技能注册表
身份与访问公共技能

Identity & Access Management

面向 AI 代理的零信任身份治理——用户查询、多因素认证验证、最小权限访问请求、紧急撤销和生命周期自动化。

此技能教授的内容

针对特定工作类型的可复用操作手册。

MCP 服务器告诉代理可用的操作。技能为这些操作添加判断:如何识别任务,遵循哪个顺序,避免什么,以及如何判断结果已完成。

协调身份与访问管理——用户查询、组成员管理、多因素认证验证、权限管理、访问请求及紧急撤销。适用于查询用户、检查权限、管理组成员、验证 MFA 状态、处理访问请求或撤销访问。

架构

Identity & Access Management 如何指导 ADK-Rust 代理。

技能保持可读和可移植,因为它包含说明而非服务凭证或业务数据。ADK-Rust 将其提供给代理,代理从审核过的工具边界中选择,连接的 MCP 服务器执行经过身份验证的操作。

01

用户请求

代理接收以普通语言表达的目标。

02

Identity & Access Management 技能

匹配意图,提供决策指南,并缩小工具边界。

03

ADK-Rust 代理

规划工作流,并通过运行时流式传输每个关键步骤。

04

mcp-identity

对拥有该能力的系统执行经过身份验证的操作。

05

已验证结果

技能的完成规则决定返回给用户的证据。

可移植的说明: SKILL.md · 能力边界: mcp-identity · 允许的工具: 8

决策指南

代理如何将请求转化为正确操作。

这些路由直接来自技能说明。它们帮助模型识别意图并选择专注的工具或工作流,而不是在整个能力范围内即兴发挥。

01

“是谁”、“用户”、“查询”?

lookup_user + list_user_groups

02

“访问”、“权限”、“他们能否”?

list_entitlements

03

“多因素认证”、“双因素认证”、“安全”?

check_mfa

04

“授予访问”、“请求”?

request_access(需审批)

05

“撤销”、“移除访问”、“紧急”?

emergency_revoke

06

“入职”、“离职”、“转岗”?

lifecycle_task

07

“验证”、“确认身份”?

verify_user

经过验证的工作流

可重复的序列以实现有用结果。

工作流将多个工具调用组合成用户实际识别的任务。技能解释顺序和预期结果,而 ADK-Rust 通过共享运行时实时传输代理的进度。

013 次调用

访问请求

有治理的访问,附带理由和时限

021 次调用

紧急撤销

即时移除访问(会话和令牌)

032 次调用

生命周期(入职)

完整配置,强制 MFA

042 次调用

生命周期(离职)

完全移除访问并转移所有权

052 次调用

MFA 合规

跨团队的注册审计

工具边界

技能可能使用 8 个已记录工具。

此允许列表由技能声明。它使代理专注于完成此任务所需的操作,而 mcp-identity 保留身份验证、验证和连接系统的责任。

lookup_user
list_user_groups
check_mfa
verify_user
list_entitlements
request_access
emergency_revoke
lifecycle_task

工作规则

代理应做什么。

  • 执行最小权限原则——仅授予必要访问
  • 所有特权访问均需 MFA
  • 所有访问授权均有时间限制(无永久权限提升)
  • 记录每次访问变更及其理由

操作边界

代理应避免什么。

  • 绝不授予永久特权访问
  • 敏感操作不得跳过 MFA 验证
  • 离职流程不得延迟,过期访问存在安全风险

安装并连接

将技能添加到其预期能力旁边。

安装仓库,使您的 ADK-Rust 技能加载器能发现它,连接 mcp-identity,并确认声明的工具可用后,再让代理使用工作流。

安装技能
git clone https://github.com/zavora-ai/skill-identity-access-management.git \
  ~/.skills/skills/identity-access-management
ADK-Rust 加载形态
let skills = SkillLoader::from_dir("~/.skills/skills").await?;
let skill = skills.load("identity-access-management").await?;

let agent = LlmAgentBuilder::new("agent")
    .instruction(skill.instructions())
    .tools(skill.allowed_tools(toolset)?)
    .build()?;

仓库的兼容性声明:需要连接 mcp-identity 服务器。

源记录

此技能条目的仓库元数据。

查看公共仓库 ↗
许可证
Apache-2.0
允许的工具
8
参考文献
3
修订
fe844998ea5f
已更新
2026年5月31日