用戶端應用是註冊在使用者池中的 OAuth/OIDC 應用,用於為經過 SSO 認證的使用者頒發 ID Token。AI Agent 應用通過 ID Token 向 Agent Identity 交換 Workload Access Token,完成入站身份認證。本文介紹如何建立和刪除用戶端應用。
用戶端應用概述
用戶端應用是 AI Agent 應用在使用者池中的註冊標識。它在入站身份認證流程中承擔以下職責:
頒發 ID Token:使用者通過使用者池的 SSO 身份源完成認證後,用戶端應用為該使用者頒發 ID Token,其中包含使用者身份、所屬角色等聲明資訊。
支援憑證交換:AI Agent 應用使用用戶端應用頒發的 ID Token,向 Agent Identity 的入站身份供應商請求交換 Workload Access Token。
每個用戶端應用建立後會產生唯一的 Client ID 和 Client Secret,AI Agent 應用需要使用這些憑據與使用者池互動。
建立用戶端應用
為您的 AI Agent 應用建立一個 OAuth/OIDC 用戶端。
在左側導覽列,選擇。
單擊目標使用者池名稱,進入使用者池詳情頁面。
單擊用戶端頁簽。
單擊建立用戶端。
在建立用戶端頁面,輸入用戶端名稱和描述(可選),然後單擊建立用戶端。
建立成功後,系統會產生該用戶端應用的憑據資訊:
Client ID:用戶端應用的唯一識別碼。
Client Secret:用戶端應用的密鑰,用於身分識別驗證。
Client Secret 僅在建立時顯示一次,請妥善儲存。如果遺失,需要重新建立用戶端應用。
查看用戶端應用
您可以查看用戶端應用的基本資料和配置。
在用戶端列表中,單擊勘探端名稱。
在用戶端詳情頁面,查看以下資訊:
用戶端名稱:用戶端應用的名稱。
Client ID:用戶端應用的唯一識別碼。
回調地址:OAuth 授權流程中的重新導向 URI。
OAuth 範圍:用戶端應用的OAuth 範圍,包括OpenID的串連認證和智能體的調用許可權。
刪除用戶端應用
當某個用戶端應用不再使用時,您可以將其刪除。
刪除用戶端應用後,使用該用戶端 Client ID 和 Client Secret 的 AI Agent 應用將無法再擷取 ID Token,入站身份認證流程將中斷。此操作不可恢複。
在用戶端列表中,找到勘探端,在操作列單擊刪除。
在確認對話方塊中,單擊確定。
整合說明
建立用戶端應用後,您需要在 AI Agent 應用中完成以下整合:
使用使用者池的登入地址作為使用者的 SSO 登入入口。
使用者完成 SSO 登入後,使用 Client ID 和 Client Secret 向使用者池的 Token 端點請求 ID Token。
使用擷取到的 ID Token 向 Agent Identity 入站身份供應商交換 Workload Access Token。
關於擷取憑證的完整流程,請參見擷取憑證。