帮你快速理解、总结文档立即下载

通过 SSO 方式登录

最近更新时间:2026-06-01 18:08:30

我的收藏

一、概述

TCCLI 已与 集团身份管理 集成,支持通过 SSO 方式登录并在命令行中管理云资源。

核心能力

能力
说明
SSO 浏览器鉴权登录
通过默认浏览器完成企业 IDP 身份验证
多 Profile 隔离
通过 --profile 实现多账号凭证独立存储
凭证自动刷新
临时密钥到期前自动续期,无需人工介入

二、前提条件

1. 已安装 TCCLI,详情参见 安装 TCCLI
2. 已获取集团身份管理登录门户访问地址,获取方式:
2.1 集团身份管理员进入集团账号管理 > 集团身份管理
2.2 在左侧导航栏,单击集团身份管理概览
2.3 在概览页面的右侧,查看或复制用户登录 URL


三、基础登录流程

3.1 配置 SSO URL

tccli sso configure --url https://tencentcloudsso.com/<your-org>/login

3.2 登录

tccli sso login # 默认登录方式
tccli sso login --uin <账号ID> --rolename <角色名称> # 指定账号、角色登录
执行后 TCCLI 自动打开浏览器 → 企业 IDP 登录 → 终端选择账号和角色 → 登录完成。
配置 SSO URL 与登录的终端交互如下图:

集团身份登录如下图示:


3.3 验证 & 退出

tccli cvm DescribeInstances # 验证
tccli sso logout # 退出

四、多 Profile 管理

4.1 创建独立 Profile

# 非交互式 + Profile 隔离(推荐)
tccli sso login --uin 100*******21 --rolename ReadOnlyAccess --profile staging-ro

4.2 凭证存储

~/.tccli/
├── default.credential # 默认
└── staging-ro.credential # staging-ro Profile
说明:
凭证目录固定为 ~/.tccli/,通过 --profile 控制文件名前缀。

4.3 使用指定 Profile

# 命令行指定
tccli cvm DescribeInstances --profile prod-admin

五、凭证自动刷新

SSO 登录后获取的是临时密钥(STS Token),TCCLI 内置自动刷新机制:
状态
行为
有效期内
直接使用,无需重新登录
临近到期
自动刷新临时密钥(用户无感)
SSO Session 过期
需重新执行 tccli sso login
多 Profile 切换时,只要各 Profile 凭证未过期,切换即用,不触发浏览器鉴权。

六、命令速查

操作
命令
配置 SSO URL
tccli sso configure --url <URL> --rolename <Role>
交互式登录
tccli sso login
非交互式登录
tccli sso login --uin <UIN> --rolename <Role>
指定 Profile 登录
tccli sso login --uin <UIN> --rolename <Role> --profile <name>
使用 Profile 调用 API
tccli <service> <action> --profile <name>
退出登录
tccli sso logout
查看当前身份
tccli sts GetCallerIdentity --profile <name>

七、常见问题

Q:浏览器未自动打开?
手动复制终端输出的 URL 到浏览器打开(常见于远程 SSH 环境)。

Q:--uin / --rolename 值从哪获取?
UIN:控制台右上角头像 > 账号信息。
RoleName:集团账号管理 > 身份中心 > 权限配置。

Q:凭证过期后需要重新登录吗?
取决于 SSO Session 状态。Session 未过期则浏览器自动完成鉴权;Session 过期则需重新登录。

Q:多个 Profile 可以同时保持登录态吗?
可以。各 Profile 凭证独立存储、互不覆盖。