身份
为 Agent 签发不依赖当前宿主的持久 Subject。
面向 AI Agent 的身份与委托授权
为每个 Agent 建立持久身份,并让控制者只批准它需要的 API、Scope 与授权期限。
Agent Passport / Authority Flow
为什么是 Realmroot
Realmroot 把 Agent 作为独立安全主体建模,同时保留人类控制者的最终授权权力。
Agent 的 Issuer 与 Subject 保持稳定。宿主密钥可以轮换、撤销或迁移,而不会创建新的公共身份。
Stable identity ≠ host credential建立身份不会自动获得业务访问。更换 Resource、Account 或扩大 Scope,都需要控制者重新决定。
Identity first. Authority on request.批准后,Agent 使用 Audience 限定、DPoP 绑定的短期令牌直接调用原生或外部 API。
Agent → API, directlyExplicit authority
每个 Grant 都绑定一个 Agent、一个 Resource、精确 Scope 与明确期限。审计记录可以还原谁批准了什么,而不会记录凭据或原始 Token。
阅读 Agent 授权模型 →tickets:readdrafts:writeLimited · 30 minOne realm, every actor
用户、应用、API 和 Agent 共享同一个 Issuer 与策略边界。产品不再拼装独立的登录系统、Agent 密钥仓库和授权代理。
Hosted sign-in, MFA, passkeys, sessions
OIDC clients and product integrations
Durable identity and delegated authority
Native or external protected resources
One realm. Every actor. Explicit authority.
运行一个 Realm,为人、应用、API 与 Agent 建立清晰的信任根。