客户端管理
客户端应用是注册在用户池中的 OAuth/OIDC 应用,用于为经过 SSO 认证的用户颁发 ID Token。AI Agent 应用通过 ID Token 向 Agent Identity 交换 Workload Access Token,完成入站身份认证。本文介绍如何创建和删除客户端应用。
客户端应用概述
客户端应用是 AI Agent 应用在用户池中的注册标识。它在入站身份认证流程中承担以下职责:
颁发 ID Token:用户通过用户池的 SSO 身份源完成认证后,客户端应用为该用户颁发 ID Token,其中包含用户身份、所属角色等声明信息。
支持凭证交换:AI Agent 应用使用客户端应用颁发的 ID Token,向 Agent Identity 的入站身份提供商请求交换 Workload Access Token。
每个客户端应用创建后会生成唯一的 Client ID 和 Client Secret,AI Agent 应用需要使用这些凭据与用户池交互。
创建客户端应用
为您的 AI Agent 应用创建一个 OAuth/OIDC 客户端。
在左侧导航栏,选择。
单击目标用户池名称,进入用户池详情页面。
单击客户端页签。
单击创建客户端。
在创建客户端页面,输入客户端名称和描述(可选),然后单击创建客户端。
创建成功后,系统会生成该客户端应用的凭据信息:
Client ID:客户端应用的唯一标识符。
Client Secret:客户端应用的密钥,用于身份验证。
Client Secret 仅在创建时显示一次,请妥善保存。如果遗失,需要重新创建客户端应用。
查看客户端应用
您可以查看客户端应用的基本信息和配置。
在客户端列表中,单击目标客户端名称。
在客户端详情页面,查看以下信息:
客户端名称:客户端应用的名称。
Client ID:客户端应用的唯一标识符。
回调地址:OAuth 授权流程中的重定向 URI。
OAuth 范围:客户端应用的OAuth 范围,包括OpenID的连接认证和智能体的调用权限。
删除客户端应用
当某个客户端应用不再使用时,您可以将其删除。
删除客户端应用后,使用该客户端 Client ID 和 Client Secret 的 AI Agent 应用将无法再获取 ID Token,入站身份认证流程将中断。此操作不可恢复。
在客户端列表中,找到目标客户端,在操作列单击删除。
在确认对话框中,单击确定。
集成说明
创建客户端应用后,您需要在 AI Agent 应用中完成以下集成:
使用用户池的登录地址作为用户的 SSO 登录入口。
用户完成 SSO 登录后,使用 Client ID 和 Client Secret 向用户池的 Token 端点请求 ID Token。
使用获取到的 ID Token 向 Agent Identity 入站身份提供商交换 Workload Access Token。
关于获取凭证的完整流程,请参见获取凭证。