View a markdown version of this page

Ping Identity - Amazon Bedrock AgentCore

Ping Identity

La PingOne plataforma de Ping Identity se puede configurar como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar a los usuarios a través PingOne del servicio OAuth2 y obtener tokens de acceso para los recursos de la API. PingOne

Salida

nota

Solo puede configurar una aplicación PingOne OAuth2 como una federación de usuarios o como un cliente OAuth2 M2M, pero no como ambos.

nota

AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que cree. La URL única de devolución de llamada permite vincular las sesiones, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción y los CSRF-style ataques entre proveedores, al garantizar que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la conocerás hasta que llames. CreateOauth2CredentialProvider Crea primero tu aplicación PingOne OAuth2 y, a continuación, vuelve a la consola de PingOne administración para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.

Paso 1: Crea la aplicación Ping Identity OAuth2

Utilice el siguiente procedimiento para configurar una aplicación PingOne OAuth2 y obtener las credenciales de cliente necesarias para Identity. AgentCore Si va a configurar un cliente de federación de usuarios, registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL única de devolución de llamada.

Para configurar una aplicación PingOne OAuth2

  1. Inicie sesión en la consola de PingOne administración.

  2. En la barra de navegación, en Aplicaciones, selecciona Aplicación.

  3. En la página, seleccione el icono + situado junto a Aplicaciones para crear una nueva aplicación.

  4. Para configurar su aplicación como un cliente OAuth2 M2M:

    • Seleccione las credenciales del cliente para el tipo de concesión.

    • Seleccione Client Secret Post como método de autenticación de token Endpoint.

    • Cree un recurso personalizado en Aplicaciones→Recursos en las pestañas, incluido un ámbito. A continuación, añada ese ámbito a la aplicación en su pestaña de Recursos personales. A continuación, asegúrese de que el ámbito esté presente en el campo «ámbitos» de GetResourceOauth2AccessToken.

  5. Para configurar su aplicación como un cliente Oauth2 de federación de usuarios:

    • Seleccione el código para el tipo de respuesta.

    • Seleccione el código de autorización para el tipo de subvención.

    • Seleccione Client Secret Basic para el método de autenticación Token Endpoint.

    • Deje vacía la lista de direcciones URL de redireccionamiento por ahora; añadirá la URL única de devolución de llamada en el paso 3.

Para obtener más información, consulta la documentación de la PingOne API de Ping Identity.

Paso 2: Crea el proveedor de credenciales de AgentCore identidad

Para configurarlo PingOne como proveedor de recursos salientes, utilice lo siguiente:

{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }

Para usar el intercambio de tokens de PingIdentity OAuth 2.0 para la delegación, usa un proveedor personalizado para una configuración avanzada. Para obtener más información, consulta el artículo sobre el intercambio de On-behalf-of tokens con Identity AgentCore .

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }

Si quieres usar el intercambio de tokens de PingIdentity OAuth 2.0 para la suplantación de identidad, usa un proveedor personalizado para una configuración avanzada. Para obtener más información, consulta el artículo sobre el intercambio de On-behalf-of tokens con Identity. AgentCore

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

La CreateOauth2CredentialProviderrespuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.

nota

La URL única de devolución de llamada solo se aplica a los clientes de la federación de usuarios. Si la configuró PingOne como un cliente M2M, no es necesario registrar la URL de devolución de llamada.

Paso 3: Registre la URL única de devolución de llamada con PingOne

Vuelve a la consola de PingOne administración y añade la URL única de devolución de llamada a la lista de direcciones URL de redireccionamiento de la aplicación de tu federación de usuarios.

  1. Inicia sesión en la consola de PingOne administración y abre la aplicación que creaste en el paso 1.

  2. Añade el callbackUrl valor devuelto por CreateOauth2CredentialProvider a la configuración del URI de redireccionamiento de la aplicación.

  3. Guarde los cambios.