名词解释
更新时间:2026-07-10
本文介绍 Agent Identity 相关名词及对应作用
用户身份管理
| 名词(全称) | 定义 | 作用 | 示例 |
|---|---|---|---|
| 用户池(User Pool) | 用户身份管理的逻辑隔离单元,包含用户信息、客户端信息、与用户连接的外部身份提供商信息 | 实现多业务的用户数据与配置隔离,让不同场景的认证配置各自独立运行互不干扰 | - 内部管理池(存储企业员工账号) - 电商用户池(存储C 端消费者账号) |
| 用户(User) | 用户池中的身份主体,代表一个真实的人或系统账号。每个用户拥有全局唯一 ID,并可附带属性信息(昵称、邮箱、手机号等)和登录凭证 | 完成登录后由平台签发身份令牌,后续在整个调用链路中代表"这是哪个用户在操作" | 用户 zhangsan - ID:usr_8f3a2b1c - 来源:手动创建 - 邮箱:zhangsan@xxx.com |
| 客户端(Client) | 在用户池中注册的应用实体,代表一个需要接入用户池身份认证的 Agent 或服务。注册后,系统自动生成 Client ID 和 Client Secret | 标识请求来源——每次用户进行登录认证时,身份平台通过 Client ID 识别是哪个 Agent 在发起认证 | 客户端:财务助手Agent - ID:cli_x7w6v5u4 - 类型:Web 应用 |
| 外部身份提供商(IdP) | 与用户池打通的第三方认证系统(如钉钉、飞书、Okta),通过单点登录协议完成身份联合 | 让终端用户无需重新注册,直接使用企业已有的账号体系登录 Agent 应用,降低接入门槛和账号管理成本 | 配置 钉钉 为身份提供商- 协议:OAuth 2.0 - 映射规则:钉钉 unionid → 用户池 username |
| OIDC(OpenID Connect) | 构建在 OAuth 2.0 之上的身份认证协议,定义了身份令牌(ID Token)格式,支持安全传递用户身份声明(如唯一标识sub、邮箱email、头像picture) | 使 Agent 应用在获取授权的同时能可靠地识别用户身份,避免各应用自行实现身份解析逻辑,保障身份信息跨系统传递的一致性。 | Agent 完成 OIDC 登录后解析 ID Token,获取 sub=usr_8f3a2b1c、name=张三,以此在内部建立用户会话 |
| OAuth 2.0(开放授权 2.0) | 业界通用的授权委托框架,允许应用在用户许可下获取有限范围的资源访问能力,全程不暴露用户密码。Agent Identity 的认证和凭据托管均基于此协议构建。 | 为入站登录和出站资源访问提供统一的协议基础,开发者使用任何标准 OAuth 库即可接入,无需学习私有接口。 | 用户授权 Agent 访问"只读文件"范围,Agent 获得的 Access Token 仅能调用文件读取 API,无法执行删除操作 |
智能体身份管理
| 名词(全称) | 定义 | 作用 | 示例 |
|---|---|---|---|
| 智能体身份(Workload Identity) | Agent Identity 为每个 Agent 应用或自动化服务签发的数字身份,拥有全局唯一的资源标识符,是权限判定和审计追踪的最小身份单元 | 让每个 Agent 在调用链路中拥有可验证的"身份证",下游系统凭此确认请求来源,进而实现逐 Agent 的权限管控和操作审计 | 智能体身份名称 / ID: 财务Agent 3047e3fe5d8c4f1e817e640a83f3210b |
| Workload Access Token | Agent Identity 为 Agent 运行时签发的短期令牌,同时定义了两个维度:Agent 自身的 Workload Identity + 当前操作用户的 User Identity。有效期结束后自动失效,平台负责无感轮转 | 下游服务验证时,Agent 向下游服务证明:"是哪个 Agent 在发起调用"和" Agent 代表的是哪个用户",据此做权限判定和审计归因 | 报表 Agent 代表用户张三请求数据服务,Token 中包含 workload=report-agent + user=zhangsan |
凭据托管
| 名词(全称) | 定义 | 作用 | 示例 |
|---|---|---|---|
| API Key 凭据 | 第三方服务提供的访问密钥字符串,主要用于简单的请求鉴权。平台将其加密存储,Agent 调用时自动取出并注入请求头 | 让 Agent 在零硬编码的前提下调用需要 API Key 认证的外部服务,密钥全程不落入代码、日志或配置文件,避免人工维护密钥导致的泄露风险 | 托管某大模型服务 API Key:key=sk-xxxxxxxxxxxx(Agent 调用时平台自动注入 Authorization: Bearer sk-xxx) |
| OAuth Client 凭据 | Agent 访问第三方 OAuth 服务所需的应用级凭证(Client ID + Client Secret),由管理员在控制台配置后交由平台加密托管 | Agent 调用第三方 API 时,平台自动完成 OAuth 凭证授权流程,开发者无需在代码中持有或传递 Secret,由 Agent Identity 平台自动注入 | 托管飞书开放平台凭据 - client_id=cli_feishu_001- client_secret=FS_xxxx(KMS 加密,仅授权进程可解密访问) |
评价此篇文章
