View a markdown version of this page

Ping Identity - Amazon Grundgestein AgentCore

Ping Identity

Die PingOne Plattform von Ping Identity kann als AgentCore Identity-Anmeldeinformationsanbieter für den ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Benutzer über PingOne den OAuth2-Dienst authentifizieren und Zugriffstoken für API-Ressourcen erhalten. PingOne

Ausgehend

Anmerkung

Sie können eine PingOne OAuth2-Anwendung nur entweder als Benutzerverbund oder als M2M-OAuth2-Client konfigurieren, aber nicht beides.

Anmerkung

AgentCore Identity gibt für jeden Anmeldeinformationsanbieter, den Sie erstellen, eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL pro Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihre PingOne OAuth2-Anwendung und kehren Sie dann zur PingOne Verwaltungskonsole zurück, um die Rückruf-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.

Schritt 1: Erstellen Sie die Ping Identity OAuth2-Anwendung

Gehen Sie wie folgt vor, um eine PingOne OAuth2-Anwendung einzurichten und die erforderlichen Client-Anmeldeinformationen für Identity zu erhalten. AgentCore Wenn Sie einen User Federation Client konfigurieren, registrieren Sie den Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.

Um eine PingOne OAuth2-Anwendung zu konfigurieren

  1. Melden Sie sich an der PingOne Admin-Konsole an.

  2. Wählen Sie in der Navigationsleiste unter Anwendungen die Option Anwendung aus.

  3. Wählen Sie auf der Seite das Pluszeichen neben Anwendungen, um eine neue Anwendung zu erstellen.

  4. So konfigurieren Sie Ihre Anwendung als M2M-OAuth2-Client:

    • Wählen Sie Client-Anmeldeinformationen als Grant-Typ aus.

    • Wählen Sie Client Secret Post für die Authentifizierungsmethode Token-Endpoint aus.

    • Erstellen Sie auf den Registerkarten unter Anwendungen→Ressourcen eine benutzerdefinierte Ressource, einschließlich eines Bereichs. Fügen Sie diesen Bereich dann der Anwendung auf der Registerkarte Persönliche Ressourcen hinzu. Stellen Sie dann sicher, dass der Bereich im Feld „Bereiche“ von GetResourceOauth2AccessToken vorhanden ist.

  5. So konfigurieren Sie Ihre Anwendung als Oauth2-Client für den Benutzerverbund:

    • Wählen Sie Code als Antworttyp aus.

    • Wählen Sie den Autorisierungscode für die Art der Gewährung aus.

    • Wählen Sie Client Secret Basic für die Token-Endpunkt-Authentifizierungsmethode aus.

    • Lassen Sie die Liste der Umleitungs-URIs vorerst leer — in Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.

Weitere Informationen finden Sie in der PingOne API-Dokumentation von Ping Identity.

Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen

Gehen Sie PingOne wie folgt vor, um ihn als Anbieter für ausgehende Ressourcen zu konfigurieren:

{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }

Um den PingIdentity OAuth 2.0-Tokenaustausch für die Delegierung zu verwenden, verwenden Sie einen benutzerdefinierten Anbieter für die erweiterte Konfiguration. Einzelheiten finden Sie unter On-behalf-of Token-Austausch mit AgentCore Identity.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }

Um den PingIdentity OAuth 2.0-Tokenaustausch für Identitätswechsel zu verwenden, verwenden Sie einen benutzerdefinierten Anbieter für die erweiterte Konfiguration. Einzelheiten finden Sie unter On-behalf-of Token-Austausch mit Identity. AgentCore

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.

Anmerkung

Die eindeutige Callback-URL gilt nur für Benutzerverbundclients. Wenn Sie PingOne als M2M-Client konfiguriert haben, ist keine Callback-URL-Registrierung erforderlich.

Schritt 3: Registrieren Sie die eindeutige Rückruf-URL mit PingOne

Kehren Sie zur PingOne Verwaltungskonsole zurück und fügen Sie die eindeutige Rückruf-URL der Umleitungs-URI-Liste Ihrer Benutzerverbundanwendung hinzu.

  1. Melden Sie sich bei der PingOne Admin-Konsole an und öffnen Sie die Anwendung, die Sie in Schritt 1 erstellt haben.

  2. Fügen Sie den von zurückgegebenen callbackUrl Wert CreateOauth2CredentialProvider zur Umleitungs-URI-Konfiguration der Anwendung hinzu.

  3. Speichern Sie Ihre Änderungen.