を選択します。エージェントの次のリクエストは token_revoked で失敗します。トークンは有効期限に達すると(token_expired)自動的に停止します。その場合は新しいトークンを作成してください。

トラブルシューティング

  • 401 unknown_token — トークンが誤っているか不完全です。もう一度コピーするか、新しいトークンを作成してください。
  • 403 missing_scope — そのツールに必要なスコープがトークンにありません。メッセージに不足スコープ名が示されます。publish が必要な場合は、代わりに dev へ保存するか、publish 付きのトークンを作成してください。
  • 403 sso_required — トークンの管理には管理用ホストでの Google サインインが必要です。エージェントはトークンを作成できません。

.mdこのページはAIの支援で翻訳されています。正式な肩書は英語のままです。