View a markdown version of this page

JWT-Autorisierer für eingehenden Datenverkehr konfigurieren - Amazon Grundgestein AgentCore

JWT-Autorisierer für eingehenden Datenverkehr konfigurieren

Der eingehende Autorisierer authentifiziert und autorisiert eingehende OAuth 2.0-API-Anfragen an Runtime und Gateway. AgentCore AgentCore Er validiert JSON Web Tokens (JWTs), bevor er den Zugriff auf Agenten oder Gateways gewährt. Der Authorizer ist unabhängig vom Identity Provider (IdP) und funktioniert mit jedem OAuth 2.0-kompatiblen Identitätsanbieter. Wenn AgentCore Runtime oder AgentCore Gateway eine eingehende Anfrage empfängt, verwendet der Autorisierer die konfigurierte Discovery-URL, um die öffentlichen Schlüssel und den Autorisierungsserver-Endpunkt abzurufen, um die JWT-Validierung durchzuführen. Sie können den Autorisierer auf der Grundlage Ihres IdP und der zulässigen Autorisierungsbereiche oder Ansprüche konfigurieren.

Konfigurieren Sie einen Inbound Authorizer

Sie können Ihre Agenten-Laufzeit (siehe CreateAgentRuntime) oder Ihr Gateway (siehe CreateGateway) so konfigurieren, dass sie JWT-Bearer-Token akzeptieren, indem Sie bei der Erstellung des Agenten oder Gateways eine Autorisierungskonfiguration angeben. Die Autorisierungskonfiguration (siehe CustomJWTAuthorizerConfiguration) ist entweder für AgentCore Runtime oder Gateway dieselbe. AgentCore

  • Discovery-URL: Eine Zeichenfolge, die dem Muster ^.+/\.well-known/openid-configuration$ für OpenID Connect (OIDC) Discovery-URLs entsprechen muss. Sie finden Ihre Discovery-URL bei Ihrem Identitätsanbieter. Eine Discovery-URL ist eine bestimmte Webadresse, die AgentCore Identity verwenden kann, um Informationen zu den Details des Authentifizierungsendpunkts zu finden. Sie ermöglicht AgentCore Identity, von Ihrem OIDC-Identitätsanbieter ausgegebene Token ohne explizites Onboarding dynamisch zu akzeptieren.

  • Zulässige Zielgruppen: Eine Liste der zulässigen Zielgruppen, die AgentCore Identity anhand des aud Antrags im JWT-Token validiert. Ein Zielgruppenanspruch (aud) in OAuth 2.0 gibt an, für welchen Ressourcenserver (API) das Token bestimmt ist. Der Ressourcenserver validiert den aud Anspruch, um sicherzustellen, dass es sich um den richtigen Empfänger handelt, bevor er die Anfrage verarbeitet. Dadurch wird verhindert, dass ein Token an einer anderen API wiederverwendet wird, für die es nicht ausgestellt wurde.

  • Zulässige Clients: Eine Liste der zulässigen Client-IDs, die AgentCore Identity anhand des client_id Antrags im JWT-Token validiert. A client_id in OAuth 2.0 ist eine öffentliche, eindeutige Kennung für eine Anwendung, die Zugriffstoken für den Zugriff auf Runtime oder Gateway anfordert. AgentCore AgentCore Es verhält sich wie ein Benutzername für die Anwendung und unterscheidet sie von anderen Clients (Anwendungen), die beim Autorisierer registriert sind.

  • Zulässige Bereiche: Eine Liste der zulässigen Berechtigungen, die als Bereiche definiert sind und zum Aufrufen der Runtime oder des Gateways berechtigt sind. Falls konfiguriert, muss mindestens ein Bereichswert im eingehenden Token mit einem der konfigurierten Werte übereinstimmen. Ein OAuth 2.0-Bereich ist eine Zeichenfolge, die eine bestimmte Zugriffsebene definiert, die im JWT definiert ist. Bereiche dienen als Berechtigungen, um einzuschränken, was eine Anwendung tun kann.

  • Erforderliche benutzerdefinierte Ansprüche (siehe CustomClaimValidationType): Eine Reihe von Regeln, um bestimmte Ansprüche im eingehenden Token mit vordefinierten Werten für die Validierung von JWT-Token abzugleichen. Sie können eine Regel erstellen, indem Sie Folgendes angeben:

    • InboundTokenClaimName: Name des benutzerdefinierten Anspruchs.

    • InboundTokenClaimValueType: Entweder STRING oderSTRING_ARRAY.

    • AuthorizingClaimMatchValue: Erforderlicher Wert und Vergleichsoperator für den benutzerdefinierten Anspruch.

      • ClaimMatchValue: Erforderlicher Wert des benutzerdefinierten Anspruchs.

      • ClaimMatchOperator: Wenn InboundTokenClaimValueType gleichSTRING, muss dies sein. EQUALS Wenn InboundTokenClaimValueType gleichSTRING_ARRAY, kann dies oder sein. CONTAINS CONTAINS_ANY

      • Beispiel: Sie können eine Regel definieren, die Folgendes durchsetzt:. Group must equal Developer

  • Hinweis: Für die Konfiguration ist mindestens eines der Felder erforderlich: zulässige Zielgruppen, zulässige Kunden, zulässige Bereiche oder erforderliche benutzerdefinierte Ansprüche. Wenn mehr als eines verwendet wird, überprüft der Autorisierer sie alle.