- Agir au nom de l’utilisateur
- Fonctionner de façon autonome sans session utilisateur
- Participer à une délégation à plusieurs niveaux par échange de jetons
Cas d’utilisation
- Agents autonomes : Un agent d’IA utilise les identifiants client pour appeler directement des API en son propre nom, son identité étant consignée dans les journaux et les jetons.
- Accès délégué : Un utilisateur autorise un agent d’IA à agir en son nom. L’agent échange le jeton d’accès de l’utilisateur contre un jeton délégué qui conserve l’utilisateur comme sujet et identifie l’agent comme acteur.
- Chaînes à plusieurs niveaux : Un agent orchestrateur délègue des tâches à un sous-agent. La chaîne de délégation est préservée dans des revendications
actimbriquées, ce qui permet une traçabilité complète sur n’importe quel serveur de ressources.
Fonctionnement
-
Enregistrez l’agent : Vous enregistrez un agent dans Auth0 à l’aide du Dashboard ou de la Management API. Auth0 crée un objet agent avec un
agent_idstable, traçable dans les jetons, les journaux et la Management API tout au long de son cycle de vie. - Associez l’agent à un client : Un agent ne possède pas ses propres identifiants d’authentification ; il s’authentifie par l’intermédiaire d’un ou de plusieurs clients associés. Un agent peut être lié à plusieurs clients, ce qui est utile pour utiliser des clients distincts selon l’environnement ou la région tout en conservant une seule identité logique dans les journaux.
- Identité de l’agent dans les jetons : Lorsqu’un client lié à un agent s’authentifie, Auth0 intègre l’identité de l’agent au jeton émis selon le type d’autorisation.
agent_id (ou l’external_agent_id, s’il est défini lors de la création) est également consigné dans les journaux du tenant à chaque émission de jeton, ce qui vous fournit une piste d’audit complète pour chaque agent. Vous pouvez aussi accéder à l’identité de l’agent dans les Actions au moyen de event.agent afin d’appliquer une logique personnalisée lors de l’émission du jeton.
Conseils de migration
Clients
Serveurs de ressources
sub_profile et client_profile, définissez agent_subject_claims: 'auth0-v1' dans la configuration du serveur de ressources cible. Cette option doit être activée pour chaque serveur de ressources. Pour en savoir plus, consultez Configurer un serveur de ressources pour recevoir les claims de sujet d’agent.