# Target的出站认证配置
出站认证适用于所有类型的Target。网关在将请求转发到Target后端时，自动附加配置好的认证信息，使Agent代码中不出现后端服务的凭证。
#### 为什么需要出站认证
当Agent通过网关调用外部工具或模型时，后端服务通常需要身份验证。如果让Agent代码直接管理这些凭证：
- 凭证硬编码在代码中，存在泄露风险。
- 每次更换后端服务或轮换密钥都需要修改Agent代码并重新部署。
- 多个Agent需要调用同一个后端时，凭证配置重复。
出站认证将这些凭证集中管理在网关侧。Agent只需携带网关的入站认证，网关在转发请求时自动附加后端所需的认证信息。
![](https://support.huaweicloud.com/highcode-agentarts/public_sys-resources/note_3.0-zh-cn.png)
入站认证和出站认证是两个独立的方向：入站认证验证"谁在调用网关"，出站认证是"网关代表调用方访问后端"。两者互不影响，可以各自选择不同的认证方式。
#### 认证方式
| 认证方式    | 认证流程                                                                                             | 适用场景                                                  |
|:---|:---|:---|
| API Key | 网关在转发请求时，将API Key附加到请求头（如 Authorization: Bearer {api_key} 或自定义头），后端服务校验该Key的合法性。                 | 大多数REST API、外部模型提供商（OpenAI / DeepSeek 等）、需要简单密钥认证的服务。 |
| OAuth   | 网关使用配置的OAuth 2.0凭证（Client ID / Client Secret）向授权服务器获取Access Token，然后将Token附加到转发请求中，Token 过期后自动刷新。 | 需要标准OAuth 2.0授权流程的服务、企业SSO对接、华为云云服务。                  |
| IAM 认证    | 网关使用配置的华为云IAM凭证（AK/SK）对转发请求进行签名，后端服务通过签名验证网关身份。签名过程自动完成，无需手动生成。                                   | 华为云云服务（如 OBS、ECS、ModelArts等）、需要华为云IAM身份认证的后端服务。       |
| 无认证    | 网关直接转发请求，不附加任何认证信息。                                                                             | 内网服务（同一VPC内）、已有其他鉴权机制的后端、测试环境。                         |
   
**创建出站身份**
出站身份是一组可复用的认证配置。创建后可以绑定到多个Target上，无需在每个Target中重复填写。
在创建Target的"出站身份认证"中，选择"创建出站身份"，填写认证信息后保存，后续在创建其他Target时，可选择已有的出站身份即可。出站身份认证方式（如API Key、OAuth、IAM等）因Target类型而异，请根据页面选择配置。
图1创建出站身份   
![](https://support.huaweicloud.com/highcode-agentarts/zh-cn_image_0000002712260730.png "点击放大")
![](https://support.huaweicloud.com/highcode-agentarts/public_sys-resources/note_3.0-zh-cn.png)
- 一个出站身份可以被多个Target 绑定。
- 修改出站身份的配置后，所有绑定的Target同步生效。
 
