JWT-Autorisierer für eingehenden Datenverkehr konfigurieren
Der eingehende Autorisierer authentifiziert und autorisiert eingehende OAuth 2.0-API-Anfragen an Runtime und Gateway. AgentCore AgentCore Er validiert JSON Web Tokens (JWTs), bevor er den Zugriff auf Agenten oder Gateways gewährt. Der Authorizer ist unabhängig vom Identity Provider (IdP) und funktioniert mit jedem OAuth 2.0-kompatiblen Identitätsanbieter. Wenn AgentCore Runtime oder AgentCore Gateway eine eingehende Anfrage empfängt, verwendet der Autorisierer die konfigurierte Discovery-URL, um die öffentlichen Schlüssel und den Autorisierungsserver-Endpunkt abzurufen, um die JWT-Validierung durchzuführen. Sie können den Autorisierer auf der Grundlage Ihres IdP und der zulässigen Autorisierungsbereiche oder Ansprüche konfigurieren.
Konfigurieren Sie einen Inbound Authorizer
Sie können Ihre Agenten-Laufzeit (siehe CreateAgentRuntime) oder Ihr Gateway (siehe CreateGateway) so konfigurieren, dass sie JWT-Bearer-Token akzeptieren, indem Sie bei der Erstellung des Agenten oder Gateways eine Autorisierungskonfiguration angeben. Die Autorisierungskonfiguration (siehe CustomJWTAuthorizerConfiguration) ist entweder für AgentCore Runtime oder Gateway dieselbe. AgentCore
-
Discovery-URL: Eine Zeichenfolge, die dem Muster
^.+/\.well-known/openid-configuration$für OpenID Connect (OIDC) Discovery-URLs entsprechen muss. Sie finden Ihre Discovery-URL bei Ihrem Identitätsanbieter. Eine Discovery-URL ist eine bestimmte Webadresse, die AgentCore Identity verwenden kann, um Informationen zu den Details des Authentifizierungsendpunkts zu finden. Sie ermöglicht AgentCore Identity, von Ihrem OIDC-Identitätsanbieter ausgegebene Token ohne explizites Onboarding dynamisch zu akzeptieren. -
Zulässige Zielgruppen: Eine Liste der zulässigen Zielgruppen, die AgentCore Identity anhand des
audAntrags im JWT-Token validiert. Ein Zielgruppenanspruch (aud) in OAuth 2.0 gibt an, für welchen Ressourcenserver (API) das Token bestimmt ist. Der Ressourcenserver validiert denaudAnspruch, um sicherzustellen, dass es sich um den richtigen Empfänger handelt, bevor er die Anfrage verarbeitet. Dadurch wird verhindert, dass ein Token an einer anderen API wiederverwendet wird, für die es nicht ausgestellt wurde. -
Zulässige Clients: Eine Liste der zulässigen Client-IDs, die AgentCore Identity anhand des
client_idAntrags im JWT-Token validiert. Aclient_idin OAuth 2.0 ist eine öffentliche, eindeutige Kennung für eine Anwendung, die Zugriffstoken für den Zugriff auf Runtime oder Gateway anfordert. AgentCore AgentCore Es verhält sich wie ein Benutzername für die Anwendung und unterscheidet sie von anderen Clients (Anwendungen), die beim Autorisierer registriert sind. -
Zulässige Bereiche: Eine Liste der zulässigen Berechtigungen, die als Bereiche definiert sind und zum Aufrufen der Runtime oder des Gateways berechtigt sind. Falls konfiguriert, muss mindestens ein Bereichswert im eingehenden Token mit einem der konfigurierten Werte übereinstimmen. Ein OAuth 2.0-Bereich ist eine Zeichenfolge, die eine bestimmte Zugriffsebene definiert, die im JWT definiert ist. Bereiche dienen als Berechtigungen, um einzuschränken, was eine Anwendung tun kann.
-
Erforderliche benutzerdefinierte Ansprüche (siehe CustomClaimValidationType): Eine Reihe von Regeln, um bestimmte Ansprüche im eingehenden Token mit vordefinierten Werten für die Validierung von JWT-Token abzugleichen. Sie können eine Regel erstellen, indem Sie Folgendes angeben:
-
InboundTokenClaimName: Name des benutzerdefinierten Anspruchs.
-
InboundTokenClaimValueType: Entweder
STRINGoderSTRING_ARRAY. -
AuthorizingClaimMatchValue: Erforderlicher Wert und Vergleichsoperator für den benutzerdefinierten Anspruch.
-
ClaimMatchValue: Erforderlicher Wert des benutzerdefinierten Anspruchs.
-
ClaimMatchOperator: Wenn
InboundTokenClaimValueTypegleichSTRING, muss dies sein.EQUALSWennInboundTokenClaimValueTypegleichSTRING_ARRAY, kann dies oder sein.CONTAINSCONTAINS_ANY -
Beispiel: Sie können eine Regel definieren, die Folgendes durchsetzt:.
Group must equal Developer
-
-
-
Hinweis: Für die Konfiguration ist mindestens eines der Felder erforderlich: zulässige Zielgruppen, zulässige Kunden, zulässige Bereiche oder erforderliche benutzerdefinierte Ansprüche. Wenn mehr als eines verwendet wird, überprüft der Autorisierer sie alle.