适用场景:企业成员登录内部应用
只确认企业成员身份、active 状态和组织岗位资料;目标应用自行决定账号资格、权限申请、审批和业务授权。Contract 3.0 与公网 Discovery 的精确能力复验已经通过;具体应用仍须取得管理员登记的 Client 与获批 Scopes,并完成自己的真实登录和业务验收。
在这些情况下使用
- 使用者是公司企业成员
- 应用需要交互式登录或企业内部统一登录
- 应用需要稳定成员 ID,或经批准取得组织岗位资料
身份域负责
- 企业成员身份
- 内部应用登记
- 按 Client 批准的组织资料
接入方继续负责
- 应用会话
- 账号资格与访问申请
- 业务角色
- 菜单、数据范围和业务操作权限
开始前准备
- 应用名称
- 精确 HTTPS Redirect URI
- 应用负责人和联调企业成员
核对 Workforce 当前部署契约 →
机器与系统调用关系
系统治理控制面(User Center 外)
User Center 不提供此类接入;转交外部系统治理
适用场景:后台系统调用其他受保护资源
机器主体、系统凭据和系统调用关系不在 User Center 提供;统一转交独立系统治理控制面,当前承接仓库、负责人和可实施契约尚未确定。
在这些情况下使用
- 调用方是后台服务或业务系统
- 目标是另一个受保护应用或服务
- 需要独立的系统主体、凭证生命周期或调用策略
- 记录主体所有权与凭证生命周期后停止 User Center 接入
未来治理控制面负责
- 未来的系统主体登记
- 机器凭据生命周期
- 系统调用关系与策略发布
接入方继续负责
- 目标资源的业务数据与状态
- 资源所有权、租户或账号归属和数据范围
- 业务角色、幂等与其他业务规则
开始前准备
- 调用方、目标资源、部署环境、Audience 与最小操作范围
- 主体负责人、凭证生命周期和业务负责人
- 停止接入并等待外部系统治理负责人提供真实契约
打开系统治理转交说明 →
拥有自身凭证的 Agent
Agent Identity
仿真身份服务可接入,目标业务端到端待验收
适用场景:Agent 使用自己的身份执行
维护 Agent、唯一父级、凭证生命周期、固定目标访问授权和每次父级调度产生的 Agent Execution。仿真实例的 HTTPS TLS、公开 Metadata/JWKS/接入指南、管理来源限制和真实 Workforce 父级登录均已验收;目标业务端到端尚未验收,接入方仍须完成真实 Agent 登记、私钥断言换证、目标验签、父级业务权限与低风险白名单交集、双端审计和业务流程验收。
在这些情况下使用
- Agent 必须以自己的身份作为 actor
- 审计需要区分父级、Agent 和 Execution
- 目标资源已经定义低风险 Agent 操作白名单
身份域负责
- Agent 登记
- 唯一父级引用
- Agent 凭证、固定目标访问授权与 Execution 身份
接入方继续负责
- 业务目标
- 父级业务权限
- Agent 访问策略和风险分类
开始前准备
- 目标资源与 Audience
- 父级类型
- 允许的低风险操作
- 审计与部署要求
核对 Agent 当前部署契约 →
适用场景:企业外部客户登录外部应用
未来为多个外部应用提供稳定客户身份和客户统一登录;当前没有运行时或 Issuer。
在这些情况下使用
- 使用者是企业外部客户
- 多个外部应用需要稳定客户身份
- 真实需求已经明确登录、映射、恢复、会话和合规规则
开始前准备
- 首批外部应用与客户群体
- 登录与恢复流程
- 历史账号映射
- 风控与合规要求