全部產品
Search
文件中心

智能體身分(Agent Identity):角色管理

更新時間:Jul 01, 2026

角色是使用者池中用於區分使用者權限的邏輯分組。您可以定義角色並分配給使用者,角色資訊會寫入 ID Token,結合 Agent Identity 策略實現角色型存取控制(RBAC)。本文介紹如何建立、分配和刪除角色。

角色概述

使用者池中的角色用於對使用者進行分組和許可權劃分。角色的核心作用包括:

  • 寫入 ID Token:使用者登入後,其所屬角色會作為聲明(Claim)寫入用戶端應用頒發的 ID Token 中。

  • 策略匹配:在 Agent Identity 的策略說明中,可以使用角色作為主體條件進行匹配,實現角色型存取控制(RBAC)。例如,允許 admin 角色執行所有操作,而 viewer 角色僅允許讀取操作。

預設角色

建立使用者池時,系統會自動產生一個預設角色。預設角色的特點如下:

  • 預設綁定:建立使用者時,使用者會自動綁定到預設角色,給使用者添加自訂角色後可以解除綁定預設角色。

  • 基礎授權:可以基於預設角色對所有使用者授予基礎的 Agent 許可權。

建立角色

建立自訂角色,用於精細化系統管理使用者的存取權限。

  1. 登入 AgentIdentity 控制台

  2. 在左側導覽列,選擇身份 > 使用者池

  3. 單擊目標使用者池名稱,進入使用者池詳情頁面。

  4. 單擊角色頁簽。

  5. 單擊建立角色

  6. 建立角色頁面,輸入角色名稱和描述(可選),然後單擊建立角色

分配角色給使用者

將角色指派給使用者池中的使用者。一個使用者可以擁有多個角色。

  1. 通過角色頁簽配置:

    1. 在角色列表中,單擊目標角色名稱。

    2. 在角色詳情頁面,點擊角色指派 > 建立角色指派

    3. 建立角色指派對話方塊中,選擇需要分配該角色的使用者,然後單擊建立角色指派按鈕。

  2. 通過使用者頁簽配置:

    1. 在使用者列表中,單擊目標使用者名稱稱。

    2. 在使用者詳情頁面,單擊角色指派 > 建立角色指派

    3. 建立角色指派對話方塊中,選擇需要分配給該使用者的角色,然後單擊建立角色指派按鈕。

分配完成後,該使用者下次通過 SSO 登入時,ID Token 中將包含此角色的聲明資訊。

移除使用者的角色

當需要收回使用者的某個角色許可權時,可以將其從角色中移除。

  1. 通過角色頁簽配置:

    1. 在角色列表中,單擊目標角色名稱。

    2. 在角色詳情頁面,點擊角色指派

    3. 在使用者列表中,找到目標使用者,在操作列中單擊刪除角色指派

    4. 在確認對話方塊中,單擊確定

  2. 通過使用者頁簽配置:

    1. 在使用者列表中,單擊目標使用者名稱稱。

    2. 在使用者詳情頁面,單擊角色指派

    3. 在角色列表中,點擊目標角色,跳轉到對應角色詳情頁面。

    4. 在使用者列表中,找到目標使用者,在操作列中單擊刪除角色指派

    5. 在確認對話方塊中,單擊確定

刪除角色

當某個角色不再使用時,您可以將其刪除。

重要

刪除角色後,所有已指派該角色的使用者將失去該角色許可權,後續登入時 ID Token 中不再包含該角色聲明。此操作不可恢複。

  1. 在角色列表中,找到目標角色,在操作列中單擊刪除角色

  2. 在確認對話方塊中,輸入要刪除的角色名稱後,單擊刪除角色

角色型存取控制樣本

以下樣本展示如何結合角色和策略實現 RBAC。假設您建立了 admin 和 viewer 兩個角色:

  • 在策略集中添加策略,允許 admin 角色的使用者執行所有操作。

  • 添加另一條策略,僅允許 viewer 角色的使用者執行唯讀操作。