View a markdown version of this page

Fügen Sie den OAuth-Client mithilfe eines benutzerdefinierten Anbieters hinzu - Amazon Grundgestein AgentCore

Fügen Sie den OAuth-Client mithilfe eines benutzerdefinierten Anbieters hinzu

Mit benutzerdefinierten Anbietern können Sie eine Verbindung zu einem beliebigen OAuth2-compatible Ressourcenserver herstellen, der über die integrierten Anbieteroptionen hinausgeht. Sie können benutzerdefinierte Anbieter konfigurieren, indem Sie das System die Konfigurationsdetails automatisch abrufen lassen oder indem Sie die Serverinformationen manuell bereitstellen.

So fügen Sie einen OAuth-Client mithilfe eines benutzerdefinierten Anbieters hinzu

  1. Öffnen Sie die AgentCore Identity-Konsole.

  2. Wählen Sie im Abschnitt Outbound Auth die Option OAuth-Client /API-Schlüssel hinzufügen und anschließend OAuth-Client hinzufügen aus.

  3. Für Name können Sie entweder den automatisch generierten Namen verwenden oder Ihren eigenen aussagekräftigen Namen eingeben, der Ihnen hilft, diesen OAuth-Client in Ihrem Konto zu identifizieren. Verwenden Sie nur alphanumerische Zeichen, Bindestriche und Unterstriche mit einer maximalen Länge von 50 Zeichen.

  4. Wählen Sie für Anbieter die Option Benutzerdefinierter Anbieter aus.

  5. Wählen Sie im Abschnitt Anbieterkonfigurationen je nach Ihren Anbieteranforderungen eine der folgenden Optionen aus:

    1. Discovery-URL (empfohlen) — Wählen Sie diese Option, damit AgentCore Identity automatisch die Konfigurationsdetails von Ihrem Anbieter abruft. Sie geben die Discovery-URL an, unter der Ihr Anbieter seine OpenID Connect-Konfiguration veröffentlicht, und AgentCore Identity kümmert sich um den Endpunkterkennungsprozess. Dies ist der empfohlene Ansatz, sofern verfügbar, da er die manuelle Konfiguration reduziert.

      1. Wählen Sie unter Client-Authentifizierungsmethode die Client-Authentifizierungsmethode aus, die für die Authentifizierung mit dem Token-Endpunkt des Identitätsanbieters verwendet wird. Weitere Informationen finden Sie unter Client-Authentifizierungsmethoden.

      2. Geben Sie für Discovery-URL die URL ein, unter der Ihr Anbieter seine OpenID Connect-Konfiguration veröffentlicht. Discovery-URLs müssen mit .well-known/openid-configuration enden. Zum Beispiel https://example.comknown/openid/.well- -configuration.

      3. Geben Sie als Kunden-ID die eindeutige Kennung ein, die Sie bei der Registrierung Ihrer Anwendung beim Identity Provider erhalten haben.

      4. Wählen Sie für die Methode zur Auswahl geheimer Client-Schlüssel eine der folgenden Optionen aus:

        1. Kundengeheimnis angeben — Geben Sie den Wert für den geheimen Clientschlüssel direkt ein.

          1. Geben Sie unter Kundengeheimnis den vertraulichen Schlüssel ein, der mit Ihrer Client-ID verknüpft ist und den AgentCore Identity zur Authentifizierung sicher speichert.

        2. Client-Geheimnis über Secrets Manager bereitstellen — Verweisen Sie auf ein in AWS Secrets Manager gespeichertes Geheimnis, anstatt den Wert direkt einzugeben.

          1. Geben Sie für Secrets Manager den ARN des Secrets Manager-Geheimnisses ein, der Ihr Client-Geheimnis enthält, oder wählen Sie ihn aus.

          2. Geben Sie für den JSON-Schlüssel den JSON-Schlüssel in Ihr Secrets Manager-Geheimnis ein, das den geheimen Client-Wert für Ihren OAuth-Client enthält.

    2. Manuelle Konfiguration — Wählen Sie diese Option, um Serverinformationen direkt anzugeben, wenn Ihr Anbieter die automatische Erkennung nicht unterstützt. Sie definieren jede Endpunkt-URL einzeln, sodass Sie die vollständige Kontrolle über die Konfigurationsdetails haben.

      1. Wählen Sie unter Client-Authentifizierungsmethode die Client-Authentifizierungsmethode aus, die für die Authentifizierung mit dem Token-Endpunkt des Identitätsanbieters verwendet wird. Weitere Informationen finden Sie unter Client-Authentifizierungsmethoden.

      2. Geben Sie für Issuer die Basis-URL ein, die Ihren Autorisierungsserver identifiziert. Dieser Wert erscheint im iss Antrag ausgestellter Token und hilft bei der Überprüfung der Token-Echtheit.

      3. Geben Sie als Autorisierungsendpunkt die URL ein, über die Benutzer weitergeleitet werden, um Ihrer Anwendung Berechtigungen zu erteilen. Dies ist der Einstiegspunkt für den OAuth-Autorisierungsablauf.

      4. Geben Sie unter Token-Endpunkt die URL ein, unter der Ihr Agent Autorisierungscodes gegen Zugriffstoken austauscht. Dieser Endpunkt verarbeitet den Prozess zum Austausch von Anmeldeinformationen.

