Todos os produtos
Search
Central de documentação

Identidade do Agente (Agent Identity):Cenários

Última atualização: Jul 10, 2026

O Agent Identity oferece suporte a diversos cenários de integração. Os casos de uso a seguir demonstram como conectar suas aplicações e agentes ao Agent Identity.

Cenário um: Agente de automação corporativa não supervisionado

  • Cenário: Um agente de DevOps monitora alertas de um service online. Ao detectar um alerta, ele busca automaticamente os logs relevantes no Alibaba Cloud Simple Log Service (SLS) e chama uma API interna de solução de problemas para análise.

  • Implementação:

    1. Crie uma identidade de carga de trabalho exclusiva para o agente de DevOps.

    2. Configure um provedor de credenciais de chave de API para a API interna de solução de problemas.

    3. Configure uma política do RAM para a identidade da carga de trabalho, concedendo permissões de acesso a um Logstore específico do SLS e de chamada à API interna.

    4. O agente executa com sua própria identidade de carga de trabalho. Ele utiliza o kit de desenvolvimento de software (SDK) do Agent Identity para obter a chave da API interna com segurança e usa credenciais de função do RAM para acessar o SLS, concluindo o fluxo automatizado. Todas as operações ocorrem sob a identidade do próprio agente, garantindo um rastro de auditoria claro.

Cenário dois: Agente acessa aplicações de terceiros em nome do usuário com segurança

  • Cenário: Um agente inteligente de atendimento ao cliente ou assistente pessoal precisa acessar dados pessoais do usuário em seu nome, como ler documentos do DingTalk ou enviar mensagens no Lark. Isso exige um fluxo de autorização delegada (OAuth 2.0), cujo desenvolvimento é custoso e propenso a erros.

  • Implementação:

    1. Crie uma identidade de carga de trabalho para o agente e configure um provedor de credenciais OAuth 2.0 que aponte para o DingTalk ou Lark.

    2. Quando um usuário solicitar ao agente que gerencie seus documentos no DingTalk, o agente chamará GetWorkloadAccessTokenForJWT usando o SDK do Agent Identity. Essa chamada obtém um token de acesso à carga de trabalho contendo a identidade do usuário. Esse processo pressupõe que o usuário tenha feito login via OpenID Connect (OIDC) padrão.

    3. O agente executa com sua identidade de carga de trabalho e utiliza o SDK do Agent Identity para executar o fluxo de código de autorização OAuth 2.0 com segurança. Esse processo obtém um token de acesso aos dados do usuário e o retorna ao agente de forma segura. Em seguida, o agente usa esse token para acessar os dados pessoais do usuário. Como todas as operações são realizadas pelo agente em nome do usuário, a auditoria de ponta a ponta torna-se viável.

  • Valor principal: O Agent Identity simplifica significativamente a autorização delegada. Os desenvolvedores não precisam gerenciar detalhes de baixo nível do OAuth 2.0. O agente acessa os dados do usuário em aplicações de terceiros com segurança, sem manipular informações sensíveis como Client Secret ou Refresh Token.

Cenário três: Agente acessa serviços corporativos internos em nome do usuário com segurança

  • Cenário: Uma empresa possui vários sistemas de negócios internos, como sistema de RH, sistema de OA e base de conhecimento. As APIs desses sistemas são expostas por meio de um API Gateway unificado. Um agente assistente corporativo interno precisa agir em nome de um funcionário para consultar registros de ponto, envie relatórios de despesas ou recuperar conteúdo da base de conhecimento corporativa.

  • Implementação:

    1. Publique as APIs dos serviços corporativos internos no API Gateway e configure o API Gateway como provedor de credenciais para o Agent Identity.

    2. Crie uma identidade de carga de trabalho para o agente assistente corporativo e configure um provedor de credenciais que aponte para o API Gateway.

    3. Quando um funcionário solicitar ao agente que consulte seus registros de ponto, o agente chamará GetWorkloadAccessTokenForJWT usando o SDK do Agent Identity. Essa chamada obtém um token de acesso à carga de trabalho contendo a identidade do funcionário. Esse processo pressupõe que o funcionário tenha feito login pelo sistema de single sign-on (SSO) corporativo.

    4. O agente utiliza o token de acesso à carga de trabalho para chamar a API do service corporativo interno no API Gateway. Após autenticar o token, o API Gateway encaminha a solicitação ao service de backend. O service de backend então usa a identidade do funcionário presente no token para retornar apenas os dados que o funcionário tem permissão para acessar.

  • Valor principal: A combinação do API Gateway com o Agent Identity fornece autenticação unificada e controle de acesso granular para serviços internos. O agente não precisa armazenar credenciais de cada sistema. Ele acessa os dados em nome do funcionário com segurança, restrito às permissões do usuário, mantendo um rastro de auditoria completo.