View a markdown version of this page

Auth0 de Okta - Amazon Bedrock AgentCore

Auth0 de Okta

Auth0 peut être configuré en tant que fournisseur d'identité pour accéder à AgentCore Gateway et Runtime, ou en tant que fournisseur d'informations d'identification d' AgentCore identité pour l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier et d'autoriser les utilisateurs de l'agent avec Auth0 comme fournisseur d'identité et serveur d'autorisation, ou à vos agents d'obtenir des informations d'identification pour accéder aux ressources autorisées par Auth0.

Entrant

Pour ajouter Auth0 en tant que fournisseur d'identité et serveur d'autorisation pour accéder à AgentCore Gateway et Runtime, vous devez :

  • Configurez l'URL de découverte à partir de votre répertoire IDP. Cela permet à AgentCore Identity d'obtenir les métadonnées relatives à votre serveur d'autorisation OAuth et aux clés de vérification des jetons.

  • Entrez des aud demandes valides pour le jeton. Cela permet de valider les jetons provenant de votre IDP et permet d'accéder aux jetons contenant les réclamations attendues.

Utilisez la procédure suivante pour configurer Auth0 et obtenir les valeurs de configuration nécessaires pour l'authentification Gateway.

Pour configurer Auth0 pour l'authentification entrante

  1. Créez une API dans Auth0 :

    1. Connectez-vous à votre tableau de bord Auth0.

    2. Ouvrez les API et choisissez Create API.

    3. Entrez un nom et un identifiant pour votre API (par exemple, « gateway-api »).

    4. Sélectionnez l'algorithme de signature (RS256 recommandé).

    5. Choisissez Créer.

  2. Configurez les étendues de l'API :

    1. Dans les paramètres de l'API, accédez à l'onglet Scopes.

    2. Ajoutez des champs d'application tels que « invoke:gateway » et « read:gateway ».

  3. Créez une application :

    1. Ouvrez Applications et choisissez Créer une application.

    2. Sélectionnez Application machine à machine.

    3. Sélectionnez l'API que vous avez créée à l'étape 1.

    4. Autorisez l'application pour les étendues que vous avez créées.

    5. Choisissez Créer.

  4. Enregistrez l'ID client et le secret du client dans les paramètres de l'application. Vous aurez besoin de ces valeurs pour configurer le fournisseur Auth0 dans AgentCore Identity.

  5. Créez l'URL de découverte pour votre locataire Auth0 :

    https://your-domain/.well-known/openid-configuration

    Où se your-domain trouve votre domaine locataire Auth0 (par exemple, « dev-example.us.auth0.com »).

  6. Configurez l'authentification entrante avec les valeurs suivantes :

    1. URL de découverte : URL créée à l'étape précédente

    2. Audiences autorisées : identifiant d'API que vous avez créé à l'étape 1

Sortant

Note

AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de code d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être échangée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne le saurez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord votre application Auth0, puis revenez au tableau de bord Auth0 pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'a émise.

Étape 1 : Création de l'application Auth0

Utilisez la procédure suivante pour configurer une application Auth0 OAuth2 et obtenir les informations d'identification client nécessaires pour Identity. AgentCore Vous enregistrerez l'URI de redirection à l'étape 3, une fois qu' AgentCore Identity aura émis l'URL de rappel unique.

Pour configurer une application Auth0 OAuth2

  1. Connectez-vous à votre tableau de bord Auth0.

  2. Ouvrez Applications et choisissez Créer une application.

  3. Entrez un nom pour votre application et sélectionnez Application Web normale comme type d'application.

  4. Choisissez Créer.

  5. Dans l'onglet Paramètres de l'application, laissez les URL de rappel autorisées vides pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.

  6. Configurez les connexions, les étendues et les autorisations nécessaires à votre application.

  7. Enregistrez l'ID client et le secret du client dans les paramètres de l'application. Vous aurez besoin de ces valeurs pour configurer le fournisseur Auth0 dans AgentCore Identity.

  8. Notez votre domaine locataire Auth0 (par exemple,dev-example.us.auth0.com). Vous l'utiliserez pour créer les points de terminaison d'autorisation, de jeton et d'émetteur à l'étape 2.

Pour plus de détails, consultez la documentation d'Auth0 sur la création d'applications.

Étape 2 : Création du fournisseur AgentCore d'informations d'identification

Pour configurer Auth0 en tant que fournisseur de ressources sortantes, utilisez ce qui suit :

{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }

La CreateOauth2CredentialProviderréponse inclut un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.

Étape 3 : Enregistrez l'URL de rappel unique avec Auth0

Retournez au tableau de bord Auth0 et ajoutez l'URL de rappel unique aux rappels autorisés de votre application.

  1. Connectez-vous à votre tableau de bord Auth0 et ouvrez l'application que vous avez créée à l'étape 1.

  2. Dans l'onglet Paramètres, collez la callbackUrl valeur renvoyée par CreateOauth2CredentialProvider dans URL de rappel autorisées.

  3. Choisissez Save Changes (Enregistrer les modifications).