跳到主要内容
版本:8.2.0

CLI 用户

功能简介

管理员可以通过「CLI 用户」统一管理程序化访问观远 BI 的用户范围和权限,包括:

  • 控制哪些用户可以创建个人访问令牌(Personal Access Token,简称 PAT)。
  • 限制 PAT 可以获得的权限范围。
  • 控制 CLI 是否只允许使用 PAT 登录。
  • 吊销用户 PAT。
  • 审计 Web、CLI 和 MCP 等不同来源的操作。

PAT 的实际权限不会超过用户本人权限,也不会继承管理员特权。

使用前提

  • 当前环境已开通 CLI 功能。该功能由 License 控制,未开通时请联系观远商务团队。
  • 当前管理员拥有 CLI 用户管理权限。

配置入口:管理中心 > 用户管理 > CLI 用户

配置登录方式

页面顶部的「只允许 PAT(个人访问令牌)登录」开关用于控制 CLI 的认证方式。

开关状态支持的登录方式说明
关闭支持 uIdToken 和 PAT。默认状态,适合迁移或兼容已有配置。
开启仅支持 PAT。使用 uIdToken 的请求会被拒绝。建议团队完成 PAT 切换后再开启。
说明

该开关控制 CLI 的登录方式,不影响用户登录观远 BI 网页。

配置用户权限

「用户权限」页签定义全平台 PAT 可以获得的权限上限。

  1. 进入「用户权限」页签,点击「编辑」。
  2. 逐项勾选允许授予 PAT 的权限,或使用快捷授权按命令批量选择,选择完成后点击「保存」。

点击「恢复系统默认」,可以恢复系统预设的权限范围。系统默认范围包括仪表板、数据集、智能 ETL、数据账户、指标中心、表单录入、任务管理、资源迁移、离线开发和应用列表等常用模块。

管理员收紧权限策略后,超出新策略的已授权限立即失效,用户无需重新创建 PAT;重新开放权限后,对应权限自动恢复。

管理员配置的用户权限是 PAT 可获得权限的全局上限。完整规则详见:权限生效规则

注意

调整全局策略会影响所有用户已经创建的 PAT。收紧权限前,请确认现有 GuanCLI、GuanMCP、脚本和自动化任务不会因权限变化而中断。

管理成员

「成员」页签用于配置哪些用户可以创建和使用 PAT。

添加成员

支持按用户或用户组添加成员。

用户本人或所在用户组被添加后,页面右上角头像菜单中会显示「个人访问令牌」入口。

移除成员

  • 移除用户:该用户创建的全部 PAT 立即失效。之后重新添加该用户,历史 PAT 也不会恢复。
  • 移除用户组:如果组内用户不再通过其他用户组或单独授权获得资格,其 PAT 会在下一次调用时被拒绝。
注意

移除成员前,请确认相关用户是否使用 PAT 执行定时任务、CI/CD、GuanCLI 或 GuanMCP 调用。

查看审计日志

PAT 的创建、删除、资格授予和资格回收会记录在审计日志中,方便管理员追踪程序化调用。

审计日志中的「来源」字段用于区分操作入口:

来源说明
Web用户通过观远 BI 网页执行操作。
CLIGuanCLI、GuanVis、GuanETL 等命令行工具执行操作。
MCPGuanMCP 或接入 GuanMCP 的 AI 客户端执行操作。

管理建议

  • 默认采用最小权限策略,只开放业务所需的 PAT 权限。
  • 定期检查 CLI 用户和用户组,及时移除不再需要程序化访问的成员。
  • 团队完成 PAT 迁移后,再启用“只允许 PAT 登录”。
  • 调整全局权限策略前,先评估对自动化任务的影响。
  • 定期检查审计日志中的 CLI 和 MCP 来源。
  • 用户离职、账号停用或 PAT 泄露时,及时吊销相关 PAT。

常见问题

用户看不到“个人访问令牌”入口

检查以下内容:

  1. 当前环境是否已开通 CLI 功能。
  2. 用户本人或所在用户组是否已经添加到「CLI 用户」。
  3. 用户账号是否处于正常状态。

用户网页中有权限,但 PAT 调用无权限

依次检查:

  1. 用户是否仍拥有对应资源权限。
  2. 创建 PAT 时是否勾选对应权限。
  3. 管理员全局策略是否允许向 PAT 授予该权限。

开启“只允许 PAT 登录”后,已有任务失败

检查失败任务是否仍使用 uIdToken。为任务创建 PAT,更新认证配置并验证成功后,再启用该开关。

重新添加用户后,历史 PAT 仍然无效

移除 CLI 用户资格会使该用户的历史 PAT 失效。重新添加用户不会恢复历史 PAT,需要用户重新创建。

页面提示 CLI 功能即将到期

CLI 功能由 License 控制。请在试用到期前联系观远商务团队完成续费,否则 CLI 功能将不可用。