飞书 CLI 认证 + 权限深挖 — auth 7 子命令 / 20 业务域 scope / user vs bot 身份
预计阅读 18 分钟
飞书 CLI 认证 + 权限深挖 — auth 7 子命令 / 20 业务域 scope / user vs bot 身份#
权限是飞书 CLI 最容易踩坑的一层。你不理解 scope 就会「明明装了 CLI 但一调命令就 403」;你不理解
uservsbot身份就会「以 bot 发消息但收件人看到发送者是你自己」。本节把这两件事讲极其透彻。
0. 一句话先讲明白#
auth有 7 个子命令:login / logout / status / list / check / scopes / qrcode- 登录走 OAuth 2.0 Device Flow(不是 client credential,不是 password),设备码回调
- 权限单位是 scope,格式
domain:resource:action(如calendar:calendar:read) - 有 20 个业务域可选 scope
- 常规业务命令支持 2 种调用身份:
--as user(个人)/--as bot(机器人) - 鉴权涉及
app_access_token/tenant_access_token/user_access_token;token 类型与--as不是一一对应 - user token 通常约 2 小时,实际以响应有效期为准;CLI 会在调用前按需 refresh
- 最重要原则:最小化 scope,能用
--recommend就别用--scope,能只授权单个 domain 就别授权all
1. 7 个子命令一览#
| 子命令 | 说明 | Risk 级别 |
|---|---|---|
auth login | OAuth Device Flow 登录 | write(会写 keychain) |
auth logout | 登出 + 清 keychain 凭据 | write |
auth status | 查当前登录状态 + 已授权 scope | read |
auth list | 列当前 profile 中已登录的用户 | read |
auth check --scope "xxx:yyy:zzz" | 校验指定 scope 是否已授权(exit 0=有 / 1=缺) | read |
auth scopes | 列应用配置的所有可用 scope | read |
auth qrcode | 生成验证 URL 的二维码(ASCII / PNG) | read |
「Risk 级别」是 lark-cli 自己在 --help 里标注的 — 便于 Agent 判断哪些命令有副作用。
2. auth login:6 个 flag 深度解析#
预览到此为止 — 你已阅读 8 / 84 段 (10%)
剩余 76 段完整内容购买后解锁 · 「飞书 CLI 认证 + 权限深挖 — auth 7 子命令 / 20 业务域 scope / user vs bot 身份」属于《企业级 AI Native 开发实战》
原价 ¥999限时验证价
验证期价格,售完恢复 ¥999
点击解锁会先引导你完成登录查看完整目录 →
