Claude Code 认证
Claude Code 支持多种认证方式。先选对符合计费模型的登录路径,再在排查工具或模型问题前确认当前生效的凭证。
- 最近核验
- 适用版本
- Claude Code 2.1.x。本机使用 2.1.198 核对 CLI 拼写;官方文档可能描述更新的 2.1.x 行为。
- 核验方式
- 本机核对版本和 auth help,未读取 credential value。登录、续期、组织锁、云提供商和 credential precedence 依据官方文档;未改变任何账户流程。
可复现实践
不暴露凭据地识别当前认证路径
修改登录或计费配置前,分离 subscription、API key、gateway 和 cloud provider 状态。
准备
- 已安装 Claude Code 的可信终端。
- 只允许检查状态,不允许打印 token value。
- 另行记录预期组织和计费路径。
执行步骤
记录 client 状态
解释认证错误前先记录 executable 和 version。
步骤 1 command -v claude claude --version claude auth status --text只检查 credential selector
仅报告 selector 是否存在,隐藏全部 value。
步骤 2 for name in CLAUDE_CODE_USE_BEDROCK CLAUDE_CODE_USE_VERTEX CLAUDE_CODE_USE_FOUNDRY ANTHROPIC_AUTH_TOKEN ANTHROPIC_API_KEY CLAUDE_CODE_OAUTH_TOKEN; do if printenv "$name" >/dev/null; then printf '%s=<set>\n' "$name"; fi done对照预期 provider
一次只改变一层
只续期 `/login`、unset 非预期 selector,或向管理员核对组织锁;不要轮换无关凭据。
预期结果
当前认证类别与预期计费路径一致,或定位到一个明确的 precedence/policy mismatch,且没有暴露秘密。
验证
- 单项修改后重跑 `claude auth status --text`。
- 只确认 selector 存在或不存在,不打印值。
- 授权请求成功前,把账户相关检查记录为 pending。
失败处理
浏览器 callback 失败
SSH、WSL 或容器使用官方 copy-code 流程,不要把 token 导出到聊天。
计费路径异常
核对官方 credential precedence,只删除非预期 selector。
清理或回退
- 若预期 provider 停止工作,只恢复诊断期间修改的 selector。
- 不要手工删除 keychain 或 credential 文件,使用受支持的 login/logout。
边界与不适用场景
- Status 可能含组织或账户 identifier,共享前必须脱敏。
- 本地 help 不能证明 cloud IAM、SSO、gateway 或组织锁实际行为。
个人登录方式
安装后运行 `claude`,首次启动会打开浏览器完成登录。可使用 Claude 订阅、Teams/Enterprise、Console 或已配置的云提供商。
claude auth login
claude auth status --text
/statusClaude 订阅
Pro 或 Max 用户使用 Claude.ai 账号登录。
阅读指南Teams 与 Enterprise
使用管理员邀请的 Claude.ai 组织账号。
阅读指南Claude Console
组织通过 API 计费时使用 Console 凭证。
阅读指南云提供商
Bedrock、Vertex 或 Foundry 会话通过环境变量认证,而非浏览器登录。
阅读指南团队认证模式
组织通常选择 Claude for Teams/Enterprise、Console API 计费、自建 gateway 或云提供商集成。onboarding 文档应统一说明团队采用的唯一方式。
Claude for Teams
自助计划,含集中计费和 admin 工具。
Claude for Enterprise
增加 SSO、managed policy 和组织级 Claude Code 配置。
阅读指南Console API key
分配 Claude Code 或 Developer 角色,让用户用 Console 凭证登录。
阅读指南Managed 登录限制
通过 managed settings 强制登录到指定组织。
阅读指南CI 与自动化 token
流水线不适合交互式浏览器登录。应使用 setup-token 或文档化的 API key 流程,并把 secret 放在 CI secret manager 中。
| Command | Description |
|---|---|
claude setup-token | 为脚本和 CI 生成长期 OAuth token。 |
claude auth login --console | 使用 Anthropic Console 登录以走 API 计费。 |
/logout | 登出并重置首次启动设置状态。 |
export CLAUDE_CODE_OAUTH_TOKEN=your-token
claude -p "Summarize failing tests"凭证优先级与续期
当多种凭证同时存在时,Claude Code 按既定优先级选择。云提供商凭证和环境变量 key 可能覆盖订阅登录。
认证在整体栈中的位置
认证问题常被误判为 MCP、permissions 或模型错误。修改项目配置前应先验证凭证。
安装之后
安装 CLI 后立即运行 auth login。
阅读指南CI 流水线
非交互 job 使用 setup-token 和 secret manager。
阅读指南长会话
后台和 Remote Control 工作全程需要有效凭证。
阅读指南桌面端 handoff
Web 和桌面端 surface 共享相同的账号要求。
阅读指南