获取Workload Access Token
更新时间:2026-07-13
本文主要介绍什么是 Workload Access Token ,以及获取Workload Access Token的方式
什么是 Workload Access Token(WAT)
Workload Access Token(简称 WAT)是 Agent Identity 签发的短期令牌,同时携带用户身份和 Agent 身份。通常来说,完成入站验证后,Agent Identity 会为 Agent 签发 Workload Access Token,Agent 可使用 Workload Access Token 访问 Agent Identity 服务。例如:当 Agent 需要调用下游工具时,凭借 Agent Identity 签发的 WAT 换取托管在 Agent Identity 的凭证,进而调用下游API。WAT的特点如下:
- 仅可用于访问 Agent Identity 服务的相关接口
- 同时包含用户身份和 Agent 身份
- 当 Agent 部署在Runtime / 沙箱中时,Runtime / 沙箱通过调用 Agent Identity 服务接口自动获取WAT,并注入到 Agent 执行环境中
Workload Access Token 获取方式
Agent Identity 支持通过调用不同的接口,以不同方式获取 Workload Access Token,以适配不同的使用场景
| GetWorkloadAccessToken | GetWorkloadAccessTokenForUserId | |
|---|---|---|
| 核心场景 | 无用户参与,程序自动化 | 有用户参与 |
| 场景举例 | 一个监控智能体(Agent)部署在服务器上,它每隔 5 分钟自动检查一次 CPU 使用率。如果发现异常,它需要调用日志服务(SLS)接口拉取日志 说明:这个过程是后台自动触发的,没有哪个具体用户点击鼠标。Agent 只需要证明“我是那个被授权的监控程序”,就可以去拉日志了 |
场景1: 自研 App,用户体系比较老旧,没有接入标准的 OIDC/OAuth2 协议,认证体系发不出 JWT 说明:当用户发起请求时,后端直接把用户的 ID(如 user_123456)传给 Agent,Agent 调用此接口换取WAT场景2: 开发者通过 API Key 调用 Agent 说明:调用时,把用户的 ID作为参数传进来,Agent 拿这个 userId 换取 WAT |
| 用户身份 | 无用户身份 | 通过用户 ID 字符串声明 |
| 接口文档 | GetWorkloadAccessToken | GetWorkloadAccessTokenForUserId |
评价此篇文章
