Skip to main content

服务器到服务器身份验证

当服务需要在没有用户凭据的情况下代表组织发起 Copilot 请求时,请使用短期有效的安装访问令牌。 在GitHub Actions中,改用内置GITHUB_TOKEN

GitHub Actions

对于组织拥有的仓库中的工作流,授予内置令牌发出 Copilot 请求的权限:

permissions:
  contents: read
  copilot-requests: write

jobs:
  copilot:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
      - run: your-application
        env:
          GITHUB_TOKEN: $

必须启用组织的允许使用向组织计费的 Copilot CLI 策略。 此方法不需要GitHub应用或存储的身份验证机密。 有关详细信息,请参阅 在 GitHub Actions 中使用 GITHUB_TOKEN 运行 Copilot CLI

其他服务和 CI 系统

对于GitHub Actions之外的服务:

  1. 创建GitHub应用,其中Copilot请求存储库权限设置为 “读取和写入”。

  2. 将其安装在应计费的组织上。 当前Copilot权限检查需要所有存储库访问权限。

  3. 具有存储库 ID 和Copilot权限的 为 GitHub 应用生成安装访问令牌

    {
      "repository_ids": [123456789],
      "permissions": {
        "copilot_requests": "write"
      }
    }
    
  4. 将生成的 ghs_ 令牌以 COPILOT_GITHUB_TOKEN 的形式传递给运行时。

必须为该组织启用来自 GitHub App 安装的 Copilot 请求。 安装令牌在一小时后过期。

警告

不要通过 SDK 的 gitHubTokengithub_token等效选项传递安装令牌。 此选项适用于用户令牌。 安装令牌必须使用运行时环境身份验证路径。

配置运行时

以下示例假定铸造的令牌存储在 INSTALLATION_TOKEN 中。 它们仅将其传递给子运行时,并禁用回退到存储的用户凭据。

代码语言 navigation

TypeScript
import { CopilotClient, RuntimeConnection } from "@github/copilot-sdk";

const token = process.env.INSTALLATION_TOKEN;
if (!token) throw new Error("INSTALLATION_TOKEN is required");

const client = new CopilotClient({
    connection: RuntimeConnection.forStdio(),
    env: {
        ...process.env,
        COPILOT_GITHUB_TOKEN: token,
    },
    useLoggedInUser: false,
});

对于进程内 FFI,请在加载运行时之前于主机环境中设置 COPILOT_GITHUB_TOKEN;不支持每个客户端的环境选项。 对于现有运行时 URI,请在该运行时进程中设置它。

刷新令牌

在当前令牌过期之前,先挖掘新的安装令牌。 对于子进程,请使用新环境重启 SDK 客户端。 对于进程内或现有运行时,请使用新令牌重启主机运行时。

Billing

使用情况将归属于拥有 GitHub App 安装的账户,并向该账户计费。 使用组织级安装可按组织计费;用户账户级安装会将使用量归属于该用户。

Troubleshooting

症状检查
401 Unauthorized确认该组织支持适用于 Copilot 的 GitHub App 安装身份验证。
403 Resource not accessible by integration 或涉及用户信息的错误确认安装令牌位于 COPILOT_GITHUB_TOKEN 中,而不是 SDK 的显式令牌选项中。
403 Forbidden来自 Copilot API确认令牌请求包含 repository_idscopilot_requests: write
403 Forbidden,带有所需令牌请求确认应用安装具有 “所有仓库” 访问权限,然后生成一个新令牌。
请求的模型不可用确认组织的 Copilot 策略允许使用该模型,并且随附的运行时支持它。
错误的帐户计费确认该安装归属于目标组织。

延伸阅读