Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Microsoft
Microsoft Entra ID peut être configuré en tant que fournisseur d'identité pour accéder à AgentCore Gateway et Runtime, ou en tant que fournisseur d'informations d'identification pour AgentCore l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier et d'autoriser les utilisateurs avec Microsoft Entra ID en tant que fournisseur d'identité et serveur d'autorisation, ou à vos agents d'obtenir des informations d'identification pour accéder aux ressources autorisées par Microsoft Entra ID.
Entrant
Pour ajouter Microsoft Entra ID en tant que fournisseur d'identité et serveur d'autorisation pour accéder à AgentCore Gateway et Runtime, vous devez :
-
Configurez l'URL de découverte pour votre locataire Microsoft Entra ID. Cela permet à AgentCore Identity d'obtenir les métadonnées relatives à votre serveur d'autorisation OAuth et à vos clés de vérification des jetons.
-
Entrez des
auddemandes valides pour le jeton. Cela permet de valider les jetons provenant de votre IDP et permet d'accéder aux jetons contenant les réclamations attendues.
Vous pouvez les configurer dans le cadre de la configuration de la configuration entrante de Gateway et Runtime.
Avant de configurer Microsoft Entra ID en tant que fournisseur d'identité, nous vous recommandons de suivre les étapes de configuration de base décrites dans la section Intégrer à Google Drive à l'aide d'OAuth2. Cela garantit que votre environnement de développement et votre SDK sont correctement configurés avant d'ajouter l'intégration du fournisseur d'identité.
Nous prenons en charge Microsoft Entra ID pour les jetons d'accès et d'identification v1.0 et v2.0 qui ne comportent aucune revendication personnalisée. Vous pouvez déterminer les versions de jetons émises par votre application Entra en analysant le JWT et en examinant la ver réclamation.
Pour tous les types de jetons, dans votre autorisateur personnalisé :
-
URL de découverte : l'URL de découverte doit être l'une des suivantes :
-
Pour les jetons v1.0, utilisez :
https://login.microsoftonline.com/tenantId/.well-known/openid-configuration -
Pour les jetons v2.0, utilisez :
https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration
-
-
Audiences autorisées :
auddoit être l'identifiant de l'application.
Configurations spécifiques aux jetons d'accès v1.0
Lorsque vous récupérez le jeton depuis Microsoft Entra :
-
Incluez dans l'URL d'autorisation une étendue
entra-application-id/.defaultcomme toutes les autres étendues dont votre application pourrait avoir besoin. Cela permet à Microsoft de savoir que vous avez l'intention d'utiliser le jeton d'accès sur des ressources autres que l'API Graph de Microsoft et vous obtiendrez un jeton qui pourra être validé par AgentCore Identity.
Configurations spécifiques à la version 2.0 AccessTokens
Sur Microsoft Entra :
-
Lors de la configuration de l'application, accédez au manifeste de l'application et ajoutez-le
accessTokenAcceptedVersion=2. -
Sur l'application, exposez une API. L'URI et les étendues de l'ID de l'application peuvent correspondre à ce qui est nécessaire pour votre application ; mais l'étendue doit être incluse dans l'URL d'autorisation lors de la récupération du jeton d'accès.
Configurations spécifiques aux jetons d'identification v1.0 et v2.0
Sur Microsoft Entra :
-
Lors de la configuration de l'application, activez l'émission de jetons d'identification lors de l'enregistrement de l'application.
-
Incluez une
openidétendue obligatoire lors de l'appel du point de terminaison d'autorisation et de jeton pour Microsoft Entra Id pendant les flux d'entrée.
Sortant
Note
AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de codes d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être utilisée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne la connaîtrez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord l'enregistrement de votre application Microsoft Entra ID, puis retournez au centre d'administration Microsoft Entra pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'aura émise.
Étape 1 : Création de l'enregistrement de l'application Microsoft Entra ID
Suivez la procédure suivante pour configurer l'enregistrement d'une application Microsoft Entra ID et obtenir les informations d'identification client nécessaires pour AgentCore Identity. Vous enregistrerez l'URI de redirection à l'étape 3, une fois qu' AgentCore Identity aura émis l'URL de rappel unique.
Pour configurer l'enregistrement d'une application Microsoft Entra ID
-
Connectez-vous au centre d’administration Microsoft Entra.
-
Ouvrez les inscriptions aux applications et choisissez Nouvelle inscription.
-
Saisissez un nom pour votre application.
-
Sous Types de comptes pris en charge, sélectionnez l'option adaptée à votre application.
-
Laissez le champ URI de redirection vide pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.
-
Choisissez S’inscrire.
-
Sur la page de présentation de l'application, enregistrez l'ID de l'application (client) et l'ID du répertoire (locataire). Vous aurez besoin de ces valeurs pour configurer le fournisseur Microsoft dans AgentCore Identity.
-
Ouvrez Certificates & secrets et créez un nouveau secret client. Enregistrez la valeur secrète car vous en aurez besoin pour AgentCore Identity. Microsoft n'affiche la valeur secrète qu'une seule fois.
-
Ouvrez les autorisations d'API et ajoutez Microsoft Graph ou toute autre autorisation requise par votre application.
Pour plus de détails, consultez la section Démarrage rapide : enregistrer une application
Étape 2 : Création du fournisseur AgentCore d'informations d'identification
Pour configurer le fournisseur de ressources Microsoft sortant, utilisez ce qui suit :
{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }
La CreateOauth2CredentialProvider réponse comprend un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.
Étape 3 : enregistrer l'URL de rappel unique auprès de Microsoft Entra
Retournez au centre d'administration Microsoft Entra et ajoutez l'URL de rappel unique aux URI de redirection de votre application.
-
Connectez-vous au centre d'administration Microsoft Entra et ouvrez l'enregistrement de l'application que vous avez créé à l'étape 1.
-
Ouvrez Authentification et choisissez Ajouter une plateforme > Web.
-
Collez la
callbackUrlvaleur renvoyée par enCreateOauth2CredentialProvidertant qu'URI de redirection. -
Choisissez Configurer (ou Enregistrer).