Todos os produtos
Search
Central de documentação

Identidade do Agente (Agent Identity):Gerenciar identidades de carga de trabalho

Última atualização: Jul 10, 2026

É possível criar, modificar e excluir identidades de carga de trabalho no console do Agent Identity.

Permissões

Recomendamos conceder a permissão de administrador do Agent Identity AliyunAgentIdentityFullAccess aos operadores.

Criar uma identidade de carga de trabalho

  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Workload Identity.

  2. Na página Workload Identity, clique em Create Workload Identity.

  3. Na página Create Workload Identity, insira um nome para a identidade de carga de trabalho.

  4. Clique em Create Workload Identity.

Associar uma função do RAM

Uma identidade de carga de trabalho deve estar associada a uma função do RAM com permissões para obter credenciais do plano de dados do Agent Identity. Isso permite que seu agente obtenha credenciais como um token STS, uma chave de API ou um token de acesso OAuth2.

Para simplificar esse processo, utilize o assistente Create RAM Role no console do Agent Identity para criar e autorizar automaticamente a função do RAM. O operador deve ter as seguintes permissões do RAM:

  • ram:ListRoles

  • ram:ListPolicies

  • ram:CreateRole

  • ram:AttachPolicyToRole

Exemplo de política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:ListRoles",
        "ram:ListPolicies",
        "ram:CreateRole",
        "ram:AttachPolicyToRole"
      ],
      "Resource": "*"
    }
  ]
}
  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Workload Identity.

  2. Na página Workload Identity, clique no nome da identidade de carga de trabalho desejada.

  3. Na página de detalhes da identidade de carga de trabalho, na seção Authentication Flow, clique em Associate RAM Role.

  4. Na caixa de diálogo Associate RAM Role, clique em Create RAM Role.

  5. Na página Quick Authorization for Access Control, revise a função do RAM a ser criada. Se necessário, altere o nome da função e a política de permissões.

    Por padrão, a função recebe o nome workloadidentity-test-workload-identity e a política de permissões AliyunAgentIdentityDataGetCredentialAccess, que permite à função obter credenciais do plano de dados do Agent Identity. Após confirmar as configurações, clique em Confirm Authorization.

  1. Clique em Confirm Authorization. Aguarde alguns instantes enquanto o sistema cria automaticamente a função do RAM e configura sua política de confiança e política de permissões.

  2. Clique em Return to Console para retornar à página de detalhes da identidade de carga de trabalho.

  3. Clique novamente em Associate RAM Role.

  4. Na caixa de diálogo Associate RAM Role, selecione a função do RAM criada automaticamente.

  5. Clique em OK.

Definir uma URL de callback da aplicação

Para obter um token de acesso OAuth de um provedor de credenciais para seu agente, configure uma URL de callback da aplicação para a identidade de carga de trabalho. Essa URL verifica a sessão atual do usuário durante a aquisição do token de acesso OAuth. Para mais informações, consulte vinculação de sessão.

  1. Faça login no console do Agent Identity. Na lista de identidades de carga de trabalho, clique na identidade desejada.

  2. Na página de detalhes da identidade de carga de trabalho, na seção Authentication Flow, clique em Set Application Callback URL.

  3. Na caixa de diálogo Set Application Callback URL, clique em Add. Insira a URL de callback da sua aplicação, por exemplo, https://your-app-fqdn/callback.

  4. Clique em OK.

Associar um provedor de identidade

Para confiar em tokens JWT de um provedor de identidade externo, associe o provedor de identidade à identidade de carga de trabalho.

  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Workload Identity.

  2. Na página Workload Identity, clique na identidade de carga de trabalho desejada.

  3. Na página de detalhes da identidade de carga de trabalho, na seção Authentication Flow, em Identity Provider, clique em Associate Identity Provider.

  4. Na caixa de diálogo Associate Identity Provider, selecione seu provedor de identidade configurado na lista suspensa. Caso não possua um provedor de identidade, consulte Criar um provedor de identidade.

  5. Clique em OK.

Excluir uma identidade de carga de trabalho

  1. Faça login no console do Agent Identity. No painel de navegação à esquerda, escolha Workload Identity.

  2. Na página Workload Identity, localize a identidade de carga de trabalho que deseja excluir e, na coluna Actions, clique em Delete Workload Identity.

  3. Na caixa de diálogo Delete Workload Identity, insira o nome da identidade de carga de trabalho para confirmar e clique em Delete Workload Identity.