      5. (Optional) Konfigurieren Sie im Abschnitt Antworttypen, wie Ihr OAuth-Client Authentifizierungsantworten empfängt, indem Sie Antworttyp hinzufügen auswählen und die Tokenformate auswählen, die Ihr Anbieter zurückgeben soll. Zu den gängigen Typen gehören code der Autorisierungscodefluss oder token der implizite Fluss.

      6. Geben Sie als Kunden-ID die eindeutige Kennung ein, die Sie bei der Registrierung Ihrer Anwendung beim Identity Provider erhalten haben.

      7. Wählen Sie für die Methode zur Auswahl geheimer Client-Schlüssel eine der folgenden Optionen aus:

        1. Kundengeheimnis angeben — Geben Sie den Wert für den geheimen Clientschlüssel direkt ein.

          1. Geben Sie unter Kundengeheimnis den vertraulichen Schlüssel ein, der mit Ihrer Client-ID verknüpft ist und den AgentCore Identity zur Authentifizierung sicher speichert.

        2. Client-Geheimnis über Secrets Manager bereitstellen — Verweisen Sie auf ein in AWS Secrets Manager gespeichertes Geheimnis, anstatt den Wert direkt einzugeben.

          1. Geben Sie für Secrets Manager den ARN des Secrets Manager-Geheimnisses ein, der Ihr Client-Geheimnis enthält, oder wählen Sie ihn aus.

          2. Geben Sie für den JSON-Schlüssel den JSON-Schlüssel in Ihr Secrets Manager-Geheimnis ein, das den geheimen Client-Wert für Ihren OAuth-Client enthält.

  6. (Optional) Erweitern Sie Zusätzliche Konfigurationen, um den Token-Austausch im Namen zu konfigurieren. Wählen Sie einen der folgenden Modi vom Typ Grant:

    1. Keine: Der On-behalf-of Token-Austausch wird nicht unterstützt

    2. JWT-Autorisierungsgewährung: Führen Sie den Token-Austausch im Namen der RFC 7523-Syntax durch. Eingehende Identitäten werden als Autorisierungsgewährung verwendet, um ein Zugriffstoken zu erhalten

    3. Token-Austausch: Führen Sie den Token-Austausch im Namen des Tokens mithilfe der RFC 8693-Syntax durch. Dies ist der neueste Standard zur Erfassung der Delegationsbeziehung. Sie können das Actor-Token mithilfe der folgenden Modi anpassen:

      1. Keiner: Das Actor-Token wird in der Anfrage nicht bereitgestellt

      2. AWS IAM-ID-Token JWT: Authentifizieren Sie sich mit einem signierten JWT, das von AWS IAM ausgestellt wurde und die Anrufidentität als Akteur-Token darstellt AWS

      3. Machine-to-Machine (M2M): Authentifizieren Sie sich mit einem Machine-to-Machine-Zugriffstoken (M2M) als Akteur-Token

        1. (Optional) Stellen Sie Actor-Token-Bereiche bereit, die bei der Authentifizierung als Bereichsparameter verwendet werden sollen

  7. (Optional) Erweitern Sie Zusätzliche Konfigurationen, um einen privaten Endpunkt für die Verbindung mit einem Identitätsanbieter zu konfigurieren, der in Ihrer VPC gehostet wird. Wählen Sie einen der folgenden Modi:

    1. Verwaltete VPC: AgentCore erstellt und verwaltet die VPC-Ressourcen in Ihrem Namen. Dies ist die einfachere Option für kontointerne VPC-Konnektivität.

      1. Wählen Sie für VPC Ihre VPC-ID aus.

      2. Wählen Sie für Subnetze ein oder mehrere Subnetze aus, die Netzwerkzugriff auf Ihren IdP haben.

      3. Wählen Sie als IP-Adresstyp oder. IPV4 IPV6

      4. (Optional) Wählen Sie für Sicherheitsgruppen Sicherheitsgruppen aus, die Datenverkehr zu Ihrem IdP zulassen.

    2. Self-managed Lattice: Sie erstellen und verwalten das VPC Lattice Resource Gateway und die Ressourcenkonfiguration selbst. Diese Option unterstützt kontenübergreifende Konnektivität über AWS RAM und bietet vollständige Transparenz bei der Verwaltung.

      1. Wählen Sie für Resource Configuration ARN den ARN Ihrer VPC Lattice-Ressourcenkonfiguration aus.

      2. (Optional) Geben Sie für Domain-Overrides zusätzliche Domänen ein, die über den privaten Endpunkt weitergeleitet werden sollen. Verwenden Sie diese Option, wenn Ihre Identitätsanbieter-Endpunkte (wie Token- oder Autorisierungsendpunkte) auf anderen Domains gehostet werden als die primäre IdP-Domain, die in Ihrer Ressourcenkonfiguration konfiguriert ist.

  8. Wählen Sie „OAuth-Client hinzufügen“.

Einen detaillierten Vergleich zwischen verwalteten und selbstverwalteten Lattice-Modi finden Sie unter Unterstützte VPC-Ausgangsmodi.

Nach Abschluss einer der beiden Konfigurationen speichert AgentCore Identity Ihre OAuth-Einstellungen sicher und stellt einen ARN bereit, auf den Sie in Ihrem Agentencode verweisen können. Dies ermöglicht Token-Anfragen, ohne sensible Anmeldeinformationen in Ihre Anwendung einzubetten. Sie finden diesen ARN auf der Eigenschaftenseite des OAuth-Clients (Wählen Sie den Client-Namen im Abschnitt Outbound Auth).