本文介紹如何在Agent Identity控制台建立、刪除、修改工作負載身份。
許可權要求
建議為操作人員分配Agent Identity管理員AliyunAgentIdentityFullAccess。
建立工作負載身份
-
登入AgentIdentity控制台,在左側導覽列選擇。
-
在工作負載身份列表頁,單擊建立工作負載身份。
-
在建立工作負載身份頁,輸入工作負載身份名稱。
-
單擊建立工作負載身份
為工作負載身份關聯RAM角色
工作負載身份需關聯到具備Agent Identity資料面擷取憑證許可權的RAM角色,才能為Agent擷取憑證(STS Token、API Key或OAuth2存取權杖)。
為了簡化RAM角色建立和許可權分配操作,建議您按照以下步驟在Agent Identity控制台中使用建立RAM角色嚮導自動建立RAM角色並授權。操作人員需要具備以下RAM許可權:
-
ram:ListRoles -
ram:ListPolicies -
ram:CreateRole -
ram:AttachPolicyToRole
參考策略:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:ListRoles",
"ram:ListPolicies",
"ram:CreateRole",
"ram:AttachPolicyToRole"
],
"Resource": "*"
}
]
}
-
登入AgentIdentity控制台,在左側導覽列選擇。
-
在工作負載身份頁面,單擊目標工作負載身份名稱。
-
在工作負載身份詳情頁的認證流程地區,單擊關聯RAM角色。
-
在關聯RAM角色對話方塊,單擊建立RAM角色。
-
在存取控制快速授權頁面,查看即將建立的RAM角色。您可按需更改角色名稱及權限原則。
預設角色名稱為
workloadidentity-test-workload-identity,預設權限原則為 AliyunAgentIdentityDataGetCredentialAccess(智能體身份 AgentIdentityData 資料面擷取憑證的許可權)。確認無誤後單擊確認授權。
-
單擊確認授權。稍等片刻,系統將自動建立RAM角色並為其配置信任策略和權限原則。
-
單擊返回控制台,回到工作負載身份詳情頁。
-
再次單擊關聯RAM角色。
-
在關聯RAM角色對話方塊中,選擇剛剛系統自動建立的RAM角色。
-
單擊確定。
為工作負載身份設定應用回調地址
如果您希望通過Agent Identity為您的Agent從憑證供應商處擷取OAuth存取權杖,建議為建立的工作負載身份配置應用回調地址。該地址用來驗證目前使用者會話以便完成OAuth存取權杖的擷取,具體請參見會話綁定。
-
登入AgentIdentity控制台,在工作負載身份列表中,單擊目標工作負載身份。
-
在工作負載身份詳情頁的認證流程地區,單擊設定應用回調地址。
-
在設定應用回調地址對話方塊中,單擊添加。輸入您的應用回調地址,例如:
https://your-app-fqdn/callback。 -
單擊確定。
為工作負載身份關聯身份供應商
如您希望工作負載身份與外部身份供應商整合,以信任使用者的身份供應商簽發的JWT令牌,則需要為建立的工作負載身份關聯身份供應商。
-
登入AgentIdentity控制台,在左側導覽列選擇。
-
在工作負載身份列表頁,單擊目標工作負載身份。
-
在工作負載身份詳情頁的認證流程地區,單擊身份供應商下的關聯身份供應商。
-
在關聯身份供應商對話方塊中,單擊下拉式功能表並選擇您配置的身份供應商。如果您還沒有身份供應商,請參考建立身份供應商。
-
單擊確定。
刪除工作負載身份
-
登入AgentIdentity控制台,在左側導覽列選擇。
-
在工作負載身份頁面,找到目標工作負載身份,在其操作列單擊刪除工作負載身份。
-
在刪除工作負載身份對話方塊中,輸入工作負載身份名稱,然後單擊刪除工作負載身份。