Skip to main content
Jenks Guo

文档 / how to

为 AI 代理授予访问权限

适用于 Jenks — 使用 Google 登录,为 AI 代理创建具有名称和作用域的服务令牌,通过 MCP、CLI 或 REST 连接,查看审计日志并撤销。

访问如何运作

人们通过Google,经由 Cloudflare Access(单点登录)登录控制台。AI 代理从不使用该登录:每个代理都有其自己的服务令牌,由你在控制台中创建。令牌具备名称、作用域并会过期;只有你(已登录)可以创建或撤销;代理所做的一切更改都会记录在审计日志中。代理的更改会经过与您相同的校验与发布流水线:无需手动重新部署。

1. 登录

打开 https://admin.jenksguo.xyz/admin(开发站点:https://admin.dev.jenksguo.xyz/admin)。Cloudflare 会要求你登录;使用你的 Google 帐号。控制台打开后,你的邮箱会显示在左上角。

2. 创建令牌

  1. 在顶部栏选择 Access。
  2. 在 New agent token 下,以代理和机器来命名,例如 Claude Code on MacBook。
  3. 选择它可执行的操作(作用域见下表)。没有 publish 时,代理会保存到 dev 分支;你可检查 https://dev.jenksguo.pages.dev 并自行提升该变更。
  4. 选择过期时间(默认 90 天),并选择 Create token。
  5. 立即复制该令牌。 它以 jgx_agt_ 开头且只显示一次;站点仅保存其哈希。
作用域 允许
(始终) 读取:架构、文件、翻译、站点文案、媒体列表、部署状态
content 写入内容文件、翻译和站点文案
media 上传、描述和删除图像、视频和 PDF
publish 写入 main(线上站点)并将 dev → main

将令牌保存在代理可读但他人不可见的位置——例如 macOS Keychain——且切勿将其粘贴到聊天、提交或内容文件中。

3. 连接代理

令牌放在 Authorization 头中。使用 https://jenksguo.pages.dev(或镜像 https://jenksguo.xyz);admin 主机仅供人使用。

MCP(Claude Code 和其他 MCP 客户端):

claude mcp add --transport http jenks-admin https://jenksguo.pages.dev/mcp/admin \
  --header "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN"

CLI(也可作为本地 MCP 服务器,使用 jenks mcp --admin):

export JENKSGUO_ADMIN_TOKEN=jgx_agt_…   # from your Keychain or password manager
jenks admin whoami                      # who the token is, its scopes and expiry

REST:

curl -H "Authorization: Bearer $JENKSGUO_ADMIN_TOKEN" https://jenksguo.pages.dev/api/admin/whoami

4. 查看代理做了什么

Access → Audit log 列出每一次管理员写入和每一次被拒绝的尝试,按最新在前:是谁(你的邮箱或 agent:<name>)、使用了哪个工具、哪些文件、分支以及结果。代理可通过 jenks admin audit 或 admin_audit_log 工具读取其自己的日志条目。它所做的每个提交也会在提交消息中标明其身份。

5. 撤销

选择该令牌旁的 Revoke。代理的下一次请求会因 token_revoked 失败。令牌也会在其到期日停止(token_expired);届时创建一个新的即可。

故障排除

  • 401 unknown_token — 令牌错误或不完整;请重新复制或创建新的令牌。
  • 403 missing_scope — 令牌缺少该工具所需的作用域。消息会指明是哪一个。对于 publish,可改为保存到 dev,或创建带有 publish 的令牌。
  • 403 sso_required — 管理令牌需要你在 admin 主机上通过 Google 登录;代理无法创建令牌。

.md本页内容在 AI 协助下翻译;官方职位名称保留英文。