客户端管理

更新时间:
复制 MD 格式

客户端应用是注册在用户池中的 OAuth/OIDC 应用,用于为经过 SSO 认证的用户颁发 ID Token。AI Agent 应用通过 ID Token 向 Agent Identity 交换 Workload Access Token,完成入站身份认证。本文介绍如何创建和删除客户端应用。

客户端应用概述

客户端应用是 AI Agent 应用在用户池中的注册标识。它在入站身份认证流程中承担以下职责:

  • 颁发 ID Token:用户通过用户池的 SSO 身份源完成认证后,客户端应用为该用户颁发 ID Token,其中包含用户身份、所属角色等声明信息。

  • 支持凭证交换:AI Agent 应用使用客户端应用颁发的 ID Token,向 Agent Identity 的入站身份提供商请求交换 Workload Access Token。

每个客户端应用创建后会生成唯一的 Client ID 和 Client Secret,AI Agent 应用需要使用这些凭据与用户池交互。

创建客户端应用

为您的 AI Agent 应用创建一个 OAuth/OIDC 客户端。

  1. 登录 AgentIdentity 控制台

  2. 在左侧导航栏,选择身份 > 用户池

  3. 单击目标用户池名称,进入用户池详情页面。

  4. 单击客户端页签。

  5. 单击创建客户端

  6. 创建客户端页面,输入客户端名称和描述(可选),然后单击创建客户端

创建成功后,系统会生成该客户端应用的凭据信息:

  • Client ID:客户端应用的唯一标识符。

  • Client Secret:客户端应用的密钥,用于身份验证。

重要

Client Secret 仅在创建时显示一次,请妥善保存。如果遗失,需要重新创建客户端应用。

查看客户端应用

您可以查看客户端应用的基本信息和配置。

  1. 在客户端列表中,单击目标客户端名称。

  2. 在客户端详情页面,查看以下信息:

    • 客户端名称:客户端应用的名称。

    • Client ID:客户端应用的唯一标识符。

    • 回调地址:OAuth 授权流程中的重定向 URI。

    • OAuth 范围:客户端应用的OAuth 范围,包括OpenID的连接认证和智能体的调用权限。

删除客户端应用

当某个客户端应用不再使用时,您可以将其删除。

重要

删除客户端应用后,使用该客户端 Client ID 和 Client Secret 的 AI Agent 应用将无法再获取 ID Token,入站身份认证流程将中断。此操作不可恢复。

  1. 在客户端列表中,找到目标客户端,在操作列单击删除

  2. 在确认对话框中,单击确定

集成说明

创建客户端应用后,您需要在 AI Agent 应用中完成以下集成:

  1. 使用用户池的登录地址作为用户的 SSO 登录入口。

  2. 用户完成 SSO 登录后,使用 Client ID 和 Client Secret 向用户池的 Token 端点请求 ID Token。

  3. 使用获取到的 ID Token 向 Agent Identity 入站身份提供商交换 Workload Access Token。

关于获取凭证的完整流程,请参见获取凭证