Claude Code 认证

Claude Code 支持多种认证方式。先选对符合计费模型的登录路径,再在排查工具或模型问题前确认当前生效的凭证。

最近核验
适用版本
Claude Code 2.1.x。本机使用 2.1.198 核对 CLI 拼写;官方文档可能描述更新的 2.1.x 行为。
核验方式
本机核对版本和 auth help,未读取 credential value。登录、续期、组织锁、云提供商和 credential precedence 依据官方文档;未改变任何账户流程。
官方来源
认证CLI referenceChangelog

可复现实践

不暴露凭据地识别当前认证路径

修改登录或计费配置前,分离 subscription、API key、gateway 和 cloud provider 状态。

准备

  • 已安装 Claude Code 的可信终端。
  • 只允许检查状态,不允许打印 token value。
  • 另行记录预期组织和计费路径。

执行步骤

  1. 记录 client 状态

    解释认证错误前先记录 executable 和 version。

    步骤 1
    command -v claude
    claude --version
    claude auth status --text
  2. 只检查 credential selector

    仅报告 selector 是否存在,隐藏全部 value。

    步骤 2
    for name in CLAUDE_CODE_USE_BEDROCK CLAUDE_CODE_USE_VERTEX CLAUDE_CODE_USE_FOUNDRY ANTHROPIC_AUTH_TOKEN ANTHROPIC_API_KEY CLAUDE_CODE_OAUTH_TOKEN; do
      if printenv "$name" >/dev/null; then printf '%s=<set>\n' "$name"; fi
    done
  3. 对照预期 provider

    账户政策允许时才在交互会话查看 `/status`;不得把 identifier 粘贴到工单。

  4. 一次只改变一层

    只续期 `/login`、unset 非预期 selector,或向管理员核对组织锁;不要轮换无关凭据。

预期结果

当前认证类别与预期计费路径一致,或定位到一个明确的 precedence/policy mismatch,且没有暴露秘密。

验证

  • 单项修改后重跑 `claude auth status --text`。
  • 只确认 selector 存在或不存在,不打印值。
  • 授权请求成功前,把账户相关检查记录为 pending。

失败处理

浏览器 callback 失败

SSH、WSL 或容器使用官方 copy-code 流程,不要把 token 导出到聊天。

计费路径异常

核对官方 credential precedence,只删除非预期 selector。

清理或回退

  • 若预期 provider 停止工作,只恢复诊断期间修改的 selector。
  • 不要手工删除 keychain 或 credential 文件,使用受支持的 login/logout。

边界与不适用场景

  • Status 可能含组织或账户 identifier,共享前必须脱敏。
  • 本地 help 不能证明 cloud IAM、SSO、gateway 或组织锁实际行为。

个人登录方式

安装后运行 `claude`,首次启动会打开浏览器完成登录。可使用 Claude 订阅、Teams/Enterprise、Console 或已配置的云提供商。

在终端检查认证
claude auth login
claude auth status --text
/status

团队认证模式

组织通常选择 Claude for Teams/Enterprise、Console API 计费、自建 gateway 或云提供商集成。onboarding 文档应统一说明团队采用的唯一方式。

Claude for Teams

自助计划,含集中计费和 admin 工具。

CI 与自动化 token

流水线不适合交互式浏览器登录。应使用 setup-token 或文档化的 API key 流程,并把 secret 放在 CI secret manager 中。

CommandDescription
claude setup-token为脚本和 CI 生成长期 OAuth token。
claude auth login --console使用 Anthropic Console 登录以走 API 计费。
/logout登出并重置首次启动设置状态。
在 CI 中使用 setup token
export CLAUDE_CODE_OAUTH_TOKEN=your-token
claude -p "Summarize failing tests"

凭证优先级与续期

当多种凭证同时存在时,Claude Code 按既定优先级选择。云提供商凭证和环境变量 key 可能覆盖订阅登录。

认证在整体栈中的位置

认证问题常被误判为 MCP、permissions 或模型错误。修改项目配置前应先验证凭证。

认证检查

相关主题