一、概述
核心能力
能力 | 说明 |
SSO 浏览器鉴权登录 | 通过默认浏览器完成企业 IDP 身份验证 |
多 Profile 隔离 | 通过 --profile 实现多账号凭证独立存储 |
凭证自动刷新 | 临时密钥到期前自动续期,无需人工介入 |
二、前提条件
1. 已安装 TCCLI,详情参见 安装 TCCLI。
2. 已获取集团身份管理登录门户访问地址,获取方式:
2.1 集团身份管理员进入集团账号管理 > 集团身份管理。
2.2 在左侧导航栏,单击集团身份管理概览。
2.3 在概览页面的右侧,查看或复制用户登录 URL。

三、基础登录流程
3.1 配置 SSO URL
tccli sso configure --url https://tencentcloudsso.com/<your-org>/login
3.2 登录
tccli sso login # 默认登录方式tccli sso login --uin <账号ID> --rolename <角色名称> # 指定账号、角色登录
执行后 TCCLI 自动打开浏览器 → 企业 IDP 登录 → 终端选择账号和角色 → 登录完成。
配置 SSO URL 与登录的终端交互如下图:

集团身份登录如下图示:

3.3 验证 & 退出
tccli cvm DescribeInstances # 验证tccli sso logout # 退出
四、多 Profile 管理
4.1 创建独立 Profile
# 非交互式 + Profile 隔离(推荐)tccli sso login --uin 100*******21 --rolename ReadOnlyAccess --profile staging-ro
4.2 凭证存储
~/.tccli/├── default.credential # 默认└── staging-ro.credential # staging-ro Profile
说明:
凭证目录固定为
~/.tccli/,通过 --profile 控制文件名前缀。4.3 使用指定 Profile
# 命令行指定tccli cvm DescribeInstances --profile prod-admin
五、凭证自动刷新
SSO 登录后获取的是临时密钥(STS Token),TCCLI 内置自动刷新机制:
状态 | 行为 |
有效期内 | 直接使用,无需重新登录 |
临近到期 | 自动刷新临时密钥(用户无感) |
SSO Session 过期 | 需重新执行 tccli sso login |
多 Profile 切换时,只要各 Profile 凭证未过期,切换即用,不触发浏览器鉴权。
六、命令速查
操作 | 命令 |
配置 SSO URL | tccli sso configure --url <URL> --rolename <Role> |
交互式登录 | tccli sso login |
非交互式登录 | tccli sso login --uin <UIN> --rolename <Role> |
指定 Profile 登录 | tccli sso login --uin <UIN> --rolename <Role> --profile <name> |
使用 Profile 调用 API | tccli <service> <action> --profile <name> |
退出登录 | tccli sso logout |
查看当前身份 | tccli sts GetCallerIdentity --profile <name> |
七、常见问题
Q:浏览器未自动打开?
手动复制终端输出的 URL 到浏览器打开(常见于远程 SSH 环境)。
Q:
--uin / --rolename 值从哪获取? UIN:控制台右上角头像 > 账号信息。
RoleName:集团账号管理 > 身份中心 > 权限配置。
Q:凭证过期后需要重新登录吗?
取决于 SSO Session 状态。Session 未过期则浏览器自动完成鉴权;Session 过期则需重新登录。
Q:多个 Profile 可以同时保持登录态吗?
可以。各 Profile 凭证独立存储、互不覆盖。