Cursor Cloud Agent OIDC Token 是什么
托管云 Agent VM 可通过本地 socket 铸造短时 OIDC JWT,用于扮演云角色或调内网 API,免存长期密钥。

cursor cloud agent oidc 是什么:Cursor 托管的 Cloud Agent VM 能从本机 Unix socket 铸造短时 OIDC JWT。Agent 用它们向云厂商或自建校验方证明身份,从而 assume role、调内部 API,而不把长期密钥写进 Secrets。Capabilities 一句话入口指向 OIDC tokens。
和外部 Cloud Agents API 的差别
Token socket 只在 Agent VM 内。外面用 Cursor API Key 管 Agent 生命周期的那套 API,是另一回事。提示里可写:按 https://cursor.com/docs/cloud-agent/identity 铸造 OIDC。托管 VM 铸出的 token 带 agent_runtime: managed。
同 socket 还提供 Agent metadata(agent id、owner、turn、workspace 等)。Metadata 不是凭证;要对外证明身份用 OIDC。Self-hosted worker 目前不提供这套 metadata API。
典型流程
- Agent 向本地 socket 请求带
aud的 JWT。 - Cursor 签发绑定该 agent/owner 的 RS256 JWT。
- Agent 把 JWT 交给 AWS STS / GCP / Azure / Vault / 自建服务。
- 校验方用 Cursor 公布的 JWKS 验签,并按
sub、team_id、cloud_agent_id等声明授权。
默认 socket:CURSOR_AGENT_SOCKET,托管环境常见 /run/cursor/api.sock。
落地注意
- 校验方必须校
aud与签名,别只信明文 metadata。 - 仍要配好网络与角色信任策略;OIDC 不替代最小权限。
- 构建期私有包密钥分层见 Builds 用户密钥不进快照。
- Hooks/脚本可读 metadata,见官方 metadata 文档;对外鉴权走 OIDC。
长期静态密钥仍走 Secrets;OIDC 适合临时扮演角色。提示里点名 identity 文档,减少模型瞎编 curl。同 socket 的 metadata 不是凭证,不要把 agent id 明文当鉴权。