文档 / how to
为 AI 代理授予访问权限
适用于 Jenks — 使用 Google 登录,为 AI 代理创建具有名称和作用域的服务令牌,通过 MCP、CLI 或 REST 连接,查看审计日志并撤销。
访问如何运作
人们通过Google,经由 Cloudflare Access(单点登录)登录控制台。AI 代理从不使用该登录:每个代理都有其自己的服务令牌,由你在控制台中创建。令牌具备名称、作用域并会过期;只有你(已登录)可以创建或撤销;代理所做的一切更改都会记录在审计日志中。代理的更改会经过与您相同的校验与发布流水线:无需手动重新部署。
1. 登录
打开 https://admin.jenksguo.xyz/admin(开发站点:https://admin.dev.jenksguo.xyz/admin)。Cloudflare 会要求你登录;使用你的 Google 帐号。控制台打开后,你的邮箱会显示在左上角。
2. 创建令牌
- 在顶部栏选择 Access。
- 在 New agent token 下,以代理和机器来命名,例如
Claude Code on MacBook。 - 选择它可执行的操作(作用域见下表)。没有
publish时,代理会保存到dev分支;你可检查https://dev.jenksguo.pages.dev并自行提升该变更。 - 选择过期时间(默认 90 天),并选择 Create token。
- 立即复制该令牌。 它以
jgx_agt_开头且只显示一次;站点仅保存其哈希。
| 作用域 | 允许 |
|---|---|
| (始终) | 读取:架构、文件、翻译、站点文案、媒体列表、部署状态 |
content |
写入内容文件、翻译和站点文案 |
media |
上传、描述和删除图像、视频和 PDF |
publish |
写入 main(线上站点)并将 dev → main |
将令牌保存在代理可读但他人不可见的位置——例如 macOS Keychain——且切勿将其粘贴到聊天、提交或内容文件中。
3. 连接代理
令牌放在 Authorization 头中。使用 https://jenksguo.pages.dev(或镜像 https://jenksguo.xyz);admin 主机仅供人使用。
MCP(Claude Code 和其他 MCP 客户端):
claude mcp add --transport http jenks-admin https://jenksguo.pages.dev/mcp/admin \
--header "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN"
CLI(也可作为本地 MCP 服务器,使用 jenks mcp --admin):
export JENKSGUO_ADMIN_TOKEN=jgx_agt_… # from your Keychain or password manager
jenks admin whoami # who the token is, its scopes and expiry
REST:
curl -H "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN" https://jenksguo.pages.dev/api/admin/whoami
4. 查看代理做了什么
Access → Audit log 列出每一次管理员写入和每一次被拒绝的尝试,按最新在前:是谁(你的邮箱或 agent:<name>)、使用了哪个工具、哪些文件、分支以及结果。代理可通过 jenks admin audit 或 admin_audit_log 工具读取其自己的日志条目。它所做的每个提交也会在提交消息中标明其身份。
5. 撤销
选择该令牌旁的 Revoke。代理的下一次请求会因 token_revoked 失败。令牌也会在其到期日停止(token_expired);届时创建一个新的即可。
故障排除
401 unknown_token— 令牌错误或不完整;请重新复制或创建新的令牌。403 missing_scope— 令牌缺少该工具所需的作用域。消息会指明是哪一个。对于publish,可改为保存到dev,或创建带有publish的令牌。403 sso_required— 管理令牌需要你在 admin 主机上通过 Google 登录;代理无法创建令牌。
.md本页内容在 AI 协助下翻译;官方职位名称保留英文。