AIDAWORK / ARCHITECTURE

身份、租户与会话绑定

独立图页 ↗
基于固定代码版本核验 · 部署状态另行确认

机制说明

身份、租户与会话绑定

身份进入调用链的顺序

Aida JWT 建立业务 principal,TenantContext 把租户和主体带入后续调用。访问业务后端所需的 credential 单独按主体获取,因此认证身份、调用上下文和后端凭证应分开阅读。

SessionBinding 的 direct 结果含明确 Agent ID,routed 结果使用 null 等待路由。Admin 是独立鉴权入口。会话选路不会把业务用户变成管理员,也不能将 Server session 与本机 session 当作同一授权标识。

证据与范围

  • aida-agent · packages/agent/src/gateway/auth.ts L316–375 · 8f176b450188
  • aida-agent · docs/architecture/auth.md L12–106 · 8f176b450188
  • aida-agent · packages/agent/src/gateway/session-binding.ts L19–99 · 8f176b450188

结论来自固定版本的静态源码与合同阅读;实现存在、默认开关和生产启用分别判断。本站代码证据面板列出声明状态与具体限制。

代码证据

引用核验检查固定 commit 的文件与范围;实现结论来自代码阅读。自动检查不证明生产环境已启用。

已核验实现

Aida JWT 建立 principal;Backend credential 与 TenantContext 分开,由调用链按主体获取。

aida-agentpackages/agent/src/gateway/auth.ts:316–3758f176b4501889ef005ae3bd7c0691687b6cb2880符号:withTenantContext
aida-agentdocs/architecture/auth.md:12–1068f176b4501889ef005ae3bd7c0691687b6cb2880
已核验实现

SessionBinding 返回 direct Agent ID 或 routed 的 null,不是空字符串。

aida-agentpackages/agent/src/gateway/session-binding.ts:19–998f176b4501889ef005ae3bd7c0691687b6cb2880符号:agentId: string | null
已核验实现

Admin 鉴权是独立入口,不能当作普通业务用户凭证。

aida-agentdocs/architecture/auth.md:12–1068f176b4501889ef005ae3bd7c0691687b6cb2880