Após a criação de um provedor de credenciais OAuth, o Agent Identity obtém tokens de acesso OAuth do provedor para o agente e os armazena com segurança no Token Vault. Isso elimina a necessidade de o agente gerenciar a lógica de solicitação de tokens OAuth, como cache de tokens, ou armazenar informações de client secret no código.
Pré-requisitos
Recomendamos atribuir a permissão de administrador do Agent Identity AliyunAgentIdentityFullAccess ao operador.
Crie um provedor de credenciais OAuth
Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha .
Na página Credential Providers, clique em na aba OAuth2.
Clique em Create Credential Provider.
-
Na página Create Credential Provider, configure as informações básicas:
Credential Provider Name: nome do provedor de credenciais OAuth.
Description (opcional): descrição do provedor de credenciais.
-
Na seção Configuration Information da página Create Credential Provider, configure o provedor. Se a lista pré-configurada incluir seu provedor, como Alibaba Cloud, selecione-o para simplificar a configuração. Caso contrário, selecione Custom e defina os parâmetros conforme descrito abaixo.
Discovery URL (recomendado)
Se o provedor de credenciais OAuth suportar uma discovery URL, recomendamos este método. A discovery URL é um endereço de metadados OpenID Connect (OIDC) que geralmente termina com
/.well-known/openid-configuration. O Agent Identity usa essa URL para recuperar automaticamente informações como emissor (issuer), endpoint de autorização (authorization_endpoint) e endpoint de token (token_endpoint).Configure os seguintes parâmetros:
Client ID: ID do aplicativo OAuth registrado no provedor. O Agent Identity usa esse ID para solicitar tokens de acesso ao provedor OAuth em nome do agente.
Client Secret: chave criada durante o registro do aplicativo OAuth (geralmente do tipo Web ou Server) no provedor. O Agent Identity usa essa chave para se autenticar no endpoint de token do provedor OAuth.
Discovery URL: URL de descoberta OIDC do provedor OAuth.
Configuração manual
Use este método quando o provedor não suportar uma discovery URL ou quando a URL de descoberta não estiver acessível pela rede pública.
Defina os seguintes parâmetros:
Client ID: ID do aplicativo OAuth registrado no provedor. O Agent Identity usa esse ID para solicitar tokens de acesso ao provedor OAuth em nome do agente.
Client Secret: chave criada durante o registro do aplicativo OAuth (geralmente do tipo Web ou Server) no provedor. O Agent Identity usa essa chave para se autenticar no endpoint de token do provedor OAuth.
Issuer: identidade exclusiva do serviço de autorização OAuth do provedor, normalmente uma URL. Este parâmetro declara a source do token de acesso.
Authorization Endpoint: endereço do endpoint de autorização OAuth do provedor. O Agent Identity usa esse endereço para gerar uma solicitação OAuth e obter um código de autorização.
Token Endpoint: endereço do endpoint de token OAuth do provedor. O Agent Identity usa esse endereço para gerar uma solicitação OAuth e obter um token de acesso.
Enable PKCE: se o provedor suportar Proof Key for Code Exchange (PKCE), ative esta opção para aumentar a segurança e evitar o roubo de códigos de autorização.
Clique em Create Credential Provider.
Exclua um provedor de credenciais OAuth
Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha .
Na página Credential Providers, clique em na aba OAuth2.
Na lista de provedores de credenciais, localize o provedor desejado e clique em Delete Credential Provider na coluna Actions.
Na caixa de diálogo Delete Credential Provider, insira o nome do provedor de credenciais e clique em Delete Credential Provider.