> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pawsql.com/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> PawSQL 是一个产品：Cloud 是公网部署形态，Engine / Optimizer / Auditor / Advisor / Patroller 是同一产品的组件与交付形态，不是彼此独立的产品。 / PawSQL is a single product: Cloud is the public deployment form, while Engine / Optimizer / Auditor / Advisor / Patroller are components and delivery forms of the same product, not separate products.
> 术语以站内术语表为准：SQL 审核对应英文 SQL Review，查询重写对应 Query Rewrite，索引推荐对应 Index Recommendation；英文内容统一用 Review，不用 Audit。 / Use the site glossary for terminology: 审核 is SQL Review, 重写 is Query Rewrite, 索引推荐 is Index Recommendation; English content uses Review, never Audit.
> 引用能力范围或版本支持时以对应页面为准；标注 unknown、或 status 非 published 的内容表示尚未经产品核实，不应作为事实引用。 / Cite capability scope and version support from the corresponding page; content marked unknown, or with a status other than published, is not yet product-verified and must not be cited as fact.

# 登录与身份认证

> 了解 PawSQL Web、IDE、MCP 和 API 的认证方式，安全管理账号、密码和访问令牌。

PawSQL 使用身份认证确认“谁在访问”，再通过组织、项目、角色和工作空间权限决定“可以访问什么”。能够成功登录并不表示用户自动拥有全部功能权限。

## 目标

了解 PawSQL Web、IDE、MCP 和 API 的认证方式，安全管理账号、密码和访问令牌。

## 准备工作

* 已拥有 PawSQL 账号或管理员发放的凭据；
* 知晓所连接 PawSQL 环境的服务地址。

## 认证与授权的区别

| 概念   | 回答的问题  | 示例                 |
| ---- | ------ | ------------------ |
| 身份认证 | 你是谁    | 账号密码、统一身份认证、访问令牌   |
| 权限授权 | 你可以做什么 | 查看工作空间、创建审核工单、管理规则 |

当用户可以登录但看不到菜单、项目或工作空间时，通常需要检查授权，而不是重新设置密码。

## 不同入口的认证方式

| 入口         | 常见认证方式            | 说明             |
| ---------- | ----------------- | -------------- |
| Web 控制台    | 账号登录或企业统一身份认证     | 适合交互式操作        |
| IDE 插件     | 访问令牌或当前版本支持的客户端认证 | 与浏览器登录状态通常相互独立 |
| PawSQL MCP | 访问令牌或服务端配置的认证方式   | 凭据应通过安全配置传入    |
| OpenAPI    | 访问令牌或接口要求的认证信息    | 适合系统间调用        |
| Webhook    | 签名、令牌或平台支持的安全机制   | 同时验证来源与请求完整性   |

## 登录 Web 控制台

<Steps>
  <Step title="打开可信服务地址">
    确认域名、HTTPS 和证书正常，避免通过来源不明的链接登录。
  </Step>

  <Step title="完成身份验证">
    使用平台显示的登录方式。启用企业统一身份认证时，遵循组织要求。
  </Step>

  <Step title="确认工作范围">
    登录后检查账号、组织和项目，确认当前身份与预期一致。
  </Step>

  <Step title="检查权限">
    查看所需菜单和工作空间是否可见；缺少权限时联系管理员授权。
  </Step>
</Steps>

## 使用访问令牌

创建令牌时建议：

* 为 IDE、MCP、CI/CD 和临时测试分别创建令牌；
* 使用能够识别用途的令牌名称；
* 只授予任务所需的权限范围；
* 设置合理有效期，并建立轮换计划；
* 创建后立即保存到密码管理器、系统密钥链或平台密钥库；
* 不再使用时及时吊销。

<Warning>
  访问令牌通常只在创建时完整显示一次。不要将它粘贴到工单、文档、截图、代码、普通配置文件或构建日志中。
</Warning>

## 客户端凭据配置

优先级建议如下：

1. 客户端或操作系统提供的安全凭据存储；
2. CI/CD 平台的加密变量或密钥管理；
3. 权限受限且不进入版本控制的环境配置；
4. 避免使用命令行明文参数，因为它可能进入终端历史或进程信息。

客户端配置完成后，应执行连接测试，并确认令牌绑定的是正确账号和环境。

## 账号安全

* 每位用户使用独立账号，不共享管理员账号。
* 使用组织支持的强身份验证方式。
* 定期检查高权限账号、长期未使用账号和活动令牌。
* 离职、转岗或项目结束后及时回收权限和吊销令牌。
* 发现凭据可能泄露时，立即吊销并创建新凭据，同时检查相关审计日志。

## 预期结果

登录成功后看到账号、组织和项目，所需菜单与工作空间也可见。

## 验证

登录后确认账号、组织和项目与预期一致，并检查所需功能与工作空间是否可见。

## 常见问题

### 提示账号或密码错误

确认服务地址和账号环境正确，再使用平台支持的密码重置或联系管理员处理。不要连续尝试大量密码。

### 访问令牌无效

检查令牌是否过期、被吊销、复制不完整或连接到了错误的 PawSQL 服务。

### 认证成功但没有权限

确认组织成员关系、项目角色、工作空间权限和 License。认证成功只说明身份有效。

### 统一身份认证后返回登录页

检查浏览器 Cookie、系统时间、回调地址、域名和企业身份服务配置，并保存相关错误信息交由管理员排查。

## 下一步

<CardGroup cols={2}>
  <Card title="验证安装与连接" href="/user-guide/installation/verify-installation" />

  <Card title="安装 IDE 插件" href="/user-guide/installation/ide-plugins" />

  <Card title="配置 PawSQL MCP" href="/user-guide/dev-tools/mcp" />
</CardGroup>
