创建出站凭据
1
开通 Agent Identity
访问 Agent Identity 开通页,勾选同意服务条款后开通并授权。
2
新建出站凭据
在控制台选择 身份认证 › 出站凭据托管,按认证方式新建 API Key 或 OAuth Client,并填写相应凭证(API Key、Client ID、Client Secret、回调 URL 等)。
在智能体中使用
创建凭据后,用两个封装把凭据注入智能体:普通函数工具用VeIdentityFunctionTool,MCP 工具集用 VeIdentityMcpToolset。二者都接收一个 auth_config——由下述各认证方式生成——运行时凭据由 Agent Identity 自动注入。
API Key
最简单的方式,适用于服务间通信与固定凭证场景。在控制台 新建 › 新建 API Key 填写名称、第三方服务的 API Key 与传递方式(Header 或 Query)。用api_key_auth 生成 auth_config:
OAuth2 M2M
用于服务间通信,比 API Key 更安全且支持令牌刷新。在控制台 新建 › 新建 OAuth Client,OAuth2 流程选 机器对机器(M2M);凭据可用内置提供商(Lark、Coze、Google、GitHub)、OIDC 发行者 URL,或完全自定义的端点。用oauth2_auth 生成,auth_flow="M2M":
A2A 远程智能体鉴权
Harness 通过 AgentKit A2A Registry 发现远程智能体时,如果 Agent Card 声明了 OAuth2clientCredentials 流程,运行时会自动获取访问令牌,并在调用远程智能体时通过 Authorization 请求头携带该令牌。使用前需满足以下条件:
- 已在 AgentKit 智能体中心注册远程智能体,Agent Card 包含有效的 OAuth2 Token URL;
- Token URL 对应的 Identity 用户池中已创建机器对机器客户端;
- Harness Runtime 有权访问 AgentKit A2A Registry、Identity OpenAPI 和远程智能体地址。
OAuth2 用户委托
用于应用代表用户访问第三方服务的场景。在控制台 新建 › 新建 OAuth Client,OAuth2 流程选 用户委托(USER_FEDERATION),并填写回调 URL。用oauth2_auth 生成,auth_flow="USER_FEDERATION":
回调地址
在第三方 OAuth2 提供商中配置回调地址时,按区域使用以下 Agent Identity 地址:- 北京:
https://auth.id.cn-beijing.volces.com/api/v1/oauth2callback - 上海:
https://auth.id.cn-shanghai.volces.com/api/v1/oauth2callback - 广州:
https://auth.id.cn-guangzhou.volces.com/api/v1/oauth2callback