华为云 获取token_获取Token
- 前端开发
- 2026-08-14
- 10
华为云获取Token,核心就是调用统一身份认证服务的 /v3/auth/tokens 接口,把返回的 X-Subject-Token 响应头取出来,这就是你后续操作所有华为云API的“临时通行证”,别把它想复杂了,本质上就是一次HTTP POST请求,只不过请求体里要放你的账号密码或凭证信息。
华为云获取token的认证接口是什么
先用大白话拆解一下这个接口,它的完整路径是 POST https://iam.myhuaweicloud.com/v3/auth/tokens,注意 iam.myhuaweicloud.com 是默认的IAM网关地址,如果你用的是华为云国际站,需要换成 iam.ap-southeast-1.myhuaweicloud.com 这类带区域的地址。
调用逻辑很简单:你发一个POST请求,请求体是一段JSON,里面写清楚“我是谁”和“我要访问什么范围”,服务器验证通过后,在响应头里直接甩给你一个Token,这个Token不是放在响应体里的,是在响应头的 X-Subject-Token 字段里,这是99%新手第一次最容易踩坑的地方,很多人盯着响应体找Token,结果翻了半天找不到,实际上它就在HTTP响应头里。
调用前需要准备三样东西:
- 账号或IAM用户的用户名、密码
- 账号的 domain_name(就是你的华为云账号名,不是邮箱也不是手机号)
- 项目ID或区域名(cn-north-4)
如果你用的是IAM子账号,还有一个 domain_name 概念要搞清楚,子账号属于某个主账号,所以请求体里既要写子账号的 name 和 password,还要带上主账号的 domain_name,否则系统不知道你这个子账号归谁管。
华为云获取token的curl命令实例
直接上一个能跑的curl命令,你把下面的内容替换成自己的信息就能用,这是获取永久Token的姿势,所谓永久Token,是指有效期默认 24小时 的Token,过期后需要重新获取。
curl -X POST https://iam.myhuaweicloud.com/v3/auth/tokens -H "Content-Type: application/json" -d '{ "auth": { "identity": { "methods": ["password"], "password": { "us
er": { "name": "你的用户名", "password": "你的密码", "domain": { "name": "你的账号名" } } } }, "scope": { "project": { "name": "cn-north-4" } } } }'
执行完看响应头,用 -i 参数把响应头也打印出来,或者用 -D - 把header输出到终端,你会看到类似这样的内容:

把这个字符串复制出来,就是你的Token,后续调用其他API时,在请求头里加 X-Auth-Token: 你的Token值 就行。
注意:curl命令里 是换行符,Windows的cmd和PowerShell写法略有不同,在cmd里用 ^ 代替 ,在PowerShell里用反引号 `,如果你懒得折腾,直接用Postman更省事。
如何在Postman里操作获取Token
Postman界面操作路径如下:
- 新建一个POST请求
- URL填 https://iam.myhuaweicloud.com/v3/auth/tokens
- Headers标签页加一个键值对:Content-Type 值为 application/json
- Body标签页选 raw 格式,右侧下拉框选 JSON
- 把上面那段JSON粘贴进去
- 点击Send发送
- 在响应区上方切换到 Headers 标签页,往下滑找到 X-Subject-Token,复制它的值
为什么要强调Headers标签页? 因为Postman默认展示Body,你如果不主动点Headers,永远看不到Token,这个细节在百度上搜这个问题的人相当一部分都是卡在这里。
临时Token和永久Token的区别
前面说的用户名密码获取的是永久Token(有效期24小时),如果你在写程序,更推荐用临时Token,特别是涉及企业多账号管理时,临时Token需要额外调用安全令牌服务(STS)拿到 securitytoken,然后把它加到请求体的 identity 里。
| 对比项 | 永久Token | 临时Token |
|---|---|---|
|
获取方式 | 用户名+密码直接调用 | 先调STS接口拿securitytoken |
| 有效期 | 24小时 | 最短15分钟,最长24小时 |
| 权限范围 | 绑定用户权限 | 可自定义临时策略 |
| 安全性 | 密码存在泄露风险 | 无需暴露密码,用AK/SK换取 |
| 推荐场景 | 个人调试、脚本测试 | 生产环境、多账号管理 |

