Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Microsoft
Microsoft Entra ID se puede configurar como un proveedor de identidad para acceder a AgentCore Gateway y Runtime, o como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar y autorizar a los usuarios de los agentes con Microsoft Entra ID como proveedor de identidad y servidor de autorización, o a sus agentes obtener credenciales para acceder a los recursos autorizados por Microsoft Entra ID.
Entrada
Para agregar Microsoft Entra ID como proveedor de identidad y servidor de autorización para acceder a AgentCore Gateway y Runtime, debes:
-
Configure la URL de detección para su inquilino de Microsoft Entra ID. Esto ayuda a AgentCore Identity a obtener los metadatos relacionados con tu servidor de autorización de OAuth y las claves de verificación del token.
-
Introduce
audafirmaciones válidas para el token. Esto ayuda a validar los tokens que provienen de su IDP y permite el acceso a los tokens que contienen las solicitudes esperadas.
Puede configurarlos como parte de la configuración de entrada de Gateway y Runtime.
Antes de configurar Microsoft Entra ID como tu proveedor de identidad, te recomendamos completar los pasos de configuración básicos que se describen en Integrar con Google Drive mediante OAuth2. Esto garantiza que tu entorno de desarrollo y tu SDK estén configurados correctamente antes de añadir la integración con el proveedor de identidades.
Admitimos Microsoft Entra ID para los tokens de acceso e ID de las versiones 1.0 y 2.0 que no tienen ningún tipo de notificación personalizada. Puedes determinar qué versiones de token emite tu aplicación entra analizando el JWT y analizando la reclamación. ver
Para todos los tipos de token, en tu autorizador personalizado:
-
URL de descubrimiento: la URL de descubrimiento debe ser una de las siguientes:
-
Para los tokens de la versión 1.0, usa:
https://login.microsoftonline.com/tenantId/.well-known/openid-configuration -
Para los tokens de la versión 2.0, utilice:
https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration
-
-
Audiencias permitidas:
auddebe ser el identificador de la aplicación.
Configuraciones específicas para los tokens de acceso de la versión 1.0
Al obtener el token de Microsoft Entra:
-
Incluye en la URL de autorización un ámbito similar
entra-application-id/.defaultal de cualquier otro ámbito que tu aplicación pueda necesitar. De este modo, Microsoft sabrá que vas a utilizar el token de acceso en recursos distintos de la API Graph de Microsoft y, como resultado, se obtendrá un token que AgentCore Identity podrá validar.
Configuraciones específicas para la versión 2.0 AccessTokens
En Microsoft Entra:
-
Mientras configura la aplicación, vaya al manifiesto de la aplicación y agréguela
accessTokenAcceptedVersion=2. -
En la aplicación, muestre una API. El identificador, el URI y los ámbitos de la aplicación pueden ser los que sean necesarios para la aplicación, pero el ámbito debe incluirse en la URL de autorización al recuperar el token de acceso.
Configuraciones específicas para los tokens de identificación de las versiones 1.0 y 2.0
En Microsoft Entra:
-
Al configurar la aplicación, habilite la emisión de un token de identificación al registrar la aplicación.
-
Incluya el
openidalcance obligatorio al llamar al punto final de autorización y el token de Microsoft Entra Id durante los flujos de entrada.
Salida
nota
AgentCore Identity emite una URL de respuesta de OAuth2 única para cada proveedor de credenciales que crees. La URL de devolución de llamada única permite vincular la sesión, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción entre proveedores y los CSRF-style ataques, ya que garantiza que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la sabrás hasta después de llamar. CreateOauth2CredentialProvider Crea primero el registro de la aplicación Entra ID de Microsoft y, a continuación, vuelve al centro de administración de Microsoft Entra para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.
Paso 1: Crea el registro de la aplicación Entra ID de Microsoft
Utilice el siguiente procedimiento para configurar el registro de una aplicación Entra ID de Microsoft y obtener las credenciales de cliente necesarias para AgentCore Identity. Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL de devolución de llamada única.
Para configurar el registro de una aplicación Entra ID de Microsoft
-
Inicie sesión en el Centro de administración de Microsoft Entra.
-
Abre los registros de la aplicación y elige Nuevo registro.
-
Escriba un nombre para su aplicación.
-
En Tipos de cuentas compatibles, selecciona la opción adecuada para tu aplicación.
-
Deja vacío el campo URI de redireccionamiento por ahora; añadirás la URL de devolución de llamada única en el paso 3.
-
Elija Registro.
-
En la página de descripción general de la aplicación, registre el ID de la aplicación (cliente) y el ID del directorio (inquilino). Necesitarás estos valores para configurar el proveedor de Microsoft en AgentCore Identity.
-
Abre Certificados y secretos y crea un nuevo secreto de cliente. Registra el valor secreto, ya que lo necesitarás para la AgentCore identidad. Microsoft solo muestra el valor secreto una vez.
-
Abre los permisos de la API y agrega el Microsoft Graph u otros permisos que requiera tu aplicación.
Para obtener más información, consulta la sección Inicio rápido: registrar una aplicación
Paso 2: Crear el proveedor de credenciales AgentCore de identidad
Para configurar el proveedor de recursos saliente de Microsoft, utilice lo siguiente:
{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }
La CreateOauth2CredentialProvider respuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.
Paso 3: Registra la URL de devolución de llamada única en Microsoft Entra
Vuelva al centro de administración de Microsoft Entra y añada la URL de devolución de llamada única a los URI de redireccionamiento de su aplicación.
-
Inicia sesión en el centro de administración de Microsoft Entra y abre el registro de la aplicación que creaste en el paso 1.
-
Abre Autenticación y selecciona Agregar una plataforma > Web.
-
Pegue el
callbackUrlvalor devueltoCreateOauth2CredentialProvidercomo URI de redireccionamiento. -
Elija Configurar (o Guardar).