Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Especifique el tipo de autorización y las credenciales para acceder al destino de la puerta de enlace
En el cuerpo de la CreateGatewayTarget solicitud, especifique la configuración del proveedor de credenciales en la credentialProviderConfigurations matriz. La configuración depende del tipo de autorización de salida que haya configurado. Para obtener información de referencia sobre la estructura de la API para la configuración del proveedor de credenciales, consulte. CredentialProviderConfiguration Para obtener más información sobre la autorización saliente, consulte Configurar la autorización saliente para su puerta de enlace.
Para obtener más información sobre la configuración de un proveedor de credenciales, seleccione un tema:
Temas
AgentCore Autorización del rol de servicio de puerta de enlace (IAM)
Si utilizas la autorización de IAM a través de una función de servicio de AgentCore Gateway para tu destino, especifícala como. credentialProviderType GATEWAY_IAM_ROLE La configuración depende del tipo de destino.
Para los objetivos de Lambda, API Gateway, Smithy y Connector
La iamCredentialProvider configuración no es necesaria porque el servicio AgentCore Gateway ya conoce el nombre del servicio de destino. Utilice únicamente la credentialProviderType configuración, como se muestra en el siguiente ejemplo:
{ "credentialProviderType": "GATEWAY_IAM_ROLE" }
Para el servidor MCP y los destinos de OpenAPI
En el caso de los destinos de OpenAPI y el servidor MCP, también debe indicar un nombre de servicio iamCredentialProvider con el que se firmó la versión 4 de AWS Signature (Sig V4). El campo service es obligatorio. El region campo es opcional y el valor predeterminado es la región de la puerta de enlace.
{ "credentialProviderType": "GATEWAY_IAM_ROLE", "credentialProvider": { "iamCredentialProvider": { "service": "execute-api", "region": "us-west-2" } } }
En la siguiente tabla se describen los campos del iamCredentialProvider objeto:
| Campo | Obligatorio | Descripción |
|---|---|---|
|
|
Sí |
El nombre del AWS servicio utilizado para la firma de SigV4. Este valor debe coincidir con el nombre de servicio que el objetivo espera al verificar la firma de Sigv4. Los siguientes son valores comunes:
|
|
|
No |
La AWS región para la firma de Sigv4. Si se omite, el valor predeterminado es la región de la puerta de enlace. |
Autorización de OAuth
Si utilizas la autorización de OAuth, especificas el anuncio. credentialProviderType OAUTH En el objeto al que se asigna el credentialProvider campo, asigna un nombre de oauthCredentialProvider campo a un OAuthCredentialProvider objeto y proporciona los valores en función de la configuración de la autorización de salida.
La estructura del OAuthCredentialProvider varía según el tipo de patrón de autenticación que haya configurado. Para obtener más información sobre los diferentes patrones de autenticación, consulte Patrones de autenticación compatibles.
-
Si configuras la autenticación de máquina a máquina, también conocida como concesión de credenciales de cliente u OAuth bidireccional (2LO), sigue la estructura de la pestaña Credenciales de cliente.
-
Si configuras el acceso delegado por los usuarios, también conocido como concesión de código de autorización u OAuth triple (3LO), sigue la estructura de la pestaña Código de autorización.
-
Si configuras el intercambio de tokens en nombre de un usuario para propagar la identidad de un usuario autenticado a un servicio posterior u obtener un token de acceso en el contexto del actor, sigue la estructura de la pestaña Intercambio de tokens (). On-behalf-of
Selecciona uno de los siguientes métodos:
ejemplo
Autorización de claves de API
Si configuras la autorización de claves de API, especificas la credentialProviderType comoAPI_KEY. En el objeto al que se asigna el credentialProvider campo, asigna un nombre de apiKeyCredentialProvider campo a un ApiKeyCredentialProvider objeto y proporciona los valores en función de la configuración de la autorización de salida. El siguiente JSON muestra la estructura:
{ "credentialProviderType": "API_KEY", "credentialProvider": { "apiKeyCredentialProvider": { "providerArn": "string", "credentialLocation": "HEADER" | "QUERY_PARAMETER", "credentialParameterName": "string", "credentialPrefix": "string" } } }
Autorización de credenciales de IAM de la persona que llama
Si quieres que la puerta de enlace utilice la identidad de IAM y los permisos de la persona que llama para firmar las solicitudes dirigidas al destinatario descendente, especifícalo como. credentialProviderType CALLER_IAM_CREDENTIALS Con este tipo de autorización, la puerta de enlace envía una solicitud al destino descendente en nombre de la persona que llama mediante SIGv4. Esto permite al objetivo descendente aplicar políticas de IAM en función de quién llamó originalmente a la puerta de enlace.
nota
CALLER_IAM_CREDENTIALSsolo está disponible para las pasarelas que tienen AWS_IAM o AUTHENTICATE_ONLY como tipo de autorizador.
{ "credentialProviderType": "CALLER_IAM_CREDENTIALS" }
Autorización de acceso directo de JWT
Si quieres que la pasarela transfiera el token portador de la solicitud entrante directamente al objetivo descendente sin modificarlo, especifícalo como. credentialProviderType JWT_PASSTHROUGH La puerta de enlace valida el token entrante y, a continuación, lo reenvía al destino en la solicitud saliente. Esto es útil cuando el servicio de destino gestiona su propia autorización utilizando el token de la persona que llama original.
nota
JWT_PASSTHROUGHsolo está disponible para destinos HTTP (acceso directo y tiempo de AgentCore ejecución).
{ "credentialProviderType": "JWT_PASSTHROUGH" }