指南
注册智能体
在名录中创建身份、绑定担保人,并声明一个智能体可能持有的权限范围。
每个智能体一个身份
为每一个智能体注册一个独立身份,包括短期和实验性的智能体。在多个智能体之间复用同一个身份会破坏归责机制 —— 名录的全部意义就在于每个操作都能准确对应到一个行动者。
一个身份包含一个稳定的 ID、一个人类可读的名称、其担保人,以及它被允许请求的权限范围上限。
绑定担保人
每个身份在创建时都需要一位负责任的人类担保人。担保人必须是您名录中的真实个人,而非共享邮箱 —— 他们会收到上报请求,并在事件发生时为该智能体负责。
所有权变更时应重新指派担保人。变更会被记录,因此记录始终能显示任意时间点上谁负有责任。
声明权限范围上限
注册时声明的权限范围是一个上限,而非直接授权。它限定了签发引擎为该身份签发凭证的最大边界;单个凭证的实际范围始终更窄,且是短期的。
把上限设得尽量紧。一个只读取一个系统的智能体永远不应注册可能被误签发写权限的范围。
生命周期
暂停一个身份可以暂停签发而不删除其历史记录。撤销它可以一次性使一切失效。当智能体退役时将其停用;审计追踪会在身份之后继续保留。