

# Ping Identity
<a name="identity-idp-pingidentity"></a>

Die PingOne Plattform von Ping Identity kann als AgentCore Identity-Anmeldeinformationsanbieter für den ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Benutzer über PingOne den OAuth2-Dienst authentifizieren und Zugriffstoken für API-Ressourcen erhalten. PingOne 

## Ausgehend
<a name="identity-idp-pingidentity-outbound"></a>

**Anmerkung**  
Sie können eine PingOne OAuth2-Anwendung nur entweder als Benutzerverbund oder als M2M-OAuth2-Client konfigurieren, aber nicht beides.

**Anmerkung**  
AgentCore Identity gibt für jeden Anmeldeinformationsanbieter, den Sie erstellen, eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. **Da die URL pro Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf.** `CreateOauth2CredentialProvider` Erstellen Sie zuerst Ihre PingOne OAuth2-Anwendung und kehren Sie dann zur PingOne Verwaltungskonsole zurück, um die Rückruf-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.

 **Schritt 1: Erstellen Sie die Ping Identity OAuth2-Anwendung** 

Gehen Sie wie folgt vor, um eine PingOne OAuth2-Anwendung einzurichten und die erforderlichen Client-Anmeldeinformationen für Identity zu erhalten. AgentCore Wenn Sie einen User Federation Client konfigurieren, registrieren Sie den Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.

 **Um eine PingOne OAuth2-Anwendung zu konfigurieren** 

1. Melden Sie sich an der PingOne Admin-Konsole an.

1. Wählen Sie in der Navigationsleiste unter **Anwendungen** die Option **Anwendung** aus.

1. Wählen Sie auf der Seite das **Pluszeichen** neben **Anwendungen**, um eine neue Anwendung zu erstellen.

1. So konfigurieren Sie Ihre Anwendung als M2M-OAuth2-Client:
   + Wählen Sie **Client-Anmeldeinformationen als Grant-Typ** aus.
   + Wählen Sie **Client Secret Post** für die Authentifizierungsmethode Token-Endpoint aus.
   + Erstellen Sie auf den Registerkarten unter Anwendungen→Ressourcen eine benutzerdefinierte Ressource, einschließlich eines Bereichs. **Fügen Sie diesen Bereich dann der Anwendung auf der Registerkarte Persönliche Ressourcen hinzu.** Stellen Sie dann sicher, dass der Bereich im Feld „Bereiche“ von GetResourceOauth2AccessToken vorhanden ist.

1. So konfigurieren Sie Ihre Anwendung als Oauth2-Client für den Benutzerverbund:
   + Wählen Sie **Code** als Antworttyp aus.
   + Wählen Sie den **Autorisierungscode** für die Art der Gewährung aus.
   + Wählen Sie **Client Secret Basic** für die Token-Endpunkt-Authentifizierungsmethode aus.
   + Lassen Sie die Liste der Umleitungs-URIs vorerst leer — in Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.

Weitere Informationen finden Sie in der [ PingOne API-Dokumentation von Ping Identity](https://apidocs.pingidentity.com/pingone/getting-started/v1/api).

 **Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen** 

Gehen Sie PingOne wie folgt vor, um ihn als Anbieter für ausgehende Ressourcen zu konfigurieren:

```
{
  "name": "PingOne",
  "credentialProviderVendor": "PingOneOauth2",
  "oauth2ProviderConfigInput" : {
    "includedOauth2ProviderConfig": {
      "clientId": "your-client-id",
      "clientSecret": "your-client-secret",
      "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize",
      "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token",
      "issuer": "https://auth.pingone.com/your-env-id/as"
    }
  }
}
```

Um den [PingIdentity OAuth 2.0-Tokenaustausch für die Delegierung](https://docs.pingidentity.com/pingone/use_cases/p1_oauth_2_token_exchange_delegation.html) zu verwenden, verwenden Sie einen benutzerdefinierten Anbieter für die erweiterte Konfiguration. Einzelheiten finden Sie unter [On-behalf-of Token-Austausch mit AgentCore Identity](on-behalf-of-token-exchange.md).

```
{
  "name": "PingOne",
  "credentialProviderVendor": "CustomOauth2",
  "oauth2ProviderConfigInput": {
    "customOauth2ProviderConfig": {
      "clientAuthenticationMethod": "CLIENT_SECRET_BASIC",
      "clientId": "your-client-id",
      "clientSecret": "your-client-secret",
      "oauthDiscovery": {
        "authorizationServerMetadata": {
          "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize",
          "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token",
          "issuer": "https://auth.pingone.com/your-env-id/as"
        }
      },
      "onBehalfOfTokenExchangeConfig": {
        "grantType": "TOKEN_EXCHANGE",
        "tokenExchangeGrantTypeConfig": {
          "actorTokenContent": "M2M"
        }
      }
    }
  }
}
```

Um den [PingIdentity OAuth 2.0-Tokenaustausch für Identitätswechsel zu verwenden, verwenden Sie einen benutzerdefinierten Anbieter für die erweiterte Konfiguration](https://docs.pingidentity.com/pingone/use_cases/p1_oauth_2_token_exchange_impersonation.html). Einzelheiten finden Sie unter [On-behalf-of Token-Austausch](on-behalf-of-token-exchange.md) mit Identity. AgentCore 

```
{
  "name": "PingOne",
  "credentialProviderVendor": "CustomOauth2",
  "oauth2ProviderConfigInput": {
    "customOauth2ProviderConfig": {
      "clientAuthenticationMethod": "CLIENT_SECRET_BASIC",
      "clientId": "your-client-id",
      "clientSecret": "your-client-secret",
      "oauthDiscovery": {
        "authorizationServerMetadata": {
          "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize",
          "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token",
          "issuer": "https://auth.pingone.com/your-env-id/as"
        }
      },
      "onBehalfOfTokenExchangeConfig": {
        "grantType": "TOKEN_EXCHANGE",
        "tokenExchangeGrantTypeConfig": {
          "actorTokenContent": "NONE"
        }
      }
    }
  }
}
```

Die [CreateOauth2CredentialProvider](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateOauth2CredentialProvider.html)Antwort enthält ein `callbackUrl` Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:`https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX`. Speichern Sie diesen Wert für den nächsten Schritt.

**Anmerkung**  
Die eindeutige Callback-URL gilt nur für Benutzerverbundclients. Wenn Sie PingOne als M2M-Client konfiguriert haben, ist keine Callback-URL-Registrierung erforderlich.

 **Schritt 3: Registrieren Sie die eindeutige Rückruf-URL mit PingOne** 

Kehren Sie zur PingOne Verwaltungskonsole zurück und fügen Sie die eindeutige Rückruf-URL der Umleitungs-URI-Liste Ihrer Benutzerverbundanwendung hinzu.

1. Melden Sie sich bei der PingOne Admin-Konsole an und öffnen Sie die Anwendung, die Sie in Schritt 1 erstellt haben.

1. Fügen Sie den von zurückgegebenen `callbackUrl` Wert `CreateOauth2CredentialProvider` zur Umleitungs-URI-Konfiguration der Anwendung hinzu.

1. Speichern Sie Ihre Änderungen.