Todos os produtos
Search
Central de documentação

Identidade do Agente (Agent Identity):Inbound

Última atualização: Jun 29, 2026

Os recursos do Agent Identity dividem-se em duas partes conforme a direção do fluxo de trabalho: inbound e outbound. A autenticação inbound do Agent Identity é um serviço de autenticação segura para seus agentes de IA ou outras aplicações. Após a autenticação e a autorização bem-sucedidas, sua aplicação ou agente pode chamar a API do Agent Identity para obter um Workload Access Token de curta duração.

Métodos de autenticação inbound

O serviço Agent Identity oferece diversas APIs para autenticar inbound e obter um Workload Access Token.

  • Verificação de assinatura OpenAPI: mecanismo de autenticação padrão ao chamar operações protegidas da OpenAPI do Alibaba Cloud. A ferramenta de credenciais no SDK do Alibaba Cloud determina automaticamente quais credenciais usar com base no ambiente de implantação, como um token STS ou um AccessKey. Se um agente estiver implantado em uma plataforma de runtime gerenciada pelo Alibaba Cloud, como o Model Studio, use a plataforma para autenticar com segurança e sem chaves.

  • Verificação de token JWT: o Agent Identity aceita e verifica tokens JWT emitidos por um provedor de identidade OIDC confiável. O processo de verificação valida a assinatura, o emissor e o público-alvo do token. Ao fazer login em uma aplicação, o usuário se autentica no provedor de identidade para obter um token JWT.

A tabela a seguir lista os métodos de autenticação inbound para diferentes cenários de negócios.

Cenário de negócios

API

Método de autenticação inbound

Com envolvimento do usuário

GetWorkloadAccessTokenForJWT

Verificação de assinatura OpenAPI e verificação de token JWT

GetWorkloadAccessTokenForUserId

Verificação de assinatura OpenAPI

Sem envolvimento do usuário

GetWorkloadAccessToken

Verificação de assinatura OpenAPI

Nota

A verificação de assinatura OpenAPI é obrigatória em todas as chamadas de API que obtêm um Workload Access Token. Portanto, garanta que o ambiente de implantação do seu agente tenha acesso às credenciais de acesso do Alibaba Cloud.

Autorização inbound

Ao chamar a série de APIs GetWorkloadAccessToken* do Agent Identity, conclua a autorização inbound.

Crie uma política personalizada para a identidade de runtime do agente, como uma função do RAM, e conceda as permissões necessárias.

Exemplo de política:

{
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "agentidentitydata:GetWorkloadAccessToken",
        "agentidentitydata:GetWorkloadAccessTokenForJWT",
        "agentidentitydata:GetWorkloadAccessTokenForUserId",
      ],
      "Resource": "*"
    }
  ],
  "Version": "1"
}

Configuração do provedor de identidade

Integre o Agent Identity a qualquer provedor de identidade (IdP) externo compatível com o protocolo OpenID Connect (OIDC). Essa integração permite que um agente se autentique no Agent Identity apresentando um JWT obtido de um IdP externo.

Para usar um JWT de um provedor de identidade externo, como Okta ou seu próprio serviço OIDC, na obtenção de um Workload Access Token, configure primeiro esse provedor no Agent Identity.