View a markdown version of this page

Okta - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Okta

Okta peut être configuré en tant que fournisseur d'identité pour accéder à AgentCore Gateway et Runtime, ou en tant que fournisseur d'informations d' AgentCore identification pour l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier et d'autoriser les utilisateurs avec Okta en tant que fournisseur d'identité et serveur d'autorisation, ou à vos agents d'obtenir des informations d'identification pour accéder aux ressources autorisées par Okta.

Entrant

Pour ajouter Okta en tant que fournisseur d'identité et serveur d'autorisation pour accéder à AgentCore Gateway et Runtime, vous devez :

  • Configurez une URL de découverte à partir de votre locataire Okta. Cela permet à AgentCore Identity d'obtenir les métadonnées relatives à votre serveur d'autorisation OAuth et à vos clés de vérification des jetons.

  • Entrez des aud demandes valides pour le jeton. Cela permet de valider les jetons provenant de votre IdP et permet d'accéder aux jetons contenant les réclamations attendues.

Pour configurer Okta pour l'authentification entrante

  1. Ouvrez la console de développement Okta.

  2. Dans la barre de navigation de gauche, sélectionnez Applications.

  3. Choisissez Create App Integration (Créer une intégration d'appli).

  4. Choisissez OIDC - OpenID Connect comme méthode de connexion pour votre application.

  5. Choisissez Application Web comme type d'application.

  6. Saisissez un nom pour votre application.

  7. Sélectionnez le code d'autorisation et les informations d'identification du and/or client en fonction de vos besoins.

  8. Pour les URI de Sign-in redirection, ajoutez le point de terminaison de votre application qui recevra le jeton Okta.

  9. Ajustez la section Devoirs si nécessaire en fonction de vos besoins.

  10. Choisissez Enregistrer.

  11. Créez une API Okta pour représenter votre application :

    • Dans la barre de navigation de gauche, choisissez Sécurité.

    • Accédez à l'API et choisissez Ajouter un serveur d'autorisation.

    • Suivez le processus pour créer un serveur d'autorisation dédié à votre locataire Okta.

    • Une fois le serveur d'autorisation créé, choisissez l'onglet Politiques d'accès sur la page d'aperçu pour configurer une politique d'accès appropriée.

    • Définissez les étendues personnalisées nécessaires pour le serveur d'autorisation nécessaire à votre application.

  12. Créez l'URL de découverte pour votre locataire Okta :

    https://your-tenant.okta.com/oauth2/your-authorization-server
  13. Configurez l'authentification entrante avec les valeurs suivantes :

    • URL de découverte : URL créée à l'étape précédente

    • Audiences autorisées : valeur d'audience que vous avez fournie lors de la création de l'API à l'étape 11

Pour plus de détails, consultez la documentation d'Okta.

Ajouter une réclamation client_id dans les réclamations relatives aux jetons d'accès

Par défaut, Okta n'inclut client_id pas de réclamation standard dans ses jetons. Pour remplir la demande dans le jeton, vous devez personnaliser les revendications via le serveur d'autorisation que vous utilisez pour émettre des jetons.

Pour ajouter une réclamation client_id aux jetons d'accès

  1. Dans la barre de navigation de gauche, choisissez Sécurité. Accédez à l'API et choisissez le serveur d'autorisation que vous souhaitez utiliser pour votre application.

  2. Dans la page de détails du serveur d'autorisation, cliquez sur l'onglet Réclamations, puis sur Ajouter une réclamation.

  3. Nommez la nouvelle réclamation client_id et définissez la valeur sur App.clientId.

  4. Définissez Inclure dans le type de jeton sur Jeton d'accès.

  5. Choisissez Enregistrer.

Pour plus de détails, consultez la documentation d'Okta.

Sortant

Note

AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de codes d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être utilisée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne la connaîtrez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord votre application Okta OIDC, puis revenez à la console développeur Okta pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'a émise.

Étape 1 : Création de l'application Okta OIDC

Suivez la procédure décrite dans la section Inbound pour créer votre application Okta OIDC et votre serveur d'autorisation. Lorsque vous êtes invité à saisir des URI de Sign-in redirection dans les paramètres de l'application, laissez le champ vide pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.

Étape 2 : Création du fournisseur AgentCore d'informations d'identification

Pour configurer Okta en tant que fournisseur de ressources sortantes dans AgentCore Identity, procédez comme suit :

{ "name": "Okta", "credentialProviderVendor": "OktaOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } } }

Pour utiliser Okta OAuth 2.0 au nom d'un échange de jetons, utilisez un fournisseur personnalisé pour une configuration avancée. Pour plus de détails, consultez la section échange de On-behalf-of jetons avec AgentCore Identity.

{ "name": "Okta", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

La CreateOauth2CredentialProvider réponse comprend un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.

Étape 3 : enregistrer l'URL de rappel unique auprès d'Okta

Revenez à la console développeur Okta et ajoutez l'URL de rappel unique aux URI de Sign-in redirection de votre application.

  1. Connectez-vous à la console développeur Okta et ouvrez l'application OIDC que vous avez créée à l'étape 1.

  2. Ouvrez l'onglet Général et modifiez les paramètres de CONNEXION.

  3. Ajoutez la callbackUrl valeur renvoyée par CreateOauth2CredentialProvider pour Sign-in rediriger les URI.

  4. Choisissez Enregistrer.