Microsoft
Microsoft Entra ID peut être configuré en tant que fournisseur d'identité pour accéder à AgentCore Gateway et Runtime, ou en tant que fournisseur d'informations d'identification d' AgentCore identité pour l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier et d'autoriser les utilisateurs de l'agent avec l'identifiant Microsoft Entra en tant que fournisseur d'identité et serveur d'autorisation, ou à vos agents d'obtenir des informations d'identification pour accéder aux ressources autorisées par l'identifiant Microsoft Entra.
Entrant
Pour ajouter l'identifiant Microsoft Entra en tant que fournisseur d'identité et serveur d'autorisation pour accéder à AgentCore Gateway et Runtime, vous devez :
-
Configurez l'URL de découverte pour votre tenant Microsoft Entra ID. Cela permet à AgentCore Identity d'obtenir les métadonnées relatives à votre serveur d'autorisation OAuth et aux clés de vérification des jetons.
-
Entrez des
auddemandes valides pour le jeton. Cela permet de valider les jetons provenant de votre IDP et permet d'accéder aux jetons contenant les réclamations attendues.
Vous pouvez les configurer dans le cadre de la configuration entrante de Gateway et Runtime.
Avant de configurer Microsoft Entra ID en tant que fournisseur d'identité, nous vous recommandons de suivre les étapes de configuration de base décrites dans la section Intégrer à Google Drive à l'aide d'OAuth2. Cela garantit que votre environnement de développement et votre SDK sont correctement configurés avant d'ajouter l'intégration du fournisseur d'identité.
Nous prenons en charge les jetons d'accès et d'identification Microsoft Entra ID pour les versions 1.0 et 2.0 qui ne font l'objet d'aucune réclamation personnalisée. Vous pouvez déterminer les versions de jetons émises par votre application entra en analysant le JWT et en examinant la ver réclamation.
Pour tous les types de jetons, dans votre autorisateur personnalisé :
-
URL de découverte : l'URL de découverte doit être l'une des suivantes :
-
Pour les jetons v1.0, utilisez :
https://login.microsoftonline.com/tenantId/.well-known/openid-configuration -
Pour les jetons v2.0, utilisez :
https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration
-
-
Audiences autorisées :
auddoit être l'identifiant de l'application.
Configurations spécifiques aux jetons d'accès v1.0
Lorsque vous récupérez le jeton auprès de Microsoft Entra :
-
Incluez dans l'URL d'autorisation une portée similaire
entra-application-id/.defaultà toutes les autres étendues dont votre application pourrait avoir besoin. Cela permet à Microsoft de savoir que vous avez l'intention d'utiliser le jeton d'accès contre des ressources autres que l'API Graph de Microsoft et vous obtiendrez un jeton qui pourra être validé par AgentCore Identity.
Configurations spécifiques à la version 2.0 AccessTokens
Sur Microsoft Entra :
-
Lors de la configuration de l'application, accédez au manifeste de l'application et ajoutez
accessTokenAcceptedVersion=2. -
Sur l'application, exposez une API. L'URI et les portées de l'ID de l'application peuvent être tout ce qui est nécessaire pour votre application, mais l'étendue doit être incluse dans l'URL d'autorisation lors de la récupération du jeton d'accès.
Configurations spécifiques aux jetons d'identification v1.0 et v2.0
Sur Microsoft Entra :
-
Lors de la configuration de l'application, activez l'émission de jetons d'identification lors de l'enregistrement de l'application.
-
Incluez un
openidchamp d'application obligatoire lorsque vous appelez le point de terminaison d'autorisation et de jeton pour l'identifiant Microsoft Entra pendant les flux d'entrée.
Sortant
Note
AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de code d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être échangée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne le saurez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord l'enregistrement de votre application Microsoft Entra ID, puis retournez au centre d'administration Microsoft Entra pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'aura émise.
Étape 1 : Création de l'enregistrement de l'application Microsoft Entra ID
Utilisez la procédure suivante pour configurer l'enregistrement d'une application Microsoft Entra ID et obtenir les informations d'identification client nécessaires pour AgentCore Identity. Vous enregistrerez l'URI de redirection à l'étape 3, une fois qu' AgentCore Identity aura émis l'URL de rappel unique.
Pour configurer l'enregistrement d'une application Microsoft Entra ID
-
Connectez-vous au centre d’administration Microsoft Entra.
-
Ouvrez les inscriptions à l'application et choisissez Nouvelle inscription.
-
Saisissez un nom pour votre application.
-
Sous Types de comptes pris en charge, sélectionnez l'option adaptée à votre application.
-
Laissez le champ URI de redirection vide pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.
-
Choisissez S’inscrire.
-
Sur la page d'aperçu de l'application, enregistrez l'ID de l'application (client) et l'ID du répertoire (locataire). Vous aurez besoin de ces valeurs pour configurer le fournisseur Microsoft dans AgentCore Identity.
-
Ouvrez Certificates & secrets et créez un nouveau secret client. Enregistrez la valeur secrète car vous en aurez besoin pour AgentCore Identity. Microsoft n'affiche la valeur secrète qu'une seule fois.
-
Ouvrez les autorisations d'API et ajoutez le Microsoft Graph ou les autres autorisations requises par votre application.
Pour plus de détails, reportez-vous à Démarrage rapide : enregistrement d'une application
Étape 2 : Création du fournisseur AgentCore d'identifiants d'identité
Pour configurer le fournisseur de ressources Microsoft sortant, utilisez ce qui suit :
{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }
La CreateOauth2CredentialProviderréponse inclut un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.
Étape 3 : enregistrer l'URL de rappel unique auprès de Microsoft Entra
Retournez au centre d'administration Microsoft Entra et ajoutez l'URL de rappel unique aux URI de redirection de votre application.
-
Connectez-vous au centre d'administration Microsoft Entra et ouvrez l'enregistrement de l'application que vous avez créé à l'étape 1.
-
Ouvrez Authentification et choisissez Ajouter une plateforme > Web.
-
Collez la
callbackUrlvaleur renvoyée parCreateOauth2CredentialProvidersous forme d'URI de redirection. -
Choisissez Configurer (ou Enregistrer).