用心打造
VPS知识分享网站

Google Cloud Agent Identity正式商用:AI Agent凭据统一管理

本文于 2026-08-24 14:33 更新,部分内容具有时效性,如有失效,请留言

Google Cloud在2026年8月22日的发布说明中宣布,Agent Identity身份验证管理器及相关API正式进入商用阶段。企业可以用它集中保存AI Agent访问外部工具和服务所需的凭据,不必再把API密钥、OAuth客户端密钥或用户令牌散落在提示词、应用配置和各个运行环境中。

生成式AI应用开始从回答问题转向执行操作后,凭据管理成为实际部署中的关键环节。Agent可能需要连接企业SaaS、MCP服务器或自建API,每一条调用链都涉及身份、授权、令牌刷新与审计,Google Cloud这次更新提供了统一的托管入口。

Google Cloud Agent Identity统一管理AI Agent身份与服务凭据示意图

Agent Identity身份验证管理器正式GA

Agent Identity的身份验证管理器可以看作面向AI Agent的认证代理。开发者先在Google Cloud中配置认证提供方,再让Agent在调用工具时引用对应资源,认证细节由平台处理。

官方文档显示,这项服务面向美洲、欧洲和亚太地区提供。与预览阶段相比,正式商用意味着API和管理能力可以进入更稳定的生产采用周期,但具体配额、依赖服务与区域策略仍应以项目控制台为准。

Agent Identity API同时取代此前的IAM Connectors API。已经基于旧接口完成集成的团队,需要盘点连接器、权限角色和自动化脚本,避免新旧资源长期并存。

凭据集中保存在Google托管Vault

身份验证管理器使用Google托管的凭据库保存敏感信息,可以容纳API密钥、OAuth客户端密钥和用户授权令牌。业务代码只需要引用认证提供方,不必读取或持久化原始秘密。

这种分离可以减少凭据进入源代码、日志、模型上下文和容器环境变量的机会。管理员也能把认证提供方的维护权限与Agent运行权限拆开,让开发者能够调用已批准的工具,却无法查看背后的长期密钥。

凭据集中管理并不等于自动获得安全。生产环境仍应限制服务账号的IAM权限,定期轮换上游密钥,并检查日志和错误响应中是否意外包含令牌内容。

OAuth与API密钥注入流程得到简化

Agent Identity支持三方OAuth、两方OAuth以及API密钥认证,并负责OAuth令牌刷新。对于需要用户授权的服务,平台可以管理授权流程和后续令牌;对于服务器间调用,则可使用客户端凭据完成认证。

在Agent Development Kit集成中,认证信息可被注入到工具或MCP调用的Authorization请求头,也可以通过X-Goog-Api-Key传递API密钥。这样一来,工具定义与秘密存储能够保持分离,同一套Agent逻辑也更容易在开发、测试和生产环境间切换。

开发团队仍需确认目标服务实际支持的认证方式、令牌作用域和回调地址。若上游API要求自定义签名或特殊请求头,不能假设标准OAuth配置会自动覆盖全部认证逻辑。

SPIFFE身份与IAM建立Agent权限边界

除了替Agent保存外部服务凭据,Agent Identity还为每个Agent建立基于SPIFFE的身份。外部工具可以识别发起调用的具体Agent,而不是只看到一组由多个应用共享的通用服务账号。

结合Google Cloud IAM,管理员可以按Agent分配访问认证提供方的权限。不同Agent即使运行在同一应用中,也能使用不同的工具和凭据,从而缩小单个Agent被误导或越权调用时的影响范围。

真正有价值的不是把密钥换一个地方保存,而是让Agent身份、凭据使用权和工具调用形成可控制的链路。企业在设计权限时应按业务动作拆分,而不是给所有Agent共用一个高权限认证提供方。

现有连接器需要制定迁移与回收计划

Google明确表示,IAM Connectors API不会进入正式商用阶段,现有用户应迁移到Agent Identity API。迁移前需要建立资源清单,确认每个连接器对应的认证方式、上游服务、使用者和权限边界,再逐一创建新的认证提供方。

认证提供方可以启用或停用,删除后还会保留30天的软删除窗口,期间可以恢复。这个机制适合分阶段切换:先停用不再使用的配置并观察调用情况,再在确认无依赖后删除。

上线时应使用测试Agent完成授权、令牌刷新和失败重试验证,并检查上游服务的审计记录。迁移完成后还要撤销旧连接器权限、清理废弃密钥,防止旧入口虽然不再被业务使用,却继续保留可调用能力。

赞(0)
未经允许不得转载;国外VPS测评网 » Google Cloud Agent Identity正式商用:AI Agent凭据统一管理
分享到