身份、租户与会话绑定
身份进入调用链的顺序
Aida JWT 建立业务 principal,TenantContext 把租户和主体带入后续调用。访问业务后端所需的 credential 单独按主体获取,因此认证身份、调用上下文和后端凭证应分开阅读。
SessionBinding 的 direct 结果含明确 Agent ID,routed 结果使用 null 等待路由。Admin 是独立鉴权入口。会话选路不会把业务用户变成管理员,也不能将 Server session 与本机 session 当作同一授权标识。
证据与范围
aida-agent · packages/agent/src/gateway/auth.ts L316–375 · 8f176b450188
aida-agent · docs/architecture/auth.md L12–106 · 8f176b450188
aida-agent · packages/agent/src/gateway/session-binding.ts L19–99 · 8f176b450188
结论来自固定版本的静态源码与合同阅读;实现存在、默认开关和生产启用分别判断。本站代码证据面板列出声明状态与具体限制。