使用者池(UserPool)是阿里雲智能體身份服務(Agent Identity)中面向 AI Agent 應用使用者的身份嵌入式管理單元。您可以通過使用者池對接外部身份源實現企業 SSO 登入,並為使用者指派角色,最終由用戶端應用頒發 ID Token 用於 Agent 入站身份認證。本文介紹使用者池的核心概念和入站身份認證工作流程。
什麼是使用者池
使用者池是入站身份認證鏈路的起始環節。當您的 AI Agent 應用需要識別終端使用者的身份時,可以建立使用者池來統一系統管理使用者的登入認證和身份資訊。
使用者池提供以下核心能力:
身份源接入:身份源分為外部身份供應商(DingTalk、飛書、企業微信)、通用協議身份供應商(SAML 2.0、OIDC、通用 SCIM 使用者同步)和阿里雲身份(應用身份服務 IDaaS)三組,分別提供 SSO 登入、JIT 同步和使用者同步能力。使用 IDaaS 認證企業員工時,請參見配置 IDaaS 作為 Agent Identity 的入站身份源。
SAML/OIDC 同盟登入:通過標準 SAML 2.0 或 OIDC 協議對接通用企業身份供應商,支援員工通過企業 SSO 單點登入訪問 AI Agent 應用,登入時自動建立和更新使用者資訊(JIT Provisioning)。
使用者管理:集中系統管理使用者池中的使用者及其屬性資訊。使用者可通過身份源的 JIT(Just-In-Time)方式自動建立,也可以通過使用者同步匯入,每個使用者池中的使用者相互隔離。
角色管理:定義應用層級的角色並分配給使用者。角色資訊會寫入 ID Token,結合 Agent Identity 策略可實現角色型存取控制(RBAC)。
用戶端應用:註冊 OAuth/OIDC 用戶端應用,與使用者池整合後可為經過認證的使用者頒發 ID Token。用戶端使用 ID Token 向 Agent Identity 交換 Workload Access Token,完成入站身份認證。
核心概念
使用者池身份源
身份源是使用者池對接的外部身份來源,分為兩類:
SSO 身份源:為終端使用者提供登入入口,支援 SAML 2.0、OIDC、應用身份服務 IDaaS、DingTalk、飛書、企業微信等類型。
使用者同步源:將外部使用者批量同步到使用者池,支援應用身份服務 IDaaS、通用 SCIM 使用者同步、DingTalk、飛書、企業微信等類型;SAML 2.0 和 OIDC 身份源還可通過 JIT 同步建立和更新使用者。
同一使用者池只能啟用一個 SSO 身份源,啟用新的 SSO 身份源時可能自動停用原來源;使用者同步源可以同時啟用多個,SSO 身份源與使用者同步源可以是不同類型。
使用者池 SAML 身份供應商
使用者池中的 SAML 身份供應商是指您對接到使用者池的外部企業身份源(如 Microsoft Entra ID、Okta 等)。它的作用是:
為使用者池提供 SSO 登入入口,終端使用者通過企業 IdP 的憑據登入。
通過 SAML 斷言中的屬性自動建立和更新使用者池中的使用者(JIT Provisioning)。
入站身份供應商
入站身份供應商是 Agent Identity 中的核心概念,表示一個受信任的身份頒發源。建立使用者池時,可以選擇自動建立一個與之關聯的入站身份供應商。
身份供應商可以作為身份源 通過 OIDC 直接存取 Agent。而通過使用者池 SSO 訪問 Agent 時額外提供 RBAC 以及身份感知的許可權管理能力。
用戶端應用
用戶端應用是註冊在使用者池中的 OAuth/OIDC 應用。使用者通過使用者池的 SSO 身份源完成認證後,用戶端應用為該使用者頒發包含身份和角色資訊的 ID Token。AI Agent 應用通過此 ID Token 向 Agent Identity 申請 Workload Access Token,從而完成入站身份認證。
入站身份認證工作流程
以下是基於使用者池的入站身份認證完整流程:
使用者 SSO 登入:終端使用者訪問 AI Agent 應用,通過使用者池啟用的 SSO 身份源完成認證。
使用者建立與同步:使用者池根據身份源自動建立或同步處理的使用者,例如首次 SSO 登入時通過 JIT(Just-In-Time)Provisioning 自動建立,或通過使用者同步源匯入。
頒發 ID Token:登入成功後,使用者池中的用戶端應用為該使用者頒發 ID Token,其中包含使用者身份、所屬角色等聲明。
交換 Workload Access Token:AI Agent 應用使用 ID Token 向 Agent Identity 的入站身份供應商請求交換 Workload Access Token。
執行存取控制:Agent 使用 Workload Access Token 通過 AI 網關調用外部資源時,策略引擎根據 Token 中的身份和角色資訊評估策略集,做出允許或拒絕的決策。
使用者池功能導航
您可以通過以下文檔瞭解使用者池各功能模組的詳細操作:
使用者池管理:建立、配置和刪除使用者池。
SAML身份供應商管理:匯入 SAML Federation Metadata,配置 SSO 登入。
使用者管理:查看和系統管理使用者池中的使用者。
角色管理:定義角色並分配給使用者,實現 RBAC。
用戶端管理:註冊和管理 OAuth/OIDC 用戶端應用。
Microsoft Entra ID:端到端配置教程。
配置 IDaaS 作為 Agent Identity 的入站身份源:使用應用身份服務 IDaaS 認證企業員工並接入使用者池。