View a markdown version of this page

Okta - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Okta

Okta se puede configurar como un proveedor de identidades para acceder a AgentCore Gateway y Runtime, o como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar y autorizar a los usuarios de los agentes con Okta como proveedor de identidad y servidor de autorización, o a sus agentes obtener credenciales para acceder a los recursos autorizados por Okta.

Entrada

Para añadir Okta como proveedor de identidad y servidor de autorización para acceder a AgentCore Gateway y Runtime, debes:

  • Configure una URL de detección de su inquilino de Okta. Esto ayuda a AgentCore Identity a obtener los metadatos relacionados con tu servidor de autorización de OAuth y las claves de verificación del token.

  • Introduce aud afirmaciones válidas para el token. Esto ayuda a validar los tokens que provienen de su IdP y permite el acceso a los tokens que contienen solicitudes esperadas.

Para configurar Okta para la autenticación entrante

  1. Abre la consola para desarrolladores de Okta.

  2. En la barra de navegación izquierda, selecciona Aplicaciones.

  3. Elija Crear integración de aplicaciones.

  4. Elija OIDC - OpenID Connect como método de inicio de sesión para su aplicación.

  5. Elija Aplicación web como tipo de aplicación.

  6. Indique un nombre para su solicitud.

  7. Seleccione el código de autorización y las credenciales del and/or cliente según sus necesidades.

  8. Para los URI de Sign-in redireccionamiento, agrega el punto final de tu aplicación que recibirá el token de Okta.

  9. Ajuste la sección de asignaciones según sea necesario en función de sus necesidades.

  10. Seleccione Save.

  11. Crea una API de Okta para representar tu aplicación:

    • En la barra de navegación de la izquierda, selecciona Seguridad.

    • Ve a la API y elige Agregar servidor de autorización.

    • Sigue el flujo para crear un servidor de autorización dedicado a tu inquilino de Okta.

    • Una vez creado el servidor de autorización, elija la pestaña Políticas de acceso en la página de información general para configurar una política de acceso adecuada.

    • Defina los ámbitos personalizados necesarios para el servidor de autorización que necesita su aplicación.

  12. Crea la URL de descubrimiento para tu inquilino de Okta:

    https://your-tenant.okta.com/oauth2/your-authorization-server
  13. Configure la autenticación entrante con los siguientes valores:

    • URL de descubrimiento: la URL construida en el paso anterior

    • Audiencias permitidas: el valor de audiencia que proporcionaste al crear la API en el paso 11

Para obtener más información, consulta la documentación de Okta.

Añade una notificación de client_id a las notificaciones de tokens de acceso

De forma predeterminada, Okta no incluye client_id una afirmación estándar en sus tokens. Para incluir la declaración en el token, debes personalizar las notificaciones a través del servidor de autorización que utilizas para emitir los tokens.

Para añadir la reclamación client_id para acceder a los tokens

  1. En la barra de navegación de la izquierda, selecciona Seguridad. Ve a la API y elige el servidor de autorización que quieres usar para tu aplicación.

  2. En la página de detalles del servidor de autorización, seleccione la pestaña Reclamaciones y seleccione Agregar reclamación.

  3. Asigne a la nueva reclamación el nombre client_id y establezca el valor en App.clientID.

  4. Defina Incluir en el tipo de token como Access Token.

  5. Seleccione Save.

Para obtener más información, consulta la documentación de Okta.

Salida

nota

AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que crees. La URL de devolución de llamada única permite vincular la sesión, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción entre proveedores y los CSRF-style ataques, ya que garantiza que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la sabrás hasta después de llamar. CreateOauth2CredentialProvider Crea primero tu aplicación OIDC de Okta y, a continuación, vuelve a la consola para desarrolladores de Okta para registrar la URL de devolución de llamada una vez AgentCore que Identity la haya emitido.

Paso 1: Crea la aplicación OIDC de Okta

Siga el procedimiento de la sección Entrante para crear su servidor de solicitudes y autorizaciones para el OIDC de Okta. Cuando se te pida que Sign-in redirijas los URI en la configuración de la aplicación, deja el campo vacío por ahora. Añadirás la URL de devolución de llamada única en el paso 3.

Paso 2: Crear el proveedor de credenciales de AgentCore identidad

Para configurar Okta como proveedor de recursos salientes en AgentCore Identity, utilice lo siguiente:

{ "name": "Okta", "credentialProviderVendor": "OktaOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } } }

Para usar Okta OAuth 2.0 en nombre del intercambio de tokens, usa un proveedor personalizado para una configuración avanzada. Para obtener más información, consulta el artículo sobre el intercambio de tokens con Identity. On-behalf-of AgentCore

{ "name": "Okta", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

La CreateOauth2CredentialProvider respuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.

Paso 3: Registra la URL de devolución de llamada única en Okta

Vuelve a la consola para desarrolladores de Okta y añade la URL de devolución de llamada única a los URI de redireccionamiento de tu aplicación. Sign-in

  1. Inicia sesión en la consola para desarrolladores de Okta y abre la aplicación OIDC que creaste en el paso 1.

  2. Abra la pestaña General y edite la configuración de inicio de sesión.

  3. Agregue el callbackUrl valor devuelto por CreateOauth2CredentialProvider para Sign-in redirigir los URI.

  4. Seleccione Save.