我的 Agent
Agent 要获得可信身份标识并实现全球安全发现与互信,需要完成注册、DNS 验证和证书签发等多个环节。我的 Agent 模块提供 3 步向导式注册流程和 Agent 全生命周期管理功能。
Agent 注册必须通过 ATS 控制台完成,不支持 SDK/API 实时注册。注册完成后,您可将签发的证书下载并配置到 SDK 中使用。
注册 Agent
前提条件
注册人实名认证:在 ATS 控制台完成实名认证(注册人审核),且注册人状态为“审核通过”。
域名所有权:Agent 绑定的主机地址(FQDN)须为用户可控域名。
步骤一:填写注册表单
登录ATS 控制台,在左侧导航栏选择我的 Agent。
单击注册 Agent。
在注册 Agent面板,填写以下基本信息:

参数
说明
显示名称
便于阅读的 Agent 显示名称。
主机地址
Agent 所属完全限定域名(FQDN),例如
agent.example.com,须为用户可控域名。版本
语义化版本号,格式为
X.Y.Z,例如1.0.0。关联注册人
选择已通过审核的实名认证注册人。下拉列表仅显示状态为“审核通过”的注册人。
描述
Agent 能力描述,不超过 150 个字符。
在端点配置区域,填写 Agent 的服务端点信息。至少配置一个端点,支持多协议端点。

参数
说明
协议
端点通信协议,可选值:MCP、A2A、OpenAPI。
Agent URL
Agent 服务的访问地址。
传输方式
数据传输方式,选项根据所选协议自动更新:
MPC/A2A:支持 STREAMABLE-HTTP、SSE
OpenAPI:支持 REST、HTTP
Metadata URL
Agent 元数据描述文件地址。
如需添加多个端点,单击添加端点。每个端点支持独立配置协议和传输方式。
单击下一步。
系统将自动生成 ATI Name(格式:ati://v{版本}.{主机地址}),并进入 ACME 预检步骤。
步骤二:ACME 预检
提交基本信息后,系统自动生成 ACME DNS-01 验证所需的 TXT 记录。需在 DNS 服务商处手动添加该记录后,触发预检完成域名控制权验证。
在ACME DNS–01 验证配置区域,查看并复制需要添加的 TXT 记录信息(记录类型、主机记录、记录值)。

登录 DNS 服务商控制台,手动添加上述 TXT 记录。
说明无论域名托管在哪个 DNS 服务商,均需自行前往对应控制台手动添加。请确保 TXT 记录已生效后再继续操作。不同 DNS 服务商的记录生效时间可能不同。
返回 ATS 控制台,单击触发 ACME 预检。系统将执行 ACME DNS-01 域名控制权验证,通过后提交至 CNNIC 终检。
若预检未通过,请检查 TXT 记录是否正确添加且已生效,确认后再次单击触发 ACME 预检。
步骤三:提交注册
ACME 预检通过后,需填写身份证书签名请求(Identity CSR)和服务器证书公钥,再提交注册。
配置身份证书
身份证书由 CNNIC Private CA 通过阿里云 RA 代理签发,用于 Agent 身份认证。请在本地生成 Identity CSR(PEM 格式),将 CSR 内容粘贴到 Identity CSR (PEM) 输入框。
重要身份证书的密钥对须在本地生成,请妥善保管私钥,切勿将私钥上传至平台或任何第三方。阿里云 RA 仅接收 CSR(含公钥部分),不生成、处理或访问 Agent 私钥。
如果还没有 CSR,可点击查看生成指南,参考以下步骤在本地使用 OpenSSL 生成:

生成密钥对。
# 方式 A:RSA 2048 openssl genrsa -out identity.key.pem 2048 # 方式 B:EC P-256 openssl ecparam -genkey -name prime256v1 -noout -out identity.key.pem生成 Identity CSR。控制台基于用户配置的信息自动生成命令,可一键复制执行:
openssl req -new -key identity.key.pem -out identity.csr.pem -sha256 -utf8 \ -subj "/C={国家代码}/O={注册人名称}/CN={显示名称}" \ -addext "subjectAltName=URI:ati://v{版本}.{主机地址}"上述命令使用
-addext参数,需要 OpenSSL 3.0+(macOS / Ubuntu 22.04+ / CentOS 9+ 已内置);若使用 OpenSSL 1.x 请先升级复制 CSR 内容。
cat identity.csr.pem粘贴 CSR 内容
将
identity.csr.pem内容粘贴到上方的 Identity CSR (PEM) 输入框。切勿粘贴私钥。
配置服务器证书
在服务器证书公钥 (PEM) 输入框中,粘贴由 Public CA(如 Let's Encrypt、DigiCert 等)签发的服务器证书公钥,X.509 PEM 格式,仅 leaf 证书,无需中间 CA 链。
系统将自动提取证书的 SPKI 指纹用于生成 DANE/TLSA 记录。

