全部產品
Search
文件中心

智能體身分(Agent Identity):使用情境

更新時間:Jun 26, 2026

本文介紹智能體身份(Agent Identity)的典型應用情境,為您的應用和Agent整合到Agent Identity提供案例參考。

情境一:企業自動化智能體(無人工參與)

  • 情境:一個 DevOps 智能體負責監控線上服務的警示。當收到警示時,它需要自動從阿里雲Log Service (SLS) 拉取相關日誌,並調用內部的故障診斷 API 進行分析。

  • 實現

    1. 為 DevOps 智能體建立一個唯一的工作負載身份。

    2. 為內部診斷 API 配置 API 金鑰憑證供應商。

    3. 為該工作負載身份配置 RAM 策略,授予其訪問特定 SLS 日誌庫和調用內部 API 的許可權。

    4. 智能體以其工作負載身份運行,通過 Agent Identity SDK 安全地擷取內部 API 的密鑰,並使用 RAM 角色憑證訪問 SLS,完成自動化流程。所有操作均以智能體自身身份進行,審計清晰。

情境二:讓 Agent 代表使用者安全訪問第三方應用

  • 情境:在智能客服或個人助理等情境中,Agent 需要代表登入使用者訪問其個人資料,例如讀取使用者的DingTalk文檔、發送飛書訊息。這涉及到複雜的委託授權(OAuth 2.0)流程,開發成本高且容易出錯。

  • 實現

    1. 為 Agent 建立一個工作負載身份,並配置一個指向DingTalk或飛書的 OAuth 2.0 憑證供應商。

    2. 當使用者請求 Agent 操作其DingTalk文檔時,Agent通過Agent Identity SDK調用 GetWorkloadAccessTokenForJWT(假設使用者通過標準 OIDC 登入)擷取包含使用者身份的工作負載存取權杖。

    3. 智能體以其工作負載身份運行,通過 Agent Identity SDK 安全地進行 OAuth 2.0 授權碼流程,擷取使用者訪問資料的 AccessToken,最終安全地將存取權杖返回給 Agent。Agent通過擷取的Access Token訪問使用者個人資料。所有操作均以智能體代理使用者身份進行,實現了端到端的審計。

  • 核心價值:極大簡化了委託授權的開發複雜性。開發人員無需關心 OAuth 2.0 的底層細節,Agent 代碼也無需接觸敏感的 Client Secret 或 Refresh Token,即可安全地代表使用者訪問其在第三方應用中的資料。

情境三:讓 Agent 代表使用者安全訪問企業內部服務

  • 情境:企業內部有多個業務系統(如 HR 系統、OA 系統、知識庫系統),這些系統的 API 通過 API Gateway統一對外暴露。一個企業內部助手 Agent 需要代表員工查詢其個人考勤記錄、提交報銷申請或檢索企業知識庫內容。

  • 實現

    1. 將企業內部服務的 API 發布到 API Gateway,並配置 API Gateway為Agent Identity的憑證供應商。

    2. 為企業助手 Agent 建立一個工作負載身份,並配置指向 API Gateway的憑證供應商。

    3. 當員工請求 Agent 查詢其考勤記錄時,Agent 通過 Agent Identity SDK 調用 GetWorkloadAccessTokenForJWT(假設員工通過企業 SSO 登入)擷取包含員工身份的工作負載存取權杖。

    4. Agent 使用工作負載存取權杖調用 API Gateway上的企業內部服務 API。API Gateway驗證令牌後,將請求轉寄至後端服務,後端服務根據令牌中的員工身份返回該員工有權訪問的資料。

  • 核心價值:通過 API Gateway + Agent Identity 的組合,實現了企業內部服務的統一身份認證和細粒度許可權控制。Agent 無需持有每個內部系統的憑證,僅通過 Agent Identity 即可安全地代表員工訪問其有權訪問的資料,同時保證了完整的訪問審計鏈路。