应先get /crumbissuer/api/json 获取crumb及字段名,再将crumb作为请求头加入post构建请求;必须使用用户配置页生成的api token而非密码,禁用csrf虽可绕过但不推荐。

触发 Jenkins 构建时 403 Forbidden 错误怎么解决
直接用 requests.post() 调 Jenkins 的 /job/{jobName}/build 接口,大概率返回 403 Forbidden —— 这不是权限没开,而是 Jenkins 默认启用了 CSRF 保护,要求带 crumb。
必须先 GET 一次 /crumbIssuer/api/json 拿到 crumb 和 crumbRequestField,再把它们作为 header 加进构建请求里:
import requests
<p>jenkins_url = "<a href="https://www.php.cn/link/bec7106ad38d35bcbafde82099374aeb">https://www.php.cn/link/bec7106ad38d35bcbafde82099374aeb</a>"
auth = ("username", "api_token") # 不要用密码,用用户设置页生成的 API Token</p><h1>第一步:获取 crumb</h1><p>resp = requests.get(f"{jenkins_url}/crumbIssuer/api/json", auth=auth)
crumb_data = resp.json()
crumb_header = {crumb_data["crumbRequestField"]: crumb_data["crumb"]}</p><h1>第二步:触发构建(带 crumb)</h1><p>build_url = f"{jenkins_url}/job/my-pipeline/build"
requests.post(build_url, auth=auth, headers=crumb_header)
</p>
- API Token 必须在 Jenkins 用户配置页手动生成,不能复用登录密码
- 如果 Jenkins 启用了 “Prevent Cross Site Request Forgery exploits”,
crumb是强制项;关掉它虽能绕过,但不推荐 - 某些旧版 Jenkins(crumb 字段名是
jenkins-crumb,注意检查响应结构
如何给参数化构建传参(比如指定 Git 分支或环境)
参数化 Job 触发时不能走 /build,得用 /buildWithParameters,且参数必须以 query string 形式拼在 URL 后,不能放 body 里。
例如 Job 定义了两个参数:BRANCH_NAME 和 ENV:
图片提示词生成器?不止如此。 马甲系统 —— 把脑海中的画面,翻译成AI能理解的专业表达。 用得越多,它越懂你:首次需要多问几句确认方向,用久了几乎一说就懂。 用得越多,它越快:缓存机制让后续对话越来越省。 RAG进化:成功案例持续入库,越跑越聪明。 输入「新手指南」查看完整功能介绍
params = {"BRANCH_NAME": "dev", "ENV": "staging"}
param_str = "&".join([f"{k}={v}" for k, v in params.items()])
build_url = f"{jenkins_url}/job/my-param-job/buildWithParameters?{param_str}"
<p>requests.post(build_url, auth=auth, headers=crumb_header)
</p>
- URL 编码必须做:如果参数含斜杠、空格等,要用
urllib.parse.quote()处理值,否则 Jenkins 会静默忽略 -
buildWithParameters只支持字符串类型参数;若 Job 有 boolean 或 choice 类型参数,仍需传字符串"true"或选项值(如"prod") - 调用后 Jenkins 返回 HTTP 201,但实际构建可能还没开始——需要轮询
lastBuild或用queue/item/{id}查状态
如何安全地管理 Jenkins 凭据而不硬编码
把用户名和 API Token 写死在脚本里等于裸奔。更稳妥的方式是读环境变量或专用配置文件,且避免提交到代码库。
- 推荐用
os.getenv("JENKINS_USER")和os.getenv("JENKINS_TOKEN"),CI 环境中由平台注入 - 本地调试时,用
.env文件 +python-dotenv加载,确保该文件在.gitignore中 - 绝不使用 Jenkins 内置的 “Credentials Binding” 插件反向导出 token 给 Python 脚本——这会造成凭据泄露链路变长
- Token 权限应最小化:只勾选 “Job/Build” 和 “View/Read”,不要给 “Overall/Administer”
构建触发后怎么拿到 build number 并等待完成
HTTP 201 响应头里的 Location 字段指向的是 queue item,不是 build 页面。真要等结果,得先从 queue 中提取 executable.number,再轮询 build API。
# 触发后解析 queue location
resp = requests.post(build_url, auth=auth, headers=crumb_header)
queue_url = resp.headers["Location"] # e.g. .../queue/item/123/
<h1>轮询 queue 直到有 executable(即 build 已分配编号)</h1><p>while True:
q = requests.get(queue_url + "api/json", auth=auth).json()
if q.get("executable"):
build_number = q["executable"]["number"]
break
time.sleep(2)</p><h1>再轮询 build 状态</h1><p>build_api = f"{jenkins_url}/job/my-job/{build_number}/api/json"
while True:
b = requests.get(build_api, auth=auth).json()
if b["result"] is not None: # SUCCESS / FAILURE / ABORTED
print(b["result"])
break
time.sleep(5)
</p>
- queue item 可能长时间处于
pending(比如节点忙、资源不足),需设超时退出,否则脚本卡死 - Jenkins 的
/api/json默认只返回精简字段;如需日志、变更集等,要加tree参数,例如?tree=result,timestamp,duration,changeSet[items[msg]] - 生产脚本建议用
jenkinsapi库封装这些逻辑,但它对 pipeline script console 输出支持弱,原生 requests 更可控
Jenkins API 表面简单,但 crumb 机制、参数传递方式、queue 到 build 的状态跃迁,每一步都容易漏掉隐含约束。最常被跳过的其实是错误兜底:比如网络超时没重试、token 过期没报具体提示、queue 长时间 pending 没告警——这些才真正决定自动化是否可靠。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










