Especifique el tipo de autorización y las credenciales para acceder al destino de la puerta de enlace
En el cuerpo de la CreateGatewayTargetsolicitud, especifique la configuración del proveedor de credenciales en la credentialProviderConfigurations matriz. La configuración depende del tipo de autorización de salida que configure. Para obtener información de referencia sobre la estructura de la API para la configuración del proveedor de credenciales, consulte. CredentialProviderConfiguration Para obtener más información sobre la autorización de salida, consulte Configurar la autorización de salida para su puerta de enlace.
Para obtener más información sobre la configuración de un proveedor de credenciales, selecciona un tema:
Temas
AgentCore Autorización del rol de servicio de puerta de enlace (IAM)
Si utiliza la autorización de IAM a través de un rol de servicio de AgentCore puerta de enlace para su destino, especifique el credentialProviderType as. GATEWAY_IAM_ROLE La configuración depende del tipo de destino.
Para destinos Lambda, API Gateway, Smithy y Connector
La iamCredentialProvider configuración no es necesaria porque el servicio AgentCore Gateway ya conoce el nombre del servicio de destino. Utilice únicamente la credentialProviderType configuración, como se muestra en el siguiente ejemplo:
{ "credentialProviderType": "GATEWAY_IAM_ROLE" }
Para servidores MCP y destinos OpenAPI
Para los destinos del servidor MCP y OpenAPI, también debe proporcionar iamCredentialProvider un con el nombre del servicio utilizado AWS para la firma de la versión 4 (Sig V4). El campo service es obligatorio. El region campo es opcional y el valor predeterminado es la región de la puerta de enlace.
{ "credentialProviderType": "GATEWAY_IAM_ROLE", "credentialProvider": { "iamCredentialProvider": { "service": "execute-api", "region": "us-west-2" } } }
En la siguiente tabla se describen los campos del iamCredentialProvider objeto:
| Campo | Obligatorio | Descripción |
|---|---|---|
|
|
Sí |
El nombre del AWS servicio utilizado para la firma de SigV4. Este valor debe coincidir con el nombre de servicio que el objetivo espera al verificar la firma de SigV4. Los siguientes son valores comunes:
|
|
|
No |
La AWS región para la firma de SiGv4. Si se omite, se establece de forma predeterminada en la región de la puerta de enlace. |
Autorización de OAuth
Si utilizas la autorización de OAuth, especificas el as. credentialProviderType OAUTH En el objeto al que se asigna el credentialProvider campo, asigna un nombre de oauthCredentialProvider campo a un OAuthCredentialProviderobjeto y proporciona los valores en función de la configuración de autorización de salida.
La estructura del patrón OAuthCredentialProvidervaría según el tipo de patrón de autenticación que configure. Para obtener más información sobre los diferentes patrones de autenticación, consulte Patrones de autenticación compatibles.
-
Si configuras la autenticación de máquina a máquina, también conocida como concesión de credenciales de cliente o OAuth bidireccional (2LO), sigue la estructura de la pestaña Credenciales de cliente.
-
Si configuras el acceso delegado por el usuario, también conocido como concesión de código de autorización o OAuth tripartito (3LO), sigue la estructura de la pestaña Código de autorización.
-
Si configuras el intercambio de fichas en nombre de un usuario autenticado para propagar la identidad de un usuario autenticado a un servicio intermedio u obtener un token de acceso con el contexto del actor, sigue la estructura de la pestaña Intercambio de fichas (). On-behalf-of
Selecciona uno de los siguientes métodos:
ejemplo
Autorización de claves de API
Si configuras la autorización de la clave de API, especificas el credentialProviderType asAPI_KEY. En el objeto al que se asigna el credentialProvider campo, asigna un nombre de apiKeyCredentialProvider campo a un ApiKeyCredentialProviderobjeto y proporciona los valores en función de la configuración de autorización de salida. El siguiente JSON muestra la estructura:
{ "credentialProviderType": "API_KEY", "credentialProvider": { "apiKeyCredentialProvider": { "providerArn": "string", "credentialLocation": "HEADER" | "QUERY_PARAMETER", "credentialParameterName": "string", "credentialPrefix": "string" } } }
Autorización de credenciales de IAM de la persona que llama
Si desea que la puerta de enlace utilice la identidad de IAM y los permisos de la persona que llama para firmar las solicitudes dirigidas al destino descendente, especifique el as. credentialProviderType CALLER_IAM_CREDENTIALS Con este tipo de autorización, la puerta de enlace realiza una solicitud al destino descendente en nombre de la persona que llama a la puerta de enlace mediante Sigv4. Esto permite que el objetivo descendente aplique políticas de IAM en función de quién llamó originalmente a la puerta de enlace.
nota
CALLER_IAM_CREDENTIALSsolo está disponible para las puertas de enlace que tienen AWS_IAM o son del tipo de AUTHENTICATE_ONLY autorizador.
{ "credentialProviderType": "CALLER_IAM_CREDENTIALS" }
Autorización de transferencia JWT
Si desea que la puerta de enlace pase el token portador de la solicitud entrante directamente al objetivo descendente sin modificarlo, especifique el as. credentialProviderType JWT_PASSTHROUGH La puerta de enlace valida el token entrante y, a continuación, lo reenvía al objetivo en la solicitud saliente. Esto resulta útil cuando el servicio de destino gestiona su propia autorización utilizando el token de la persona que llama originalmente.
nota
JWT_PASSTHROUGHsolo está disponible para destinos HTTP (transferencia directa y tiempo de AgentCore ejecución).
{ "credentialProviderType": "JWT_PASSTHROUGH" }