Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar el autorizador JWT entrante
El autorizador entrante autentica y autoriza las solicitudes entrantes de la API de OAuth 2.0 a Runtime y Gateway. AgentCore AgentCore Valida los tokens web JSON (JWT) antes de permitir el acceso a los agentes o puertas de enlace. El autorizador es independiente del proveedor de identidad (IdP) y funciona con cualquier proveedor de identidad compatible con OAuth 2.0. Cuando AgentCore Runtime o AgentCore Gateway reciban una solicitud entrante, el autorizador utilizará la URL de detección configurada para buscar las claves públicas y el punto final del servidor de autorización para realizar la validación de JWT. Puedes configurar el autorizador en función de tu IdP y de los ámbitos o solicitudes de autorización permitidos.
Configura un autorizador de entrada
Para configurar el tiempo de ejecución del agente (consulte CreateAgentRuntime) o la puerta de enlace (consulte CreateGateway) para que acepten los tokens portadores de JWT, configure el autorizador durante la creación del agente o la puerta de enlace. La configuración de autorización (consulte CustomJWTAuthorizerConfiguration) es la misma para AgentCore Runtime y Gateway. AgentCore
-
URL de detección: cadena que debe coincidir con el patrón de las URL
^.+/\.well-known/openid-configuration$de detección de OpenID Connect (OIDC). Puedes encontrar tu URL de descubrimiento en tu proveedor de identidad. Una URL de descubrimiento es una dirección web específica que AgentCore Identity puede usar para buscar información sobre los detalles del punto final de autenticación. Permite a AgentCore Identity aceptar dinámicamente los tokens emitidos por su proveedor de identidad de OIDC sin necesidad de incorporarlos de forma explícita. -
Audiencias permitidas: una lista de las audiencias permitidas que AgentCore Identity validará a la luz de la
audafirmación contenida en el token de JWT. En OAuth 2.0, una afirmación de audiencia (aud) especifica a qué servidor de recursos (API) está destinado el token. El servidor de recursos valida laaudnotificación para asegurarse de que es el destinatario correcto antes de procesar la solicitud, lo que evita que un token se vuelva a utilizar en una API diferente para la que no se emitió. -
Clientes permitidos: una lista de identificadores de clientes permitidos que AgentCore Identity validará con respecto a la
client_idreclamación contenida en el token de JWT.client_idEn OAuth 2.0, la A es un identificador público y único para una aplicación que solicita tokens de acceso para acceder a Runtime o Gateway. AgentCore AgentCore Actúa como un nombre de usuario para la aplicación y la distingue de otros clientes (aplicaciones) registrados con el autorizador. -
Ámbitos permitidos: lista de los permisos permitidos, definidos como ámbitos, que permiten invocar el motor de ejecución o la puerta de enlace. Si está configurado, al menos un valor de ámbito del token entrante debe coincidir con uno de los valores configurados. Un ámbito de OAuth 2.0 es una cadena que define un nivel de acceso específico que se define en el JWT. Los ámbitos actúan como permisos para limitar lo que puede hacer una aplicación.
-
Declaraciones personalizadas obligatorias (consulta CustomClaimValidationType): conjunto de reglas para comparar las notificaciones específicas del token entrante con los valores predefinidos para validar los tokens de JWT. Puedes crear una regla especificando lo siguiente:
-
InboundTokenClaimName: Nombre de la reclamación personalizada.
-
InboundTokenClaimValueType: Ya sea
STRINGoSTRING_ARRAY. -
AuthorizingClaimMatchValue: Valor requerido y operador de comparación de la reclamación personalizada.
-
ClaimMatchValue: Valor obligatorio de la reclamación personalizada.
-
ClaimMatchOperator: Si
InboundTokenClaimValueTypees igualSTRING, debe serEQUALS. SiInboundTokenClaimValueTypees igualSTRING_ARRAY, puede serCONTAINSoCONTAINS_ANY. -
Ejemplo: Puede definir una regla que haga cumplir:
Group must equal Developer.
-
-
-
Nota: Al menos uno de los campos es obligatorio para la configuración: audiencias permitidas, clientes permitidos, ámbitos permitidos o notificaciones personalizadas requeridas. Si se usa más de uno, el autorizador los verificará todos.