概述
所有 API 凭证都使用
cog_ 前缀格式。这两种令牌类型在 Authorization 请求头中的用法完全相同:
何时使用 PAT
- 个人脚本和工具 — 无需共享服务用户,即可自动化你自己的工作流程
- 本地开发 — 使用你自己的账户测试 API 集成
- 短期自动化 — 应归因于你的一次性脚本
创建和管理 PAT
- 创建 PAT — 为其设置名称和到期日期。令牌以
cog_开头,且仅在创建时显示一次。 - 使用令牌 — 在
Authorization标头中使用该令牌,其用法与服务用户 API key 完全相同。每次 API 调用都会以你的用户账户身份进行身份验证:你的权限、组织成员资格和审计记录均会适用。 - 轮换 PAT — 为现有令牌生成新的密钥而不更改其名称;旧密钥会立即失效。
- 撤销 PAT — 可随时使令牌失效。
Enterprise 治理
策略模式
有效期策略
批准工作流程
- 成员可在 PATs 选项卡中申请 PAT (名称和到期时间) 。
- Enterprise Admin 会在批准队列中查看该申请,并予以批准或拒绝。
- 申请获批后,成员完成申请以生成令牌 (仅显示一次) 。
- 待处理的申请如在 7 天内未获处理,将自动失效。
令牌清单与撤销
- 在令牌清单中查看整个 Enterprise 的所有 PAT,包括其是否符合当前策略
- 批量撤销令牌 (例如,在收紧策略后)
自动撤销
安全注意事项
- 像对待密码一样谨慎保管 PAT——它们可授予对你账户的完全访问权限
- 将 PAT 存储在环境变量或密钥管理服务中,绝不要存放在源代码里
- 设置适合你的使用场景的最短有效期
- 如果 PAT 泄露,请立即将其撤销
- 对于任何共享或生产环境中的自动化,优先使用服务用户 API key
后续步骤
- 身份验证概述 — 了解完整的身份验证模型
- Teams 快速开始 — 开始使用服务用户

