CLI 用户
功能简介
管理员可以通过「CLI 用户」统一管理程序化访问观远 BI 的用户范围和权限,包括:
- 控制哪些用户可以创建个人访问令牌(Personal Access Token,简称 PAT)。
- 限制 PAT 可以获得的权限范围。
- 控制 CLI 是否只允许使用 PAT 登录。
- 吊销用户 PAT。
- 审计 Web、CLI 和 MCP 等不同来源的操作。
PAT 的实际权限不会超过用户本人权限,也不会继承管理员特权。
使用前提
- 当前环境已开通 CLI 功能。该功能由 License 控制,未开通时请联系观远商务团队。
- 当前管理员拥有 CLI 用户管理权限。
配置入口:管理中心 > 用户管理 > CLI 用户。
配置登录方式
页面顶部的「只允许 PAT(个人访问令牌)登录」开关用于控制 CLI 的认证方式。

| 开关状态 | 支持的登录方式 | 说明 |
|---|---|---|
| 关闭 | 支持 uIdToken 和 PAT。 | 默认状态,适合迁移或兼容已有配置。 |
| 开启 | 仅支持 PAT。 | 使用 uIdToken 的请求会被拒绝。建议团队完成 PAT 切换后再开启。 |
该开关控制 CLI 的登录方式,不影响用户登录观远 BI 网页。
配置用户权限
「用户权限」页签定义全平台 PAT 可以获得的权限上限。
- 进入「用户权限」页签,点击「编辑」。

- 逐项勾选允许授予 PAT 的权限,或使用快捷授权按命令批量选择,选择完成后点击「保存」。

点击「恢复系统默认」,可以恢复系统预设的权限范围。系统默认范围包括仪表板、数据集、智能 ETL、数据账户、指标中心、表单录入、任务管理、资源迁移、离线开发和应用列表等常用模块。
管理员收紧权限策略后,超出新策略的已授权限立即失效,用户无需重新创建 PAT;重新开放权限后,对应权限自动恢复。
管理员配置的用户权限是 PAT 可获得权限的全局上限。完整规则详见:权限生效规则。
调整全局策略会影响所有用户已经创建的 PAT。收紧权限前,请确认现有 GuanCLI、GuanMCP、脚本和自动化任务不会因权限变化而中断。
管理成员
「成员」页签用于配置哪些用户可以创建和使用 PAT。
添加成员
支持按用户或用户组添加成员。


移除成员
- 移除用户:该用户创建的全部 PAT 立即失效。之后重新添加该用户,历史 PAT 也不会恢复。
- 移除用户组:如果组内用户不再通过其他用户组或单独授权获得资格,其 PAT 会在下一次调用时被拒绝。
移除成员前,请确认相关用户是否使用 PAT 执行定时任务、CI/CD、GuanCLI 或 GuanMCP 调用。
查看审计日志
PAT 的创建、删除、资格授予和资格回收会记录在审计日志中,方便管理员追踪程序化调用。

审计日志中的「来源」字段用于区分操作入口:
| 来源 | 说明 |
|---|---|
| Web | 用户通过观远 BI 网页执行操作。 |
| CLI | GuanCLI、GuanVis、GuanETL 等命令行工具执行操作。 |
| MCP | GuanMCP 或接入 GuanMCP 的 AI 客户端执行操作。 |
管理建议
- 默认采用最小权限策略,只开放业务所需的 PAT 权限。
- 定期检查 CLI 用户和用户组,及时移除不再需要程序化访问的成员。
- 团队完成 PAT 迁移后,再启用“只允许 PAT 登录”。
- 调整全局权限策略前,先评估对自动化任务的影响。
- 定期检查审计日志中的 CLI 和 MCP 来源。
- 用户离职、账号停用或 PAT 泄露时,及时吊销相关 PAT。
常见问题
用户看不到“个人访问令牌”入口
检查以下内容:
- 当前环境是否已开通 CLI 功能。
- 用户本人或所在用户组是否已经添加到「CLI 用户」。
- 用户账号是否处于正常状态。
用户网页中有权限,但 PAT 调用无权限
依次检查:
- 用户是否仍拥有对应资源权限。
- 创建 PAT 时是否勾选对应权限。
- 管理员全局策略是否允许向 PAT 授予该权限。
开启“只允许 PAT 登录”后,已有任务失败
检查失败任务是否仍使用 uIdToken。为任务创建 PAT,更新认证配置并验证成功后,再启用该开关。
重新添加用户后,历史 PAT 仍然无效
移除 CLI 用户资格会使该用户的历史 PAT 失效。重新添加用户不会恢复历史 PAT,需要用户重新创建。
页面提示 CLI 功能即将到期
CLI 功能由 License 控制。请在试用到期前联系观远商务团队完成续费,否则 CLI 功能将不可用。