Os recursos do Agent Identity dividem-se em duas partes conforme a direção do fluxo de trabalho: inbound e outbound. A autenticação inbound do Agent Identity é um serviço de autenticação segura para seus agentes de IA ou outras aplicações. Após a autenticação e a autorização bem-sucedidas, sua aplicação ou agente pode chamar a API do Agent Identity para obter um Workload Access Token de curta duração.
Métodos de autenticação inbound
O serviço Agent Identity oferece diversas APIs para autenticar inbound e obter um Workload Access Token.
Verificação de assinatura OpenAPI: mecanismo de autenticação padrão ao chamar operações protegidas da OpenAPI do Alibaba Cloud. A ferramenta de credenciais no SDK do Alibaba Cloud determina automaticamente quais credenciais usar com base no ambiente de implantação, como um token STS ou um AccessKey. Se um agente estiver implantado em uma plataforma de runtime gerenciada pelo Alibaba Cloud, como o Model Studio, use a plataforma para autenticar com segurança e sem chaves.
Verificação de token JWT: o Agent Identity aceita e verifica tokens JWT emitidos por um provedor de identidade OIDC confiável. O processo de verificação valida a assinatura, o emissor e o público-alvo do token. Ao fazer login em uma aplicação, o usuário se autentica no provedor de identidade para obter um token JWT.
A tabela a seguir lista os métodos de autenticação inbound para diferentes cenários de negócios.
|
Cenário de negócios |
API |
Método de autenticação inbound |
|
Com envolvimento do usuário |
|
Verificação de assinatura OpenAPI e verificação de token JWT |
|
|
Verificação de assinatura OpenAPI |
|
|
Sem envolvimento do usuário |
|
Verificação de assinatura OpenAPI |
A verificação de assinatura OpenAPI é obrigatória em todas as chamadas de API que obtêm um Workload Access Token. Portanto, garanta que o ambiente de implantação do seu agente tenha acesso às credenciais de acesso do Alibaba Cloud.
Autorização inbound
Ao chamar a série de APIs GetWorkloadAccessToken* do Agent Identity, conclua a autorização inbound.
Crie uma política personalizada para a identidade de runtime do agente, como uma função do RAM, e conceda as permissões necessárias.
Exemplo de política:
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"agentidentitydata:GetWorkloadAccessToken",
"agentidentitydata:GetWorkloadAccessTokenForJWT",
"agentidentitydata:GetWorkloadAccessTokenForUserId",
],
"Resource": "*"
}
],
"Version": "1"
}
Configuração do provedor de identidade
Integre o Agent Identity a qualquer provedor de identidade (IdP) externo compatível com o protocolo OpenID Connect (OIDC). Essa integração permite que um agente se autentique no Agent Identity apresentando um JWT obtido de um IdP externo.
Para usar um JWT de um provedor de identidade externo, como Okta ou seu próprio serviço OIDC, na obtenção de um Workload Access Token, configure primeiro esse provedor no Agent Identity.
Para saber como gerencie provedores de identidade no Agent Identity, consulte Gerenciamento de provedores de identidade.
Para obter instruções sobre como configurar provedores de identidade comuns, como Alibaba Cloud e Okta, consulte Tutorial de configuração de provedores de identidade típicos.