View a markdown version of this page

Configurar el autorizador JWT entrante - Amazon Bedrock AgentCore

Configurar el autorizador JWT entrante

El autorizador entrante autentica y autoriza las solicitudes entrantes de la API de OAuth 2.0 a Runtime y Gateway. AgentCore AgentCore Valida los tokens web JSON (JWT) antes de permitir el acceso a los agentes o pasarelas. El autorizador es independiente del proveedor de identidad (IdP) y funciona con cualquier proveedor de identidad compatible con OAuth 2.0. Cuando AgentCore Runtime o AgentCore Gateway reciban una solicitud entrante, el autorizador utilizará la URL de descubrimiento configurada para obtener las claves públicas y el punto final del servidor de autorización para realizar la validación del JWT. Puede configurar el autorizador en función de su IDP y de los ámbitos o reclamos de autorización permitidos.

Configure un autorizador entrante

Puede configurar el tiempo de ejecución del agente (consulte CreateAgentRuntime) o la puerta de enlace (consulte CreateGateway) para que acepten los tokens portadores de JWT proporcionando una configuración de autorizador durante la creación del agente o la puerta de enlace. La configuración de autorización (consulte CustomJWTAuthorizerConfiguration) es la misma para AgentCore Runtime o Gateway. AgentCore

  • URL de descubrimiento: cadena que debe coincidir con el patrón de las URL ^.+/\.well-known/openid-configuration$ de descubrimiento de OpenID Connect (OIDC). Puede encontrar la URL de descubrimiento en su proveedor de identidad. Una URL de detección es una dirección web específica que AgentCore Identity puede usar para buscar información sobre los detalles del punto final de autenticación. Permite a AgentCore Identity aceptar dinámicamente los tokens emitidos por su proveedor de identidad del OIDC sin necesidad de incorporarlos de forma explícita.

  • Audiencias permitidas: una lista de audiencias permitidas que AgentCore Identity validará con la aud afirmación que figura en el token de JWT. Una afirmación de audiencia (aud) en OAuth 2.0 especifica a qué servidor de recursos (API) está destinado el token. El servidor de recursos valida la aud afirmación para asegurarse de que es el destinatario correcto antes de procesar la solicitud, lo que evita que un token se reutilice en una API diferente para la que no se emitió.

  • Clientes permitidos: una lista de identificadores de clientes permitidos que AgentCore Identity validará con la client_id afirmación que figura en el token de JWT. A client_id en OAuth 2.0 es un identificador público y único para una aplicación que solicita tokens de acceso para acceder a Runtime o Gateway. AgentCore AgentCore Actúa como un nombre de usuario para la aplicación y la distingue de otros clientes (aplicaciones) registrados con el autorizador.

  • Ámbitos permitidos: lista de permisos permitidos, definidos como ámbitos, que permiten invocar el tiempo de ejecución o la puerta de enlace. Si está configurado, al menos un valor de ámbito del token entrante debe coincidir con uno de los valores configurados. Un ámbito de OAuth 2.0 es una cadena que define un nivel de acceso específico que se define en el JWT. Los ámbitos actúan como permisos para limitar lo que puede hacer una aplicación.

  • Notificaciones personalizadas obligatorias (consulte CustomClaimValidationType): conjunto de reglas para comparar las afirmaciones específicas del token entrante con los valores predefinidos para validar los tokens JWT. Puede crear una regla especificando lo siguiente:

    • InboundTokenClaimName: nombre de la reclamación personalizada.

    • InboundTokenClaimValueType: STRING O bienSTRING_ARRAY.

    • AuthorizingClaimMatchValue: Valor obligatorio y operador de comparación de la reclamación personalizada.

      • ClaimMatchValue: Valor obligatorio de la reclamación personalizada.

      • ClaimMatchOperator: Si InboundTokenClaimValueType es igualSTRING, debe serEQUALS. Si InboundTokenClaimValueType es igualSTRING_ARRAY, puede ser CONTAINS oCONTAINS_ANY.

      • Ejemplo: Puede definir una regla que haga cumplir:Group must equal Developer.

  • Nota: Al menos uno de los campos es obligatorio para la configuración: audiencias permitidas, clientes permitidos, ámbitos permitidos o notificaciones personalizadas obligatorias. Si se utiliza más de uno, el autorizador los verificará todos.