Salesforce
Salesforce kann als AgentCore Identity-Anmeldeinformationsanbieter für den ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Benutzer über den OAuth2-Dienst von Salesforce authentifizieren und Zugriffstoken für Salesforce-API-Ressourcen abrufen.
Ausgehend
Anmerkung
AgentCore Identity gibt für jeden Anmeldeinformationsanbieter, den Sie erstellen, eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL pro Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihren Salesforce OAuth2-Client und kehren Sie dann zur Salesforce-Entwicklerkonsole zurück, um die Rückruf-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.
Schritt 1: Erstellen Sie den Salesforce OAuth2-Client
Gehen Sie wie folgt vor, um eine Salesforce OAuth2-Anwendung einzurichten und die erforderlichen Kundenanmeldedaten für Identity zu erhalten. AgentCore Sie registrieren die Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.
Um eine Salesforce OAuth2-Anwendung zu konfigurieren
-
Erstellen Sie im Entwicklerportal für Salesforce eine verbundene Anwendung und geben Sie den Namen und andere angeforderte Informationen ein, die für Ihre Anwendung spezifisch sind.
-
Aktivieren und konfigurieren Sie die OAuth-Einstellungen für die Anwendung. Lassen Sie das Feld für die Rückruf-URL vorerst leer. In Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.
-
Wählen Sie die erforderlichen Bereiche und Berechtigungen aus, die Ihre Anwendung benötigt.
-
Wählen Sie für unterstützte Autorisierungsabläufe die Option Proof Key for Code Exchange (PKCE) -Erweiterung erforderlich aus.
-
Wählen Sie „Geheimes Passwort erforderlich“ für den Webserver-Flow aus.
-
Wählen Sie „Autorisierungscode und Anmeldeinformationsfluss aktivieren“.
-
Wenn Sie Salesforce als ClientCredentials/M2M Anbieter verwenden möchten, wählen Sie Enable Client Credentials Flow aus und folgen Sie den Anweisungen.
-
Speichern Sie Ihre Anwendung und kopieren Sie die Client-ID und das Client-Geheimnis, die für die Anwendung ausgestellt wurden. Sie benötigen diese, um Salesforce in AgentCore Identity zu konfigurieren.
Weitere Informationen finden Sie in der Salesforce-Dokumentation Define an OpenID Connect Provider
Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen
Verwenden Sie Folgendes, um den Anbieter für ausgehende Salesforce-Ressourcen zu konfigurieren:
{ "name": "NAME", "credentialProviderVendor": "SalesforceOauth2", "oauth2ProviderConfigInput": { "SalesforceOauth2ProviderConfigInput": { "clientId": "your-client-id", "clientSecret": "your-client-secret", } }, }
Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.
Schritt 3: Registrieren Sie die eindeutige Rückruf-URL bei Salesforce
Kehren Sie zur Salesforce-Entwicklerkonsole zurück und fügen Sie die eindeutige Callback-URL der Umleitungs-URI-Liste Ihrer OAuth2-Anwendung hinzu.
-
Melden Sie sich bei der Salesforce Developer Console an und öffnen Sie die OAuth2-Anwendung, die Sie in Schritt 1 erstellt haben.
-
Fügen Sie den von zurückgegebenen
callbackUrlWertCreateOauth2CredentialProviderzur Umleitungs-URI-Konfiguration der Anwendung hinzu. -
Speichern Sie Ihre Änderungen.