Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Auth0 de Okta
Auth0 se puede configurar como un proveedor de identidades para acceder a AgentCore Gateway y Runtime, o como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar y autorizar a los usuarios de los agentes con Auth0 como proveedor de identidad y servidor de autorización, o a sus agentes obtener credenciales para acceder a los recursos autorizados por Auth0.
Entrada
Para agregar Auth0 como proveedor de identidad y servidor de autorización para acceder a AgentCore Gateway y Runtime, debe:
-
Configure la URL de detección desde su directorio de IDP. Esto ayuda a AgentCore Identity a obtener los metadatos relacionados con tu servidor de autorización de OAuth y las claves de verificación del token.
-
Introduce
audafirmaciones válidas para el token. Esto ayuda a validar los tokens que provienen de su IDP y permite el acceso a los tokens que contienen solicitudes esperadas.
Utilice el siguiente procedimiento para configurar Auth0 y obtener los valores de configuración necesarios para la autenticación de Gateway.
Para configurar Auth0 para la autenticación entrante
-
Crea una API en Auth0:
-
Inicia sesión en tu panel de control de Auth0.
-
Abre las API y elige Crear API.
-
Ingresa un nombre y un identificador para tu API (por ejemplo, «gateway-api»).
-
Selecciona el algoritmo de firma (se recomienda RS256).
-
Seleccione Crear.
-
-
Configure los ámbitos de la API:
-
En la configuración de la API, vaya a la pestaña Ámbitos.
-
Agregue ámbitos como «invoke:gateway» y «read:gateway».
-
-
Crea una aplicación:
-
Abra Aplicaciones y seleccione Crear aplicación.
-
Seleccione Aplicación de máquina a máquina.
-
Seleccione la API que creó en el paso 1.
-
Autoriza la aplicación para los ámbitos que creaste.
-
Seleccione Crear.
-
-
Registre el ID y el secreto del cliente desde la configuración de la aplicación. Necesitará estos valores para configurar el proveedor Auth0 en AgentCore Identity.
-
Crea la URL de descubrimiento para tu inquilino de Auth0:
https://your-domain/.well-known/openid-configurationDónde
your-domainestá tu dominio de inquilino de Auth0 (por ejemplo, «dev-example.us.auth0.com»). -
Configure la autenticación entrante con los siguientes valores:
-
URL de descubrimiento: la URL construida en el paso anterior
-
Audiencias permitidas: el identificador de API que creó en el paso 1
-
Salida
nota
AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que crees. La URL de devolución de llamada única permite vincular la sesión, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción entre proveedores y los CSRF-style ataques, ya que garantiza que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la sabrás hasta después de llamar. CreateOauth2CredentialProvider Crea primero tu aplicación Auth0 y, a continuación, vuelve al panel de control de Auth0 para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.
Paso 1: Crea la aplicación Auth0
Utilice el siguiente procedimiento para configurar una aplicación Auth0 OAuth2 y obtener las credenciales de cliente necesarias para Identity. AgentCore Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL de devolución de llamada única.
Para configurar una aplicación Auth0 OAuth2
-
Inicia sesión en tu panel de control de Auth0.
-
Abre Aplicaciones y elige Crear aplicación.
-
Introduzca un nombre para la aplicación y seleccione Aplicación web normal como tipo de aplicación.
-
Seleccione Crear.
-
En la pestaña Configuración de la aplicación, deja las URL de devolución de llamada permitidas en blanco por ahora; añadirás la URL de devolución de llamada única en el paso 3.
-
Configura las conexiones, los alcances y los permisos necesarios para tu aplicación.
-
Registre el ID y el secreto del cliente desde la configuración de la aplicación. Necesitará estos valores para configurar el proveedor Auth0 en AgentCore Identity.
-
Anota tu dominio de inquilino de Auth0 (por ejemplo,
dev-example.us.auth0.com). Lo usarás para crear los puntos finales de autorización, token y emisor en el paso 2.
Para obtener más información, consulta la documentación de Auth0 sobre la creación de aplicaciones.
Paso 2: Crear el proveedor de credenciales AgentCore de identidad
Para configurar Auth0 como proveedor de recursos salientes, utilice lo siguiente:
{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }
La CreateOauth2CredentialProvider respuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.
Paso 3: Registra la URL de devolución de llamada única con Auth0
Vuelva al panel de control de Auth0 y añada la URL de devolución de llamada única a las devoluciones de llamada permitidas en su aplicación.
-
Inicia sesión en tu panel de control de Auth0 y abre la aplicación que creaste en el paso 1.
-
En la pestaña Configuración, pega el
callbackUrlvalor devuelto porCreateOauth2CredentialProvideren las URL de devolución de llamadas permitidas. -
Elija Save changes (Guardar cambios).