全部產品
Search
文件中心

智能體身分(Agent Identity):使用者池概覽

更新時間:Sep 04, 2026

使用者池(UserPool)是阿里雲智能體身份服務(Agent Identity)中面向 AI Agent 應用使用者的身份嵌入式管理單元。您可以通過使用者池對接外部身份源實現企業 SSO 登入,並為使用者指派角色,最終由用戶端應用頒發 ID Token 用於 Agent 入站身份認證。本文介紹使用者池的核心概念和入站身份認證工作流程。

什麼是使用者池

使用者池是入站身份認證鏈路的起始環節。當您的 AI Agent 應用需要識別終端使用者的身份時,可以建立使用者池來統一系統管理使用者的登入認證和身份資訊。

使用者池提供以下核心能力:

  • 身份源接入:身份源分為外部身份供應商(DingTalk、飛書、企業微信)、通用協議身份供應商(SAML 2.0、OIDC、通用 SCIM 使用者同步)和阿里雲身份(應用身份服務 IDaaS)三組,分別提供 SSO 登入、JIT 同步和使用者同步能力。使用 IDaaS 認證企業員工時,請參見配置 IDaaS 作為 Agent Identity 的入站身份源

  • SAML/OIDC 同盟登入:通過標準 SAML 2.0 或 OIDC 協議對接通用企業身份供應商,支援員工通過企業 SSO 單點登入訪問 AI Agent 應用,登入時自動建立和更新使用者資訊(JIT Provisioning)。

  • 使用者管理:集中系統管理使用者池中的使用者及其屬性資訊。使用者可通過身份源的 JIT(Just-In-Time)方式自動建立,也可以通過使用者同步匯入,每個使用者池中的使用者相互隔離。

  • 角色管理:定義應用層級的角色並分配給使用者。角色資訊會寫入 ID Token,結合 Agent Identity 策略可實現角色型存取控制(RBAC)。

  • 用戶端應用:註冊 OAuth/OIDC 用戶端應用,與使用者池整合後可為經過認證的使用者頒發 ID Token。用戶端使用 ID Token 向 Agent Identity 交換 Workload Access Token,完成入站身份認證。

核心概念

使用者池身份源

身份源是使用者池對接的外部身份來源,分為兩類:

  • SSO 身份源:為終端使用者提供登入入口,支援 SAML 2.0、OIDC、應用身份服務 IDaaS、DingTalk、飛書、企業微信等類型。

  • 使用者同步源:將外部使用者批量同步到使用者池,支援應用身份服務 IDaaS、通用 SCIM 使用者同步、DingTalk、飛書、企業微信等類型;SAML 2.0 和 OIDC 身份源還可通過 JIT 同步建立和更新使用者。

說明

同一使用者池只能啟用一個 SSO 身份源,啟用新的 SSO 身份源時可能自動停用原來源;使用者同步源可以同時啟用多個,SSO 身份源與使用者同步源可以是不同類型。

使用者池 SAML 身份供應商

使用者池中的 SAML 身份供應商是指您對接到使用者池的外部企業身份源(如 Microsoft Entra ID、Okta 等)。它的作用是:

  • 為使用者池提供 SSO 登入入口,終端使用者通過企業 IdP 的憑據登入。

  • 通過 SAML 斷言中的屬性自動建立和更新使用者池中的使用者(JIT Provisioning)。

入站身份供應商

入站身份供應商是 Agent Identity 中的核心概念,表示一個受信任的身份頒發源。建立使用者池時,可以選擇自動建立一個與之關聯的入站身份供應商。

身份供應商可以作為身份源 通過 OIDC 直接存取 Agent。而通過使用者池 SSO 訪問 Agent 時額外提供 RBAC 以及身份感知的許可權管理能力。

用戶端應用

用戶端應用是註冊在使用者池中的 OAuth/OIDC 應用。使用者通過使用者池的 SSO 身份源完成認證後,用戶端應用為該使用者頒發包含身份和角色資訊的 ID Token。AI Agent 應用通過此 ID Token 向 Agent Identity 申請 Workload Access Token,從而完成入站身份認證。

入站身份認證工作流程

以下是基於使用者池的入站身份認證完整流程:

  1. 使用者 SSO 登入:終端使用者訪問 AI Agent 應用,通過使用者池啟用的 SSO 身份源完成認證。

  2. 使用者建立與同步:使用者池根據身份源自動建立或同步處理的使用者,例如首次 SSO 登入時通過 JIT(Just-In-Time)Provisioning 自動建立,或通過使用者同步源匯入。

  3. 頒發 ID Token:登入成功後,使用者池中的用戶端應用為該使用者頒發 ID Token,其中包含使用者身份、所屬角色等聲明。

  4. 交換 Workload Access Token:AI Agent 應用使用 ID Token 向 Agent Identity 的入站身份供應商請求交換 Workload Access Token。

  5. 執行存取控制:Agent 使用 Workload Access Token 通過 AI 網關調用外部資源時,策略引擎根據 Token 中的身份和角色資訊評估策略集,做出允許或拒絕的決策。

使用者池功能導航

您可以通過以下文檔瞭解使用者池各功能模組的詳細操作: