管理 Token
更新时间:2026-07-24
业务访问令牌用于应用读写数据。请为不同应用创建独立令牌,并遵循最小权限原则。执行 token 子命令需要具有 Token 管理权限的访问令牌;首次初始化时使用管理员访问令牌。
创建令牌
Bash
1# 对 mydb 只读
2tsdb-cli token create --name reader \
3 --permission 'db:mydb:read'
4
5# 只允许读写 mydb.cpu 表
6tsdb-cli token create --name cpu_app \
7 --permission 'table:mydb.cpu:read,write'
8
9# 设置 30 天有效期
10tsdb-cli token create --name temporary_writer \
11 --expiry 30d \
12 --permission 'db:mydb:write'
--permission 的格式为 资源:标识:动作:
| 资源 | 标识 | 支持的动作 |
|---|---|---|
db |
逗号分隔的 Database 名,或 * 表示全部 |
read、write、manage、* |
table |
单个 Database.Table |
read、write、* |
token |
仅支持 * |
create、read、update、delete、* |
需要授予多组权限时,重复传入 --permission。--expiry 为可选项,接受时长字符串,例如 30d、1y。
创建成功后,命令默认输出令牌明文:
Text
1New token created successfully!
2Token: apiv3_************
令牌明文只在本次响应中返回一次,请立即保存到安全的凭证管理系统。需要程序解析时,可以追加 --format json,从返回对象的 token 字段读取明文。
查看令牌
Bash
1tsdb-cli token list
2tsdb-cli token list --format json
列表不返回令牌明文。
重新生成令牌
Bash
1# 保持原权限
2tsdb-cli token regenerate --name reader
3
4# 重新生成并更新权限
5tsdb-cli token regenerate --name reader \
6 --permission 'db:mydb,archive:read'
重新生成成功后旧令牌立即失效。请先规划应用凭证切换,避免业务中断。
删除令牌
Bash
1tsdb-cli token delete --name reader
CLI 会要求输入 yes 交互确认。删除前确认没有应用仍在使用该令牌。
评价此篇文章