提交注册信息
确认 Identity CSR 和服务器证书公钥均已填写后,单击提交注册。
提交成功后,Agent 进入Private CA 待签发状态。阿里云将向 CNNIC 提交 Identity CSR 签发身份证书,同时为服务器证书生成 DANE/TLSA 记录。后续审核签发流程由系统自动完成,可在 Agent 列表中查看状态变化。
配置 DNS 记录
Agent 注册提交后,ATS 会自动生成一组标准 DNS 记录,用于身份发现、信任验证和安全通信。当 Agent 状态变为DNS 待验证时,需将这些记录配置到 DNS 服务商控制台,并通过验证使 Agent 进入活跃状态。
DNS 记录类型
系统为每个注册成功的 Agent 自动生成一组 DNS 记录,分为 TXT 和 TLSA 两种类型。下表中 {host} 为 Agent 注册时填写的主机地址(FQDN):
记录类型 | 主机记录 | 用途 |
TXT |
| Agent 身份声明:声明该域名下存在已注册的 Agent,定义其支持的协议版本与元数据获取方式,实现标准 DNS 寻址发现。 |
TXT |
| Agent Badge 标识:指向透明日志 Badge 端点,标记该 Agent 的信任等级。 |
TLSA |
| 服务器证书锚定(DANE):绑定 Public CA 签发的服务器证书公钥指纹。 |
TLSA |
| 身份证书锚定(DANE):绑定 CNNIC Private CA 签发的身份证书公钥指纹。 |
查看 DNS 记录
登录ATS 控制台,在左侧导航栏选择我的 Agent。
找到目标 Agent,单击操作列的DNS 记录。
说明仅当 Agent 状态为 DNS 待验证、TL 待封存、活跃或已过期时显示。
在弹出面板中查看该 Agent 的 DNS 记录,包含记录类型、主机记录、完整域名、记录值、用途和验证状态。
验证 DNS 记录
当 Agent 状态为DNS 待验证时,需将所有 DNS 记录配置到 DNS 服务商控制台,配置完成后触发验证。
登录ATS 控制台,在左侧导航栏选择我的 Agent。
找到状态为DNS 待验证的目标 Agent,单击操作列的DNS 记录。
在弹出的面板中查看需要配置的 DNS 记录。
登录 DNS 服务商控制台,逐条添加上述记录。
确认所有 DNS 记录均已正确配置后,返回 ATS 控制台,单击验证 DNS。
查看验证结果:
全部通过且已完成封存:若 CNNIC 已审核通过并完成透明日志封存,Agent 状态变为活跃,可被全网发现和信任验证。
全部通过但未完成封存:若 CNNIC 尚未完成透明日志封存,Agent 进入TL 待封存(CNNIC) 状态,无需额外操作,完成后 Agent 将自动变为活跃状态。
存在未通过的记录:验证状态列按实际结果更新为已验证或校验失败。检查验证失败记录对应的 DNS 配置,修正后重新验证 DNS。
管理 Agent
注册完成的 Agent 以列表形式展示在我的 Agent页面。可通过搜索 Agent ID、Agent 名称、Host、版本或状态快速定位目标 Agent。
Agent 状态说明
Agent 在注册和使用过程中存在以下 9 种状态,对应生命周期的不同阶段:
状态 | 说明 |
草稿 | Agent 注册表单已创建但尚未提交。 |
Private CA 待签发 | 注册已提交,阿里云已完成 ACME DNS-01 验证并将信息提交给 CNNIC,等待 CNNIC 审核、签发身份证书并完成透明日志封存。 |
已驳回 | 注册申请被驳回,可能原因包括 CNNIC ACME 终检失败或注册人信息审核未通过。可在详情页查看具体驳回原因。 |
DNS 待验证 | CNNIC 已签发身份证书并封存透明日志,但 DNS 记录尚未验证通过。需在 DNS 服务商控制台配置记录后触发验证。 |
TL 待封存 (CNNIC) | DNS 记录验证已通过,系统正在等待 CNNIC 完成透明日志封存。 |
活跃 | 身份证书已签发、透明日志已封存、DNS 已验证,Agent 可被全网发现和信任验证。 |
已过期 | Agent 证书已过期,可通过重新申请续期。 |
注销中 | 证书注销请求已提交,正在处理中。 |
已注销 | Agent 证书已注销,DNS 记录已清理,Agent 不可被发现和信任验证。不可恢复为活跃状态,仅可删除该记录。 |
操作说明
注册完成后,可通过我的 Agent页面管理 Agent,各操作按钮根据 Agent 状态自动显示或隐藏,仅展示可执行的操作:
操作 | 说明 |
详情 | 查看 Agent 完整信息,包括基础信息、端点信息、证书信息等。已驳回状态可查看驳回原因。 |
修改 | 返回注册表单修改已填写的基本信息和端点配置,仅草稿状态可用。 |
ACME 预检 | 查看/触发 ACME 预检流程,仅已驳回状态可用。 |
DNS 记录 | 查看系统为 Agent 生成的 DNS 记录及验证状态。DNS 待验证状态下可触发验证 DNS操作。详情可查看“配置 DNS 记录”。 |
重新申请 | Agent 被驳回或已过期时,单击重新申请,发起新的注册流程。 |
证书 | 跳转至证书管理页面,查看 Agent 关联的身份证书和服务器证书。仅活跃状态可用。 |
注销证书 | 注销 Agent,此操作不可逆。注销后证书同步撤销、DNS 记录清理,Agent 进入已注销状态,无法恢复为活跃状态。 |
删除 | 永久移除 Agent 记录,不可恢复。仅草稿、已驳回、已注销状态可用。 |
