本文介紹智能體身份(Agent Identity)的典型應用情境,為您的應用和Agent整合到Agent Identity提供案例參考。
情境一:企業自動化智能體(無人工參與)
情境:一個 DevOps 智能體負責監控線上服務的警示。當收到警示時,它需要自動從阿里雲Log Service (SLS) 拉取相關日誌,並調用內部的故障診斷 API 進行分析。
實現:
為 DevOps 智能體建立一個唯一的工作負載身份。
為內部診斷 API 配置 API 金鑰憑證供應商。
為該工作負載身份配置 RAM 策略,授予其訪問特定 SLS 日誌庫和調用內部 API 的許可權。
智能體以其工作負載身份運行,通過 Agent Identity SDK 安全地擷取內部 API 的密鑰,並使用 RAM 角色憑證訪問 SLS,完成自動化流程。所有操作均以智能體自身身份進行,審計清晰。
情境二:讓 Agent 代表使用者安全訪問第三方應用
情境:在智能客服或個人助理等情境中,Agent 需要代表登入使用者訪問其個人資料,例如讀取使用者的DingTalk文檔、發送飛書訊息。這涉及到複雜的委託授權(OAuth 2.0)流程,開發成本高且容易出錯。
實現:
為 Agent 建立一個工作負載身份,並配置一個指向DingTalk或飛書的 OAuth 2.0 憑證供應商。
當使用者請求 Agent 操作其DingTalk文檔時,Agent通過Agent Identity SDK調用
GetWorkloadAccessTokenForJWT(假設使用者通過標準 OIDC 登入)擷取包含使用者身份的工作負載存取權杖。智能體以其工作負載身份運行,通過 Agent Identity SDK 安全地進行 OAuth 2.0 授權碼流程,擷取使用者訪問資料的 AccessToken,最終安全地將存取權杖返回給 Agent。Agent通過擷取的Access Token訪問使用者個人資料。所有操作均以智能體代理使用者身份進行,實現了端到端的審計。
核心價值:極大簡化了委託授權的開發複雜性。開發人員無需關心 OAuth 2.0 的底層細節,Agent 代碼也無需接觸敏感的 Client Secret 或 Refresh Token,即可安全地代表使用者訪問其在第三方應用中的資料。
情境三:讓 Agent 代表使用者安全訪問企業內部服務
情境:企業內部有多個業務系統(如 HR 系統、OA 系統、知識庫系統),這些系統的 API 通過 API Gateway統一對外暴露。一個企業內部助手 Agent 需要代表員工查詢其個人考勤記錄、提交報銷申請或檢索企業知識庫內容。
實現:
將企業內部服務的 API 發布到 API Gateway,並配置 API Gateway為Agent Identity的憑證供應商。
為企業助手 Agent 建立一個工作負載身份,並配置指向 API Gateway的憑證供應商。
當員工請求 Agent 查詢其考勤記錄時,Agent 通過 Agent Identity SDK 調用
GetWorkloadAccessTokenForJWT(假設員工通過企業 SSO 登入)擷取包含員工身份的工作負載存取權杖。Agent 使用工作負載存取權杖調用 API Gateway上的企業內部服務 API。API Gateway驗證令牌後,將請求轉寄至後端服務,後端服務根據令牌中的員工身份返回該員工有權訪問的資料。
核心價值:通過 API Gateway + Agent Identity 的組合,實現了企業內部服務的統一身份認證和細粒度許可權控制。Agent 無需持有每個內部系統的憑證,僅通過 Agent Identity 即可安全地代表員工訪問其有權訪問的資料,同時保證了完整的訪問審計鏈路。