Após concluir a autenticação e a autorização inbound, o agente usa um Workload Access Token para chamar as APIs do Agent Identity e obter credenciais de acesso a services downstream da Alibaba Cloud ou a resources de terceiros. Esse fluxo de obtenção de credenciais é chamado de outbound.
Escolha uma credencial outbound
O Agent Identity oferece suporte a três tipos de credenciais outbound: STS Token, OAuth Access Token e API Key. Escolha a credencial compatível com o tipo e o método de autenticação do resource downstream.
|
Cenário |
Credencial outbound |
Método |
|
Acessar services da Alibaba Cloud |
OAuth Access Token |
Registre um provedor de credenciais OAuth. Chame a API |
|
STS Token |
O agente chama a API |
|
|
Acessar um LLM ou resources de terceiros |
API Key |
Registre um provedor de credenciais API Key. Chame a API |
|
OAuth Access Token |
Registre um provedor de credenciais OAuth. Chame a API |
Para mais informações, consulte Obter credenciais.
Autorização outbound
A autorização outbound é necessária para chamar as APIs do Agent Identity e obter credenciais outbound, como GetReourceOAuth2Token.
Conceda as permissões necessárias criando uma política personalizada para a função do RAM associada à identidade da workload usada na obtenção das credenciais outbound.
Exemplo de política:
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"agentidentitydata:GetResourceOAuth2Token",
"agentidentitydata:GetResourceAPIKey",
],
"Resource": "*"
}
],
"Version": "1"
}
Gerenciamento de provedores de credenciais
O Agent Identity oferece suporte a dois tipos de provedores de credenciais: OAuth e API Key. Para configurar e gerenciar esses provedores, consulte:
O Agent Identity fornece pré-configurações para provedores de credenciais OAuth comuns, como a Alibaba Cloud. Para mais detalhes, consulte Tutoriais: Configure provedores de credenciais OAuth típicos.