Añadir un cliente OAuth mediante un proveedor personalizado
Los proveedores personalizados te permiten conectarte a cualquier servidor de OAuth2-compatible recursos más allá de las opciones de proveedor integradas. Puede configurar los proveedores personalizados haciendo que el sistema recupere los detalles de configuración automáticamente o proporcionando la información del servidor manualmente.
Para añadir un cliente OAuth mediante un proveedor personalizado
-
Abre la consola de AgentCore Identity.
-
En la sección Autenticación saliente, selecciona Añadir clave de cliente/API de OAuth y, a continuación, selecciona Añadir cliente OAuth.
-
En Nombre, puedes usar el nombre generado automáticamente o introducir tu propio nombre descriptivo para ayudarte a identificar este cliente de OAuth en tu cuenta. Utiliza únicamente caracteres alfanuméricos, guiones y guiones bajos, con una longitud máxima de 50 caracteres.
-
En Proveedor, selecciona Proveedor personalizado.
-
En la sección Configuraciones del proveedor, en función de los requisitos del proveedor, elija una de las siguientes opciones:
-
URL de descubrimiento (recomendada): elija esta opción para que AgentCore Identity recupere automáticamente los detalles de configuración de su proveedor. Usted proporciona la URL de detección en la que su proveedor publica su configuración de OpenID Connect e AgentCore Identity gestiona el proceso de detección de puntos finales. Este es el enfoque recomendado cuando está disponible, ya que reduce la configuración manual.
-
Para el método de autenticación del cliente, elija el método de autenticación del cliente utilizado para autenticarse con el punto final del token del proveedor de identidad. Para obtener más información, consulte Métodos de autenticación de clientes.
-
En Discovery URL, introduzca la URL en la que el proveedor publica su configuración de OpenID Connect. Las URL de descubrimiento deben terminar con.
.well-known/openid-configurationPor ejemplo, https://example.comknown/openid/.well- -configuration. -
En el caso del ID de cliente, introduzca el identificador único que recibió al registrar su solicitud con el proveedor de identidad.
-
En el método de selección del secreto del cliente, elija una de las siguientes opciones:
-
Proporcionar el secreto del cliente: introduzca el valor del secreto del cliente directamente.
-
En Secreto de cliente, introduzca la clave confidencial asociada a su ID de cliente que AgentCore Identity almacena de forma segura para la autenticación.
-
-
Proporcione el secreto del cliente a través de Secrets Manager: haga referencia a un secreto almacenado en AWS Secrets Manager en lugar de introducir el valor directamente.
-
En Secrets Manager, introduce o selecciona el ARN del secreto del Secrets Manager que contiene el secreto de tu cliente.
-
Para la clave JSON, introduce la clave JSON en el secreto de Secrets Manager que contiene el valor secreto del cliente de OAuth.
-
-
-
-
Configuración manual: elige esta opción para especificar directamente la información del servidor cuando tu proveedor no admita la detección automática. Definirá la URL de cada punto final de forma individual, lo que le permitirá tener un control total sobre los detalles de configuración.
-
Para el método de autenticación del cliente, elija el método de autenticación del cliente utilizado para autenticarse con el punto final del token del proveedor de identidad. Para obtener más información, consulte Métodos de autenticación de clientes.
-
En el caso del emisor, introduzca la URL base que identifica el servidor de autorización. Este valor aparece en la
issdeclaración de los tokens emitidos y ayuda a verificar la autenticidad del token. -
En el punto final de autorización, introduce la URL a la que se dirigirá a los usuarios para que concedan el permiso a tu aplicación. Este es el punto de entrada al flujo de autorización de OAuth.
-
En el caso del punto final del token, introduce la URL en la que tu agente intercambia los códigos de autorización por los tokens de acceso. Este punto final gestiona el proceso de intercambio de credenciales.
-
(Opcional) En la sección Tipos de respuesta, configura la forma en que tu cliente OAuth recibe las respuestas de autenticación. Para ello, selecciona Añadir tipo de respuesta y selecciona los formatos de token que debe devolver tu proveedor. Los tipos más comunes incluyen
codeel flujo de código de autorización otokenel flujo implícito. -
En el caso del ID de cliente, introduzca el identificador único que recibió al registrar su solicitud con el proveedor de identidad.
