Auth0 de Okta
Auth0 se puede configurar como un proveedor de identidad para acceder a AgentCore Gateway y Runtime, o como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar y autorizar a los usuarios del agente con Auth0 como proveedor de identidad y servidor de autorización, o a sus agentes obtener credenciales para acceder a los recursos autorizados por Auth0.
Entrada
Para añadir Auth0 como proveedor de identidad y servidor de autorización para acceder a AgentCore Gateway y Runtime, debe:
-
Configure la URL de detección desde su directorio de IDP. Esto ayuda a AgentCore Identity a obtener los metadatos relacionados con el servidor de autorización de OAuth y las claves de verificación del token.
-
Introduce
audafirmaciones válidas para el token. Esto ayuda a validar los tokens que provienen de tu IDP y permite el acceso a los tokens que contienen afirmaciones esperadas.
Utilice el siguiente procedimiento para configurar Auth0 y obtener los valores de configuración necesarios para la autenticación de Gateway.
Para configurar Auth0 para la autenticación entrante
-
Cree una API en Auth0:
-
Inicia sesión en tu panel de control de Auth0.
-
Abre las API y selecciona Crear API.
-
Introduce un nombre y un identificador para tu API (p. ej., «gateway-api»).
-
Seleccione el algoritmo de firma (se recomienda RS256).
-
Seleccione Crear.
-
-
Configure los ámbitos de la API:
-
En la configuración de la API, vaya a la pestaña Ámbitos.
-
Añade ámbitos como «invoke:gateway» y «read:gateway».
-
-
Cree una aplicación:
-
Abra Aplicaciones y elija Crear aplicación.
-
Seleccione Aplicación de máquina a máquina.
-
Seleccione la API que creó en el paso 1.
-
Autorice la aplicación para los ámbitos que creó.
-
Seleccione Crear.
-
-
Registre el ID y el secreto del cliente en la configuración de la aplicación. Necesitará estos valores para configurar el proveedor Auth0 en AgentCore Identity.
-
Cree la URL de descubrimiento para su inquilino de Auth0:
https://your-domain/.well-known/openid-configurationDónde
your-domainestá tu dominio arrendatario de Auth0 (por ejemplo, «dev-example.us.auth0.com»). -
Configure la autenticación entrante con los siguientes valores:
-
URL de descubrimiento: la URL creada en el paso anterior
-
Audiencias permitidas: el identificador de API que creaste en el paso 1
-
Salida
nota
AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que cree. La URL única de devolución de llamada permite vincular las sesiones, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción y los CSRF-style ataques entre proveedores, al garantizar que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la conocerás hasta que llames. CreateOauth2CredentialProvider Cree primero su aplicación Auth0 y, a continuación, vuelva al panel de control de Auth0 para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.
Paso 1: Crea la aplicación Auth0
Utilice el siguiente procedimiento para configurar una aplicación Auth0 OAuth2 y obtener las credenciales de cliente necesarias para Identity. AgentCore Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL única de devolución de llamada.
Para configurar una aplicación Auth0 OAuth2
-
Inicie sesión en su panel de control de Auth0.
-
Abre Aplicaciones y selecciona Crear aplicación.
-
Introduzca un nombre para la aplicación y seleccione Aplicación web normal como tipo de aplicación.
-
Seleccione Crear.
-
En la pestaña Configuración de la aplicación, deje las URL de devolución de llamada permitidas en blanco por ahora; añadirá la URL de devolución de llamada única en el paso 3.
-
Configure las conexiones, los ámbitos y los permisos necesarios para su aplicación.
-
Registre el ID de cliente y el secreto del cliente en la configuración de la aplicación. Necesitará estos valores para configurar el proveedor Auth0 en AgentCore Identity.
-
Anote su dominio arrendatario de Auth0 (por ejemplo,
dev-example.us.auth0.com). Lo usará para crear los puntos finales de autorización, token y emisor en el paso 2.
Para obtener más información, consulta la documentación de Auth0 sobre la creación de aplicaciones
Paso 2: Cree el proveedor de credenciales AgentCore de identidad
Para configurar Auth0 como proveedor de recursos salientes, utilice lo siguiente:
{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }
La CreateOauth2CredentialProviderrespuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.
Paso 3: registre la URL única de devolución de llamada con Auth0
Regrese al panel de control de Auth0 y añada la URL única de devolución de llamada a las devoluciones de llamada permitidas por su aplicación.
-
Inicia sesión en tu panel de control de Auth0 y abre la aplicación que creaste en el paso 1.
-
En la pestaña Configuración, pega el
callbackUrlvalor devueltoCreateOauth2CredentialProvideren las URL de devolución de llamadas permitidas. -
Elija Save changes (Guardar cambios).