View a markdown version of this page

Microsoft - Amazon Bedrock AgentCore

Microsoft

El Microsoft Entra ID se puede configurar como un proveedor de identidad para acceder a AgentCore Gateway y Runtime, o como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar y autorizar a los usuarios del agente con Microsoft Entra ID como proveedor de identidad y servidor de autorización, o a sus agentes obtener credenciales para acceder a los recursos autorizados por Microsoft Entra ID.

Entrada

Para añadir Microsoft Entra ID como proveedor de identidad y servidor de autorización para acceder a AgentCore Gateway y Runtime, debe:

  • Configure la URL de descubrimiento para su arrendatario de Microsoft Entra ID. Esto ayuda a AgentCore Identity a obtener los metadatos relacionados con tu servidor de autorización de OAuth y las claves de verificación de los tokens.

  • Introduce aud afirmaciones válidas para el token. Esto ayuda a validar los tokens que provienen de tu IDP y permite el acceso a los tokens que contienen las pretensiones esperadas.

Puede configurarlos como parte de la configuración de entrada de Gateway y Runtime.

Antes de configurar Microsoft Entra ID como tu proveedor de identidad, te recomendamos que sigas los pasos de configuración básicos que se describen en Integrar con Google Drive mediante OAuth2. Esto garantiza que el entorno de desarrollo y el SDK estén configurados correctamente antes de añadir la integración del proveedor de identidades.

Admitimos Microsoft Entra ID para los tokens de acceso e ID v1.0 y v2.0 que no tienen ningún reclamo personalizado. Puedes determinar qué versiones de token emite tu aplicación entra analizando el JWT y analizando la reclamación. ver

Para todos los tipos de token, en tu autorizador personalizado:

  • URL de descubrimiento: la URL de descubrimiento debe ser una de las siguientes:

    • Para los tokens de la versión 1.0, utilice: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Para los tokens de la versión 2.0, usa: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Audiencias permitidas: aud debe ser el ID de la aplicación.

Configuraciones específicas para los tokens de acceso de la versión 1.0

Al buscar el token de Microsoft Entra:

  • Incluye en la URL de autorización un ámbito similar entra-application-id/.default al de cualquier otro ámbito que pueda necesitar tu aplicación. Esto le permite a Microsoft saber que tiene la intención de utilizar el token de acceso en recursos distintos de la API Graph de Microsoft y, como resultado, obtendrá un token que AgentCore Identity puede validar.

Configuraciones específicas para la versión 2.0 AccessTokens

En Microsoft Entra:

  • Mientras configura la aplicación, vaya al manifiesto de la aplicación y agréguelaaccessTokenAcceptedVersion=2.

  • En la aplicación, muestre una API. El identificador, el URI y los alcances de la aplicación pueden ser los que sean necesarios para la aplicación, pero el ámbito debe incluirse en la URL de autorización al recuperar el token de acceso.

Configuraciones específicas para los tokens de identificación de las versiones 1.0 y 2.0

En Microsoft Entra:

  • Al configurar la aplicación, habilite la emisión de un token de identificación en el registro de la aplicación.

  • Incluya el openid alcance obligatorio al llamar al punto final de autorización y token de Microsoft Entra ID durante los flujos de entrada.

Salida

nota

AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que cree. La URL única de devolución de llamada permite vincular las sesiones, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción y los CSRF-style ataques entre proveedores, al garantizar que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la conocerás hasta que llames. CreateOauth2CredentialProvider Cree primero el registro de la solicitud Microsoft Entra ID y, a continuación, regrese al centro de administración de Microsoft Entra para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.

Paso 1: Crear el registro de la aplicación Microsoft Entra ID

Utilice el siguiente procedimiento para configurar el registro de una aplicación Microsoft Entra ID y obtener las credenciales de cliente necesarias para AgentCore Identity. Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL única de devolución de llamada.

Para configurar el registro de una aplicación Microsoft Entra ID

  1. Inicie sesión en el Centro de administración de Microsoft Entra.

  2. Abre los registros de aplicaciones y selecciona Nuevo registro.

  3. Escriba un nombre para su aplicación.

  4. En Tipos de cuentas compatibles, selecciona la opción adecuada para tu solicitud.

  5. Deja el campo URI de redireccionamiento vacío por ahora; añadirás la URL única de devolución de llamada en el paso 3.

  6. Elija Registro.

  7. En la página de descripción general de la aplicación, registre el ID de la aplicación (cliente) y el ID del directorio (inquilino). Necesitará estos valores para configurar el proveedor de Microsoft en AgentCore Identity.

  8. Abre Certificados y secretos y crea un nuevo secreto de cliente. Registra el valor secreto, ya que lo necesitarás para AgentCore identificarte. Microsoft solo muestra el valor secreto una vez.

  9. Abre los permisos de la API y agrega los permisos de Microsoft Graph u otros que requiera tu aplicación.

Para obtener más información, consulte Inicio rápido: registro de una aplicación en la documentación de Microsoft Entra.

Paso 2: Cree el proveedor de credenciales AgentCore de identidad

Para configurar el proveedor de recursos saliente de Microsoft, utilice lo siguiente:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

La CreateOauth2CredentialProviderrespuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.

Paso 3: Registrar la URL única de devolución de llamada con Microsoft Entra

Regrese al centro de administración de Microsoft Entra y añada la URL única de devolución de llamada a los URI de redireccionamiento de su aplicación.

  1. Inicia sesión en el centro de administración de Microsoft Entra y abre el registro de la aplicación que creaste en el paso 1.

  2. Abre Autenticación y selecciona Agregar una plataforma > Web.

  3. Pegue el callbackUrl valor devuelto por CreateOauth2CredentialProvider como URI de redireccionamiento.

  4. Elija Configurar (o Guardar).