配置项目 API Token
配置项目 API Token
三个 Skill 使用项目级 emt_… Token。它与 Browser、Server、Client 采集密钥完全不同,不能用于事件上报。
在 Panel 创建 Token
- 进入目标项目和环境。
- 打开“项目 → 项目设置”。
- 在“外部 Agent API Token”选择“创建 Token”。
- 填写名称、允许环境、最小能力范围和有效期。
- 创建后立即把一次性明文保存到 Agent 的安全凭据存储。
操作路径:项目 → 项目设置 → 外部 Agent API Token → 创建 Token。截图未创建 Token,也不包含 Token 明文。
每个项目最多保留 20 个未撤销 Token。建议使用 30/90/365 天有效期;永久 Token 必须建立定期轮换。Viewer 不能创建或撤销 Token。
最小 scopes
entmesh-analysis:只读目录用analysis:read;运行任务再加analysis:run;管理指标、保存分析、看板或事件标注再加analysis:write;原始明细与导出分别使用reports:read、reports:export。entmesh-experiment:只读使用experiments:read;编辑草稿/版本加experiments:write;部署、扩流、结束和结果任务加experiments:run。entmesh-profile:查询画像、标签和历史使用profile:read;管理标签、分群、发布和回填加profile:write。
analysis:run/write 依赖 analysis:read,reports:export 依赖 reports:read,profile:write 依赖 profile:read,实验 write/run 依赖 read。Panel 会自动补齐依赖 scope。
配置环境变量
通过宿主安全配置注入,不要把真实 Token 写入仓库或命令历史:
export ENTMESH_BASE_URL=https://controller.entmesh.mliev.com
export ENTMESH_API_TOKEN=emt_替换为项目Token
export ENTMESH_PROJECT_ID=替换为项目UUID
export ENTMESH_ENVIRONMENT=productionCLI 可用 --base-url、--project、--environment 覆盖非敏感配置。不要在命令行参数中传 Token;进程列表和历史记录可能泄露它。
验证
python3 ~/.codex/skills/entmesh-analysis/scripts/entmesh_analysis.py capabilities若返回 401/403,检查 Token 前缀、到期、项目、环境、scope 和套餐授权。撤销或轮换后,旧 Token 立即失效。