使用个人访问令牌(PAT)
创建细粒度或 classic GitHub PAT,配置仓库范围、读取权限和组织访问,再连接到 EasyXAI。
PAT 是 Personal Access Token(个人访问令牌)。本页介绍两种 PAT,创建后都从 EasyXAI 的使用访问令牌入口连接。已有可用 Token 时,可以直接跳到连接账号。
先选择目标仓库,再配置操作权限。 账号“验证正常”只说明身份读取成功,不代表 Token 已获得私有仓库、Issue 或 PR 权限。
1. 创建细粒度 PAT
登录 GitHub,进入头像 → Settings → Developer settings → Personal access tokens → Fine-grained tokens → Generate new token,也可以打开新建细粒度 Token。若出现 Confirm access,请本人完成安全验证后继续。
| 字段 | 填写说明 |
|---|---|
| Token name | 例如 EasyXAI repository reader,便于识别用途 |
| Expiration | 按使用周期设置有效期,记录到期时间 |
| Resource owner | 选择目标仓库所属的个人或组织;团队仓库通常应选择对应组织 |
| Repository access | 使用 Only select repositories → Select repositories 选择具体仓库;仅访问公开内容时可选 Public repositories |
细粒度 Token 面向一个资源所有者。需要访问其他组织时,应分别配置合适的凭据。若组织未出现在 Resource owner 中,请检查账号成员身份和组织的 Token 策略。创建流程与类型限制见 GitHub PAT 官方说明。
2. 配置细粒度权限
选择仓库范围后,在 Permissions → Repositories → Add permissions 添加所需项,并检查每项的 Access。第一次验证仓库、Issue 和 PR 读取,可以使用下列只读配置。
| 权限 | 读取配置 | 用途 |
|---|---|---|
| Contents | Read-only | 文件内容、提交、分支等代码资料 |
| Issues | Read-only | Issue 及相关评论 |
| Pull requests | Read-only | PR、变更及相关评论 |
| Metadata | Read-only | 仓库基本信息;添加其他仓库权限时会自动要求此项 |
| Actions(可选) | Read-only | 工作流运行记录、日志等;只有需要对应工具时再添加 |

图 1:真实表单中的只读配置示例,尚未选定具体仓库,也未生成 Token。实际操作必须继续用 Select repositories 选中目标仓库。
需要修改 Issue、发表评论或创建 PR 时,再为对应能力授予读写权限;创建分支或提交文件还涉及 Contents。PR 的普通讨论评论与代码审查操作可能调用不同接口,按实际工具需要补充权限。完整映射见 GitHub 细粒度权限表。
是否必须添加账号资料权限?
不需要为了录入 EasyXAI 而额外开启 Profile、Email addresses 或 read:user。 当前 GitHub 连接先访问 GET /user 读取账号标识;官方说明细粒度 Token 调用此接口不要求额外权限。Classic Token 没有 read:user 时也可返回公开账号信息,足以提供当前录入所需的账号标识。见 GitHub 身份接口说明。
这与 CNB 必须授予 account-profile:r 的要求不同。Token 仍须有效;被撤销、过期或身份接口被拒绝时,EasyXAI 不会保存连接。
3. 生成 Token 并确认审批状态
核对资源所有者、仓库、权限和有效期后,点击 Generate token,复制完整值。Token 只填写到 EasyXAI 的访问令牌字段,不填入备注或聊天消息。
组织可能要求审批。出现 Pending 时,请组织管理员审批后再验证组织私有资源;能读取公开资源或通过账号验证,不代表审批已经完成。
另一种方式:Classic PAT
进入 Settings → Developer settings → Personal access tokens → Tokens (classic) → Generate new token → Generate new token (classic),或打开新建 classic Token。
填写 Note 和 Expiration,然后按实际任务选择 Select scopes。

图 2:未提交的 classic 表单。截图未预选权限,请按下表判断,不能将 repo 误认为只读。
| Scope | 何时需要 |
|---|---|
| 不添加 scope | 只读取公开信息;仍需确认具体 MCP 工具支持该范围 |
repo | 访问私有仓库的常见选择,包含广泛读写权限,不是私有仓库只读权限 |
public_repo | 需要写入公开仓库时;只读公开内容不应因此默认授予写权限 |
read:org | 需要读取组织或团队成员信息的工具 |
read:user | 需要私有用户资料的工具;不是 EasyXAI 录入的硬性要求 |
workflow | 需要新增或修改 GitHub Actions 工作流文件时;不是普通读取的必选项 |
Classic PAT 无法像细粒度 PAT 一样只选几个私有仓库并限制为只读。仅需读取指定私有仓库时,优先采用前面的细粒度配置。Scope 含义见 GitHub scope 说明。
生成后,若目标组织启用了 SAML SSO,在 Token 列表中找到该 Token,使用 Configure SSO → Authorize 授权对应组织。组织也可能禁用 classic PAT,这种情况需要采用组织允许的方式。见 SSO 授权说明。
4. 在 EasyXAI 连接账号
- 切换到目标工作空间,进入资源库 → 扩展 → 应用中心 → GitHub。
- 尚未安装时,由工作空间管理员点击安装到本团队。
- 打开连接账号页签,点击连接账号 → 使用访问令牌。
- 在访问令牌中粘贴完整 PAT,只填原值,不添加
Bearer、用户名或 JSON。 - 可填写备注,例如
GitHub 仓库只读,点击连接。

图 3:截图未填写真实 Token,也未保存连接;备注只用于识别,不会改变令牌权限。
这里使用的是本人创建的 PAT。GitHub Actions 的临时 GITHUB_TOKEN、GitHub App 私钥和安装令牌不属于本页的个人 Token 连接方式。
5. 验证并维护连接
在应用中心 → 我的连接找到 GitHub,确认账号身份正确,再点击验证。随后按使用指南读取指定 Issue 或 PR,尤其要验证目标私有仓库。
PAT 到期或被撤销后,需要从已有连接的重新连接 → 使用访问令牌提交新 Token。“验证”不会为静态 PAT 自动续期。异常处理见常见问题。