文件 / how to
為 AI 代理授予存取權限
適用於 Jenks —— 使用 Google 登入、為 AI 代理建立具名稱與範圍的服務權杖,透過 MCP、CLI 或 REST 連線,查看稽核記錄並撤銷。
存取權如何運作
人員使用 Google,透過 Cloudflare Access(單一登入)登入主控台。AI 代理 不會使用該登入方式:每個代理都有自己的 服務權杖,由你在主控台中建立。 權杖具名稱、具範圍,且會到期;只有你在登入狀態下才能建立或撤銷;代理所做的 每一項變更都會記錄在稽核記錄中。代理的變更會經過與你相同的驗證與 發佈管線:不需要手動重新部署。
1. 登入
開啟 https://admin.jenksguo.xyz/admin(開發站為:https://admin.dev.jenksguo.xyz/admin)。
Cloudflare 會要求你登入;請使用你的 Google 帳戶。主控台開啟後,你的電子郵件會顯示在
左上角。
2. 建立權杖
- 在頂部列選擇 Access。
- 於 New agent token 下方,依代理與機器命名,例如
Claude Code on MacBook。 - 選擇它可以做什麼(範圍見下表)。沒有
publish時,代理會儲存到dev分支; 你在https://dev.jenksguo.pages.dev檢查後自行升級變更。 - 選擇到期時間(預設 90 天),並點選 Create token。
- 現在就複製權杖。 它以
jgx_agt_開頭,且只顯示一次;網站只保留其雜湊值。
| 範圍 | 允許 |
|---|---|
| (一律) | 讀取:結構描述、檔案、翻譯、網站文字、媒體清單、部署狀態 |
content |
寫入內容檔案、翻譯與網站文字 |
media |
上傳、描述與刪除影像、影片與 PDF |
publish |
寫入 main(正式站)並將 dev → main |
將權杖保存在代理可讀取但人員無法看到的位置——例如 macOS Keychain——且切勿將它貼到聊天、提交或內容檔中。
3. 連線代理
將權杖放入 Authorization 標頭。使用 https://jenksguo.pages.dev(或鏡像站
https://jenksguo.xyz);管理主機僅供人員使用。
MCP(Claude Code 與其他 MCP 用戶端):
claude mcp add --transport http jenks-admin https://jenksguo.pages.dev/mcp/admin \
--header "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN"
CLI(也是本機 MCP 伺服器,使用 jenks mcp --admin):
export JENKSGUO_ADMIN_TOKEN=jgx_agt_… # from your Keychain or password manager
jenks admin whoami # who the token is, its scopes and expiry
REST:
curl -H "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN" https://jenksguo.pages.dev/api/admin/whoami
4. 檢查代理做了什麼
Access → Audit log 會依新到舊列出每次管理寫入與每次被拒絕的嘗試:誰(你的
電子郵件或 agent:<name>)、使用哪個工具、哪些檔案、分支與結果。代理可用
jenks admin audit 或 admin_audit_log 工具讀取自己的記錄。它建立的每次提交也會在
提交訊息中標示其名稱。
5. 撤銷
選擇該權杖旁的 Revoke。代理的下一個請求會以 token_revoked 失敗。權杖也會在到期日停止(token_expired);屆時請建立新權杖。
疑難排解
401 unknown_token— 權杖錯誤或不完整;請重新複製或建立新的。403 missing_scope— 權杖缺少該工具所需的範圍。訊息會指出是哪一個。對於publish,請改存到dev,或建立含有publish的權杖。403 sso_required— 管理權杖需要你在管理主機上以 Google 登入;代理 無法建立權杖。
.md本頁內容在 AI 協助下翻譯;官方職稱保留英文。