View a markdown version of this page

CyberArk - Amazon Grundgestein AgentCore

CyberArk

CyberArk kann als AgentCore Identitätsanmeldeanbieter für ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Benutzer über CyberArk den OAuth2-Dienst authentifizieren und Zugriffstoken für API-Ressourcen abrufen. CyberArk

Ausgehend

Anmerkung

AgentCore Identity gibt für jeden von Ihnen erstellten Anmeldeinformationsanbieter eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL für jeden Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihren CyberArk OAuth2-Client und kehren Sie dann zur CyberArk Entwicklerkonsole zurück, um die Callback-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.

Schritt 1: Erstellen Sie den OAuth2-Client CyberArk

Gehen Sie wie folgt vor, um eine CyberArk OpenID Connect-Anwendung einzurichten und die erforderlichen Client-Anmeldeinformationen für AgentCore Identity zu erhalten. Sie registrieren die Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.

Um eine CyberArk OAuth2-Anwendung zu konfigurieren

  1. Öffnen Sie die Entwicklerkonsole für. CyberArk

  2. Öffnen Sie Identity Administration und wählen Sie dann Web Apps.

  3. Öffnen Sie die Registerkarte Benutzerdefiniert.

  4. Erstellen Sie eine benutzerdefinierte OpenID Connect-Anwendung.

  5. Öffnen Sie die Vertrauensseite. Lassen Sie das Feld Authorized Redirect URIs vorerst leer — in Schritt 3 fügen Sie die eindeutige Callback-URL hinzu.

  6. Notieren Sie sich die generierte Client-ID und das Client-Geheimnis, da Sie diese Informationen benötigen, um den CyberArk Ressourcenanbieter in AgentCore Identity zu konfigurieren.

  7. Konfigurieren Sie alle Bereiche, die für Ihre Anwendung erforderlich sind.

  8. Stellen Sie die Anwendung bereit, indem Sie die entsprechenden Berechtigungen festlegen, indem Sie die Seite „Berechtigungen“ öffnen und die entsprechenden Berechtigungen hinzufügen.

Weitere Informationen finden Sie in CyberArkder OpenID Connect-Dokumentation.

Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen

Verwenden Sie Folgendes, um ihn CyberArk als Anbieter für ausgehende Ressourcen zu konfigurieren:

{ "name": "CyberArk", "credentialProviderVendor": "CyberArkOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Authorize/__idaptive_cybr_user_oidc", "tokenEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Token/__idaptive_cybr_user_oidc", "issuer": "https://your-tenant-id.id.cyberark.cloud/__idaptive_cybr_user_oidc" } } }

Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.

Schritt 3: Registrieren Sie die eindeutige Rückruf-URL mit CyberArk

Kehren Sie zur CyberArk Entwicklerkonsole zurück und fügen Sie die eindeutige Callback-URL zur Umleitungs-URI-Liste Ihrer OAuth2-Anwendung hinzu.

  1. Melden Sie sich bei der CyberArk Entwicklerkonsole an und öffnen Sie die OAuth2-Anwendung, die Sie in Schritt 1 erstellt haben.

  2. Fügen Sie den von zurückgegebenen callbackUrl Wert CreateOauth2CredentialProvider zur Umleitungs-URI-Konfiguration der Anwendung hinzu.

  3. Speichern Sie Ihre Änderungen.