View a markdown version of this page

Auth0 von Okta - Amazon Grundgestein AgentCore

Auth0 von Okta

Auth0 kann als Identitätsanbieter für den Zugriff auf AgentCore Gateway und Runtime oder als AgentCore Identitätsanbieter für ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Agentenbenutzer mit Auth0 als Identitätsanbieter und Autorisierungsserver authentifizieren und autorisieren, oder Ihre Agenten können Anmeldeinformationen für den Zugriff auf von Auth0 autorisierte Ressourcen abrufen.

Eingehend

Um Auth0 als Identitätsanbieter und Autorisierungsserver für den Zugriff auf AgentCore Gateway und Runtime hinzuzufügen, müssen Sie:

  • Konfigurieren Sie die Discovery-URL aus Ihrem IDP-Verzeichnis. Auf diese Weise kann AgentCore Identity die Metadaten zu Ihrem OAuth-Autorisierungsserver und den Token-Bestätigungsschlüsseln abrufen.

  • Geben Sie gültige aud Ansprüche für das Token ein. Dies hilft bei der Validierung der Token, die von Ihrem IDP stammen, und ermöglicht den Zugriff für Token, die erwartete Ansprüche enthalten.

Gehen Sie wie folgt vor, um Auth0 einzurichten und die erforderlichen Konfigurationswerte für die Gateway-Authentifizierung abzurufen.

Um Auth0 für eingehende Authentifizierung zu konfigurieren

  1. Erstellen Sie eine API in Auth0:

    1. Melden Sie sich bei Ihrem Auth0-Dashboard an.

    2. Öffnen Sie APIs und wählen Sie Create API.

    3. Geben Sie einen Namen und eine Kennung für Ihre API ein (z. B. „Gateway-API“).

    4. Wählen Sie den Signaturalgorithmus aus (RS256 empfohlen).

    5. Wählen Sie Erstellen aus.

  2. API-Bereiche konfigurieren:

    1. Gehen Sie in den API-Einstellungen zur Registerkarte Bereiche.

    2. Fügen Sie Bereiche wie „invoke:gateway“ und „read:gateway“ hinzu.

  3. Erstellen Sie eine Anwendung:

    1. Öffnen Sie Anwendungen und wählen Sie Anwendung erstellen.

    2. Wählen Sie Maschine-zu-Maschine-Anwendung aus.

    3. Wählen Sie die API aus, die Sie in Schritt 1 erstellt haben.

    4. Autorisieren Sie die Anwendung für die Bereiche, die Sie erstellt haben.

    5. Wählen Sie Erstellen aus.

  4. Notieren Sie sich die Client-ID und den geheimen Client-Schlüssel aus den Anwendungseinstellungen. Sie benötigen diese Werte, um den Auth0-Anbieter in AgentCore Identity zu konfigurieren.

  5. Konstruieren Sie die Discovery-URL für Ihren Auth0-Mandanten:

    https://your-domain/.well-known/openid-configuration

    Wo your-domain ist Ihre Auth0-Mandanten-Domain (z. B. „dev-example.us.auth0.com“).

  6. Konfigurieren Sie Inbound Auth mit den folgenden Werten:

    1. Discovery-URL: Die im vorherigen Schritt erstellte URL

    2. Zulässige Zielgruppen: Die API-ID, die Sie in Schritt 1 erstellt haben

Ausgehend

Anmerkung

AgentCore Identity gibt für jeden Anmeldeinformationsanbieter, den Sie erstellen, eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL für jeden Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihre Auth0-Anwendung und kehren Sie dann zum Auth0-Dashboard zurück, um die Rückruf-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.

Schritt 1: Erstellen Sie die Auth0-Anwendung

Gehen Sie wie folgt vor, um eine Auth0 OAuth2-Anwendung einzurichten und die erforderlichen Client-Anmeldeinformationen für Identity zu erhalten. AgentCore Sie registrieren den Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.

Um eine Auth0 OAuth2-Anwendung zu konfigurieren

  1. Melden Sie sich bei Ihrem Auth0-Dashboard an.

  2. Öffnen Sie Anwendungen und wählen Sie Anwendung erstellen.

  3. Geben Sie einen Namen für Ihre Anwendung ein und wählen Sie Reguläre Webanwendung als Anwendungstyp aus.

  4. Wählen Sie Erstellen aus.

  5. Lassen Sie auf der Registerkarte Einstellungen der Anwendung vorerst die Option Zulässige Rückruf-URLs leer. In Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.

  6. Konfigurieren Sie alle Verbindungen, Bereiche und Berechtigungen, die für Ihre Anwendung erforderlich sind.

  7. Notieren Sie sich die Client-ID und das Client-Geheimnis aus den Anwendungseinstellungen. Sie benötigen diese Werte, um den Auth0-Anbieter in AgentCore Identity zu konfigurieren.

  8. Notieren Sie sich Ihre Auth0-Mandantendomäne (z. B.dev-example.us.auth0.com). Sie verwenden dies, um die Autorisierungs-, Token- und Aussteller-Endpunkte in Schritt 2 zu erstellen.

Weitere Informationen finden Sie in der Dokumentation von Auth0 zur Erstellung von Anwendungen.

Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen

Verwenden Sie Folgendes, um Auth0 als Anbieter für ausgehende Ressourcen zu konfigurieren:

{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }

Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.

Schritt 3: Registrieren Sie die eindeutige Callback-URL bei Auth0

Kehren Sie zum Auth0-Dashboard zurück und fügen Sie die eindeutige Callback-URL zu den zulässigen Rückrufen Ihrer Anwendung hinzu.

  1. Melden Sie sich bei Ihrem Auth0-Dashboard an und öffnen Sie die Anwendung, die Sie in Schritt 1 erstellt haben.

  2. Fügen Sie auf der Registerkarte Einstellungen den von zurückgegebenen callbackUrl Wert CreateOauth2CredentialProvider in das Feld Zulässige Callback-URLs ein.

  3. Wählen Sie Save Changes.