Agent Identity支援與相容OIDC的身份供應商(Identity Provider,IdP)整合。Agent使用從使用者IdP擷取的JWT(JSON Web Token)令牌調用Agent Identity介面。Agent Identity服務根據配置的身份供應商資訊校正入站的JWT令牌,校正通過後返回工作負載存取權杖(Workload Access Token),以允許Agent執行後續操作,例如擷取目標資源的OAuth2存取權杖。
使用情境
滿足以下任一情境時,建議配置身份供應商進行入站認證。
Agent需要與使用者互動以提供功能,並代表使用者身份調用MCP伺服器或其他資源(例如阿里雲OpenAPI)。
使用者身份由相容OIDC協議的身份供應商管理,例如阿里雲、DingTalk、微信、飛書、Entra ID、Okta、PingIdentity或企業內部的IdP。
前提條件
在身份供應商處建立OAuth2.0/OIDC應用,並擷取以下資訊,用於在Agent Identity中建立身份供應商:
OIDC中繼資料地址
允許的目標受眾(Audience)
您可參考典型身份供應商設定教程瞭解常見身份供應商的具體配置步驟。
建議為管理身份供應商的RAM使用者或角色指派
AliyunAgentIdentityFullAccess許可權。
建立身份供應商
登入AgentIdentity控制台,在左側導覽列選擇。
在身份供應商列表頁,單擊建立身份供應商。
在建立身份供應商頁面,配置以下資訊:
身份供應商名稱。
描述(可選):身份供應商的描述資訊。
OIDC的中繼資料地址:從IdP處擷取,格式通常為
https://<YOUR-IDP-FQDN>/.well-known/openid-configuration。允許的目標受眾:從IdP簽發的
id_token令牌中擷取,通常為在IdP註冊的OAuth/OIDC應用的應用ID。支援設定多個受眾,多個值請換行輸入。可進行如下設定:允許所有受眾:Agent Identity不校正入站JWT令牌中的受眾(
aud)欄位。此設定存在安全風險,建議僅在測試環境使用。指定受眾白名單。Agent Identity校正入站JWT令牌中的受眾(
aud)欄位。僅當aud欄位值與白名單中的任一值匹配時,校正才能通過。
單擊建立身份供應商。
如果提供的OIDC中繼資料地址無法通過公網訪問,建立身份供應商時將報告Unreachable OAuth2 discovery錯誤。此時,請在瀏覽器中訪問該中繼資料地址進行驗證。如果無法訪問,請聯絡IdP的管理員排查問題。
刪除身份供應商
登入AgentIdentity控制台,在左側導覽列選擇。
在身份供應商列表頁,單擊目標身份供應商操作列的刪除身份供應商。
在彈出的刪除身份供應商對話方塊中,輸入身份供應商名稱,然後單擊刪除身份供應商。