Agent身份链路
当用户委托 Agent 执行任务时,Agent Identity 通过入站验证识别用户、通过智能体身份标识 Agent,并将两者合并签发为Workload Access Token——这张携带"用户 + Agent"双主体身份的通行证,进而驱动出站验证为 Agent 换取访问外部资源的凭证,构成"用户 → Agent → 资源"这条链路的完整身份治理闭环
入站验证
在"用户 → Agent → 资源"的链路中,Agent需要知道“是谁在使用 Agent ”,用户可以通过用户名密码登录、企业/第三方认证源单点登录完成入站验证,进而 Agent 获取用户身份令牌,让每一次对 Agent 的调用都可追溯到具体的用户主体
智能体身份
智能体身份是每个 Agent 独立、可验证的数字身份,当 Agent 代表用户执行动作时,下游系统同时能看到“用户是谁,在使用哪个 Agent ”,为精细化授权、行为审计提供了基础
Workload Access Token
Workload Access Token(简称 WAT)是 Agent Identity 签发的短期令牌,同时携带用户身份和 Agent 身份。当 Agent 需要调用下游工具时,凭借 Agent Identity 签发的 WAT 换取托管在 Agent Identity 的凭证,进而调用下游API。Workload Access Token 清晰地表达了"用户委托 Agent"这层语义,是构成"用户 → Agent → 资源"整条链路的核心
出站验证
Agent 完成任务往往需要调用外部 API(第三方工具、企业内部系统等)。出站验证指的是 Agent 凭借 WAT,获取加密托管在 Agent Identity 中的凭证。出站验证既能让 Agent 完成 API 调用,又保证 Agent 不直接接触明文凭证,最大化降低泄漏风险
评价此篇文章
