创建出站凭据
1
开通 Agent Identity
访问 Agent Identity 开通页,勾选同意服务条款后开通并授权。
2
新建出站凭据
在控制台选择 身份认证 › 出站凭据托管,按认证方式新建 API Key 或 OAuth Client,并填写相应凭证(API Key、Client ID、Client Secret、回调 URL 等)。
在智能体中使用
创建凭据后,用两个封装把凭据注入智能体:普通函数工具用VeIdentityFunctionTool,MCP 工具集用 VeIdentityMcpToolset。二者都接收一个 auth_config——由下述各认证方式生成——运行时凭据由 Agent Identity 自动注入。
先完成模型配置,并在 Agent Identity 创建凭据提供方。运行进程需具备读取该提供方的身份权限。以下示例要求 SERVICE_PROFILE_URL 是你控制的、接受 Bearer API Key 的 HTTPS 资料查询接口;它只读取资料,不修改外部资源
app.py
API Key
最简单的方式,适用于服务间通信与固定凭证场景。在控制台 新建 › 新建 API Key 填写名称、第三方服务的 API Key 与传递方式(Header 或 Query)。用api_key_auth 生成 auth_config:
OAuth2 M2M
用于服务间通信,使用有有效期和作用域的令牌。在控制台 新建 › 新建 OAuth Client,OAuth2 流程选 机器对机器(M2M);凭据可用内置提供商(Lark、Coze、Google、GitHub)、OIDC 发行者 URL,或完全自定义的端点。用oauth2_auth 生成,auth_flow="M2M":
OAuth2 用户委托
用于应用代表用户访问第三方服务的场景。在控制台 新建 › 新建 OAuth Client,OAuth2 流程选 用户委托(USER_FEDERATION),并填写回调 URL。用oauth2_auth 生成,auth_flow="USER_FEDERATION":
回调地址
在第三方 OAuth2 提供商中配置回调地址时,按区域使用以下 Agent Identity 地址:- 北京:
https://auth.id.cn-beijing.volces.com/api/v1/oauth2callback - 上海:
https://auth.id.cn-shanghai.volces.com/api/v1/oauth2callback - 广州:
https://auth.id.cn-guangzhou.volces.com/api/v1/oauth2callback
示例
以下智能体通过用户委托认证连接火山引擎 ECS 的 MCP 服务,在用户授权后查询实例:认证参数
VeIdentityFunctionTool 的 func 与 auth_config 必填;into 默认为 API Key 的 api_key 或 OAuth2 的 access_token,对应函数形参必须存在。该凭据参数不会暴露给模型填写,也不应出现在工具返回值中
运行后应收到服务的业务结果;授权未完成时可能返回授权提示。鉴权失败时检查提供方名称、地域、运行身份权限、用户授权状态和第三方作用域,不要把令牌输出到日志排查