更新时间:2026-09-24 GMT+08:00
分享

Target的出站认证配置

出站认证适用于所有类型的Target。网关在将请求转发到Target后端时,自动附加配置好的认证信息,使Agent代码中不出现后端服务的凭证。

为什么需要出站认证

当Agent通过网关调用外部工具或模型时,后端服务通常需要身份验证。如果让Agent代码直接管理这些凭证:

  • 凭证硬编码在代码中,存在泄露风险。
  • 每次更换后端服务或轮换密钥都需要修改Agent代码并重新部署。
  • 多个Agent需要调用同一个后端时,凭证配置重复。

出站认证将这些凭证集中管理在网关侧。Agent只需携带网关的入站认证,网关在转发请求时自动附加后端所需的认证信息。

入站认证和出站认证是两个独立的方向:入站认证验证“谁在调用网关”,出站认证是“网关代表调用方访问后端”。两者互不影响,可以各自选择不同的认证方式。

认证方式

认证方式

认证流程

适用场景

API Key

网关在转发请求时,将API Key附加到请求头(如 Authorization: Bearer {api_key} 或自定义头),后端服务校验该Key的合法性。

大多数REST API、外部模型提供商(OpenAI / DeepSeek 等)、需要简单密钥认证的服务。

OAuth

网关使用配置的OAuth 2.0凭证(Client ID / Client Secret)向授权服务器获取Access Token,然后将Token附加到转发请求中,Token 过期后自动刷新。

需要标准OAuth 2.0授权流程的服务、企业SSO对接、华为云云服务。

IAM 认证

网关使用配置的华为云IAM凭证(AK/SK)对转发请求进行签名,后端服务通过签名验证网关身份。签名过程自动完成,无需手动生成。

华为云云服务(如 OBS、ECS、ModelArts等)、需要华为云IAM身份认证的后端服务。

无认证

网关直接转发请求,不附加任何认证信息。

内网服务(同一VPC内)、已有其他鉴权机制的后端、测试环境。

创建出站身份

出站身份是一组可复用的认证配置。创建后可以绑定到多个Target上,无需在每个Target中重复填写。

在创建Target的“出站身份认证”中,选择“创建出站身份”,填写认证信息后保存,后续在创建其他Target时,可选择已有的出站身份即可。出站身份认证方式(如API Key、OAuth、IAM等)因Target类型而异,请根据页面选择配置。
图1 创建出站身份
  • 一个出站身份可以被多个Target 绑定。
  • 修改出站身份的配置后,所有绑定的Target同步生效。

相关文档