Todos os produtos
Search
Central de documentação

Identidade do Agente (Agent Identity):Gerenciar provedores de identidade

Última atualização: Jun 29, 2026

O Agent Identity oferece suporte à integração com provedores de identidade (IdPs) compatíveis com OpenID Connect (OIDC). O agente usa um JSON Web Token (JWT) obtido do IdP do usuário para chamar a API do Agent Identity. O serviço Agent Identity valida o JWT de entrada com base nas informações do IdP configurado. Após a validação ser bem-sucedida, o serviço retorna um Workload Access Token, que permite ao agente realizar operações subsequentes, como obter um token de acesso OAuth2 para um recurso de destino.

Cenários

Você pode configurar um provedor de identidade para autenticação de entrada nos seguintes cenários.

  • O agente precisa interagir com um usuário para fornecer recursos e chamar um servidor MCP ou outros recursos, como o Alibaba Cloud OpenAPI, em nome do usuário.

  • As identidades dos usuários são gerenciadas por um IdP compatível com OIDC, como Alibaba Cloud, DingTalk, WeChat, Lark, Entra ID, Okta, Ping Identity ou o IdP interno de uma empresa.

Pré-requisitos

  1. Crie um aplicativo OAuth 2.0/OIDC no seu provedor de identidade e obtenha as seguintes informações. Você usará essas informações para criar um provedor de identidade no Agent Identity:

    • Endereço de metadados OIDC

    • Público-alvo permitido

    Para mais informações sobre como configurar provedores de identidade comuns, consulte Tutoriais para configurar provedores de identidade típicos.

  2. Recomendamos atribuir a permissão AliyunAgentIdentityFullAccess ao usuário ou função do Resource Access Management (RAM) que gerencia provedores de identidade.

Criar um provedor de identidade

  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Inbound > Identity Providers.

  2. Na página Identity Providers, clique em Create Identity Provider.

  3. Na página Create Identity Provider, configure os seguintes parâmetros:

    1. Nome do provedor de identidade

    2. Descrição (Opcional): Uma descrição do provedor de identidade.

    3. Endereço de metadados OIDC: obtenha do seu IdP. O formato geralmente é https://<YOUR-IDP-FQDN>/.well-known/openid-configuration.

    4. Público-alvo permitido: obtenha do id_token emitido pelo IdP. Geralmente, é o ID do aplicativo OAuth/OIDC registrado no IdP. Você pode definir vários públicos-alvo. Insira cada valor em uma nova linha. Selecione uma das seguintes configurações:

      • Allow all audiences: o Agent Identity não valida o campo de público-alvo (aud) no JWT de entrada. Essa configuração representa um risco de segurança. Recomendamos usá-la apenas em ambientes de teste.

      • Specify audience whitelist: o Agent Identity valida o campo de público-alvo (aud) no JWT de entrada. A validação é bem-sucedida somente se o valor do campo aud corresponder a um valor na lista de permissões.

  4. Clique em Create Identity Provider.

Nota

Se o endereço de metadados OIDC fornecido não estiver acessível pela rede pública, ao criar o provedor de identidade o sistema exibirá o erro Unreachable OAuth2 discovery. Nesse caso, acesse o endereço de metadados em um navegador para verificar a acessibilidade. Se não conseguir acessá-lo, entre em contato com o administrador do IdP para solucionar o problema.

Excluir um provedor de identidade

  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Inbound > Identity Providers.

  2. Na página Identity Providers, localize o provedor de identidade de destino e clique em Delete Identity Provider na coluna Actions.

  3. Na caixa de diálogo Delete Identity Provider, insira o nome do provedor de identidade e clique em Delete Identity Provider.