-
En el método de selección del secreto del cliente, elija una de las siguientes opciones:
-
Proporcionar el secreto del cliente: introduzca el valor del secreto del cliente directamente.
-
En Secreto de cliente, introduzca la clave confidencial asociada a su ID de cliente que AgentCore Identity almacena de forma segura para la autenticación.
-
-
Proporcione el secreto del cliente a través de Secrets Manager: haga referencia a un secreto almacenado en AWS Secrets Manager en lugar de introducir el valor directamente.
-
En Secrets Manager, introduce o selecciona el ARN del secreto del Secrets Manager que contiene el secreto de tu cliente.
-
Para la clave JSON, introduce la clave JSON en el secreto de Secrets Manager que contiene el valor secreto del cliente de OAuth.
-
-
-
-
-
(Opcional) Amplíe las configuraciones adicionales para configurar el intercambio de tokens en nombre del usuario. Elija uno de los siguientes modos de tipo de concesión:
-
Ninguno: no se admite el intercambio de On-behalf-of fichas
-
Concesión de autorización JWT: realice un intercambio de fichas en nombre del usuario mediante la sintaxis RFC 7523. La identidad entrante se utiliza como concesión de autorización para obtener el token de acceso
-
Intercambio de fichas: realice un intercambio de fichas en nombre de una persona mediante la sintaxis del RFC 8693. Es el estándar más reciente que refleja la relación de delegación. Puedes personalizar la ficha del actor mediante los siguientes modos:
-
Ninguno: el token de actor no se proporcionará en la solicitud
-
AWS Token de ID de IAM JWT: autentifíquese con un JWT firmado emitido por AWS IAM que represente la identidad de la llamada como token de actor AWS
-
Máquina a máquina (M2M): autentifíquese utilizando un token de acceso de máquina a máquina (M2M) como token de actor
-
(Opcional) Proporcione los alcances del token Actor para usarlos como parámetros de alcance al autenticarse
-
-
-
-
(Opcional) Amplíe Configuraciones adicionales para configurar un punto final privado para conectarse a un proveedor de identidades alojado en su VPC. Elija uno de los siguientes modos:
-
VPC gestionada: AgentCore crea y administra los recursos de VPC en su nombre. Esta es la opción más sencilla para la conectividad de VPC dentro de la cuenta.
-
Para VPC, seleccione su identificador de VPC.
-
En el caso de las subredes, seleccione una o más subredes que tengan acceso de red a su IdP.
-
Para el tipo de dirección IP, elija o.
IPV4IPV6 -
(Opcional) Para los grupos de seguridad, seleccione los grupos de seguridad que permitan el tráfico a su IdP.
-
-
Self-managed Lattice: Usted mismo crea y administra la puerta de enlace de recursos de VPC Lattice y la configuración de los recursos. Esta opción admite la conectividad entre cuentas a través de la AWS RAM y proporciona una visibilidad total de la gobernanza.
-
Para el ARN de configuración de recursos, seleccione el ARN de la configuración de recursos de VPC Lattice.
-
(Opcional) Para las anulaciones de dominio, introduce dominios adicionales que deban enrutarse a través del punto final privado. Úselo cuando los puntos de enlace de su proveedor de identidad (como los puntos de enlace de token o autorización) estén alojados en dominios diferentes al dominio de IdP principal configurado en su configuración de recursos.
-
-
-
Selecciona Añadir cliente OAuth.
Para ver una comparación detallada de los modos Lattice gestionado y autogestionado, consulte Modos de salida de VPC compatibles.
Tras completar cualquiera de las configuraciones, AgentCore Identity almacena de forma segura la configuración de OAuth y proporciona un ARN al que puede hacer referencia en el código de su agente, lo que permite solicitar tokens sin incluir credenciales confidenciales en la aplicación. Puedes encontrar este ARN en la página de propiedades del cliente OAuth (elige el nombre del cliente en la sección Autenticación saliente).