Skip to main content
Jenks Guo

文件 / how to

為 AI 代理授予存取權限

適用於 Jenks —— 使用 Google 登入、為 AI 代理建立具名稱與範圍的服務權杖,透過 MCP、CLI 或 REST 連線,查看稽核記錄並撤銷。

存取權如何運作

人員使用 Google,透過 Cloudflare Access(單一登入)登入主控台。AI 代理 不會使用該登入方式:每個代理都有自己的 服務權杖,由你在主控台中建立。 權杖具名稱、具範圍,且會到期;只有你在登入狀態下才能建立或撤銷;代理所做的 每一項變更都會記錄在稽核記錄中。代理的變更會經過與你相同的驗證與 發佈管線:不需要手動重新部署。

1. 登入

開啟 https://admin.jenksguo.xyz/admin(開發站為:https://admin.dev.jenksguo.xyz/admin)。 Cloudflare 會要求你登入;請使用你的 Google 帳戶。主控台開啟後,你的電子郵件會顯示在 左上角。

2. 建立權杖

  1. 在頂部列選擇 Access。
  2. 於 New agent token 下方,依代理與機器命名,例如 Claude Code on MacBook。
  3. 選擇它可以做什麼(範圍見下表)。沒有 publish 時,代理會儲存到 dev 分支; 你在 https://dev.jenksguo.pages.dev 檢查後自行升級變更。
  4. 選擇到期時間(預設 90 天),並點選 Create token。
  5. 現在就複製權杖。 它以 jgx_agt_ 開頭,且只顯示一次;網站只保留其雜湊值。
範圍 允許
(一律) 讀取:結構描述、檔案、翻譯、網站文字、媒體清單、部署狀態
content 寫入內容檔案、翻譯與網站文字
media 上傳、描述與刪除影像、影片與 PDF
publish 寫入 main(正式站)並將 dev → main

將權杖保存在代理可讀取但人員無法看到的位置——例如 macOS Keychain——且切勿將它貼到聊天、提交或內容檔中。

3. 連線代理

將權杖放入 Authorization 標頭。使用 https://jenksguo.pages.dev(或鏡像站 https://jenksguo.xyz);管理主機僅供人員使用。

MCP(Claude Code 與其他 MCP 用戶端):

claude mcp add --transport http jenks-admin https://jenksguo.pages.dev/mcp/admin \
  --header "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN"

CLI(也是本機 MCP 伺服器,使用 jenks mcp --admin):

export JENKSGUO_ADMIN_TOKEN=jgx_agt_…   # from your Keychain or password manager
jenks admin whoami                      # who the token is, its scopes and expiry

REST:

curl -H "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN" https://jenksguo.pages.dev/api/admin/whoami

4. 檢查代理做了什麼

Access → Audit log 會依新到舊列出每次管理寫入與每次被拒絕的嘗試:誰(你的 電子郵件或 agent:<name>)、使用哪個工具、哪些檔案、分支與結果。代理可用 jenks admin audit 或 admin_audit_log 工具讀取自己的記錄。它建立的每次提交也會在 提交訊息中標示其名稱。

5. 撤銷

選擇該權杖旁的 Revoke。代理的下一個請求會以 token_revoked 失敗。權杖也會在到期日停止(token_expired);屆時請建立新權杖。

疑難排解

  • 401 unknown_token — 權杖錯誤或不完整;請重新複製或建立新的。
  • 403 missing_scope — 權杖缺少該工具所需的範圍。訊息會指出是哪一個。對於 publish,請改存到 dev,或建立含有 publish 的權杖。
  • 403 sso_required — 管理權杖需要你在管理主機上以 Google 登入;代理 無法建立權杖。

.md本頁內容在 AI 協助下翻譯;官方職稱保留英文。