建立OAuth憑證供應商後,Agent Identity可為Agent從OAuth供應商處擷取OAuth存取權杖並安全儲存在Token Vault中。Agent無需在代碼中處理OAuth令牌請求邏輯(如令牌緩衝),也無需儲存用戶端密鑰資訊。
前提條件
建議為操作人員分配Agent Identity管理員AliyunAgentIdentityFullAccess許可權。
建立OAuth憑證供應商
登入AgentIdentity控制台,在左側導覽列選擇。
在憑證供應商頁面,單擊OAuth2頁簽。
單擊建立憑證供應商。
在建立憑證供應商頁面,配置基本資料:
憑證供應商名稱:OAuth憑證供應商的名稱。
描述(可選):憑證供應商的描述資訊。
在建立憑證供應商頁面的配置資訊地區,配置供應商資訊。如果預配置列表中包含目標供應商(例如阿里雲),建議直接選擇以簡化配置。否則,選擇自訂並參考以下說明進行配置。
發現URL(推薦)
如果OAuth憑證供應商支援發現URL(OIDC中繼資料地址,通常以
/.well-known/openid-configuration結尾),推薦使用此方法。Agent Identity可通過發現URL自動擷取頒發者(issuer)、授權端點(authorization_endpoint)、令牌端點(token_endpoint)等資訊。配置以下參數:
用戶端ID:在供應商處註冊的OAuth應用ID。Agent Identity使用此ID代表Agent向OAuth供應商請求存取權杖。
用戶端密鑰:在供應商處註冊OAuth應用(通常為Web或Server應用類型)時建立的密鑰。Agent Identity使用此密鑰向OAuth供應商的令牌端點完成身分識別驗證。
發現URL:OAuth供應商的OIDC發現URL。
手動設定
當供應商不支援發現URL,或發現URL無法通過公網訪問時,使用此方法。
配置以下參數:
用戶端ID:在供應商處註冊的OAuth應用ID。Agent Identity使用此ID代表Agent向OAuth供應商請求存取權杖。
用戶端密鑰:在供應商處註冊OAuth應用(通常為Web或Server應用類型)時建立的密鑰。Agent Identity使用此密鑰向OAuth供應商的令牌端點完成身分識別驗證。
頒發者:供應商OAuth授權服務的唯一身份標識(通常為URL),用於聲明存取權杖的來源。
授權端點:供應商的OAuth授權端點地址。Agent Identity使用此地址產生OAuth請求以擷取授權碼。
令牌端點:供應商的OAuth令牌端點地址。Agent Identity使用此地址產生OAuth請求以擷取存取權杖。
是否啟用PKCE:若供應商支援,推薦開啟以增強安全性,防止授權碼被盜用。
單擊建立憑證供應商。
刪除OAuth憑證供應商
登入AgentIdentity控制台,在左側導覽列選擇。
在憑證供應商頁面,單擊OAuth2頁簽。
在憑證供應商列表中,找到目標憑證供應商,單擊操作列的刪除憑證供應商。
在刪除憑證供應商對話方塊中,輸入憑證供應商名稱,然後單擊刪除憑證供應商。