全部产品
Search
文档中心

智能体身份(Agent Identity):配置 IDaaS 作为 Agent Identity 的入站身份源

更新时间:Sep 03, 2026

需要使用IDaaS中的员工身份登录Agent应用时,可以将应用身份服务 IDaaS配置为用户池的SSO登录身份源。也可以将IDaaS账户同步到Agent Identity用户池进行统一管理。按照以下步骤完成接入、SSO登录、用户同步和配置验证。

功能说明

应用身份服务 IDaaS身份源支持以下能力,可以按需独立开启:

  • SSO 登录:将IDaaS设置为用户池的SSO登录身份源,用于统一管理Agent应用的用户登录入口。

  • 用户同步:按账户、组或组织设置同步范围,将IDaaS用户同步到用户池,以便在用户池中统一管理用户。

SSO登录与用户同步可以使用不同的身份源。一个用户池同时只能启用一个SSO登录身份源;用户同步可以与其他同步来源并存。

准备工作

开始配置前,完成以下准备:

  • 已创建用户池。

  • 已为操作人员的RAM用户或角色授予AliyunAgentIdentityFullAccess系统策略。

  • 使用具有IDaaS管理权限的账号。

接入 IDaaS

重要

首次接入会创建IDaaS专用实例,以及当前用户池对应的入站应用和相关配置。接入前,确认使用的账号具有IDaaS管理权限。

  1. 登录 Agent Identity 控制台

  2. 在左侧导航栏选择入站 > 用户池

  3. 打开目标用户池,选择身份源

  4. 应用身份服务 IDaaS卡片中单击配置

  5. 如果页面显示未配置,单击接入 IDaaS

  6. 页面显示已配置后,再次打开配置页面,查看以下信息:

    • 实例 ID:当前用户池接入的IDaaS实例。

    • 入站应用 ID:IDaaS中与当前用户池对应的入站应用。

同一个IDaaS实例可以被多个用户池复用,但每个用户池对应独立的入站应用。这些应用由接入流程创建,不要在IDaaS控制台中手工修改或删除。

配置 SSO 登录

开启SSO登录后,IDaaS将成为该用户池的SSO登录身份源。开启前,确认切换身份源不会影响现有登录入口。

  1. 在用户池的身份源页面找到应用身份服务 IDaaS

  2. 开启SSO 登录

  3. 如果已经启用其他SSO登录身份源,按照页面提示确认切换。

  4. 单击配置,确认实例ID和入站应用ID正确。返回身份源页面,确认SSO 登录开关已开启。

配置用户同步

开启用户同步后,可以按账户、组或组织设置同步范围。用户同步可以与其他同步来源并存。

  1. 应用身份服务 IDaaS卡片中开启用户同步

  2. 单击配置,在用户同步配置区域单击设置同步范围

  3. 单击新增用户,跳往IDaaS账户管理页,可创建账户和组织。

  4. 返回设置同步范围页面,单击右侧刷新图标按钮,信息刷新后,选择需要同步的组织机构或组。

  5. 确认已选择的组织信息,单击执行 IDaaS 同步

  6. 选择查看IDaaS同步日志,将跳转到IDaaS控制台的同步日志,此处可查看同步任务相关信息,例如发起时间、结束时间、触发方式、结果描述等。

  7. 如需查看IDaaS侧的任务明细,单击查看 IDaaS 同步日志

  8. 选择用户,查看目标用户的用户同步类型和状态,此时用户同步类型显示为IDaaS,状态显示为启用

验证配置

完成配置后,按以下项目检查配置结果:

  • 身份源状态应用身份服务 IDaaS卡片显示当前配置。

  • SSO 登录:如果已开启SSO登录,身份源卡片上的开关显示为开启。

  • 用户同步:如果已开启用户同步,身份源卡片上的开关显示为开启。

  • 对象关系:配置详情显示正确的IDaaS实例和当前用户池对应的入站应用。

  • 同步范围:列表中的账户、组或组织与设置的范围一致。

  • 同步用户:执行同步后,用户列表中显示目标用户及其用户同步类型和状态。

相关文档