View a markdown version of this page

Ping Identity - Amazon Bedrock AgentCore

Ping Identity

La PingOne plateforme de Ping Identity peut être configurée en tant que fournisseur d'identifiants d' AgentCore identité pour l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier les utilisateurs via PingOne le service OAuth2 et d'obtenir des jetons d'accès aux ressources de l'API. PingOne

Sortant

Note

Vous pouvez uniquement configurer une application PingOne OAuth2 en tant que fédération d'utilisateurs ou en tant que client M2M OAuth2, mais pas les deux.

Note

AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de code d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être échangée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne le saurez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord votre application PingOne OAuth2, puis revenez à la console d' PingOne administration pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'a émise.

Étape 1 : Création de l'application Ping Identity OAuth2

Utilisez la procédure suivante pour configurer une application PingOne OAuth2 et obtenir les informations d'identification client nécessaires pour AgentCore Identity. Si vous configurez un client de fédération d'utilisateurs, vous enregistrerez l'URI de redirection à l'étape 3, une fois qu' AgentCore Identity aura émis l'URL de rappel unique.

Pour configurer une application PingOne OAuth2

  1. Connectez-vous à la console PingOne d'administration.

  2. Dans la barre de navigation, sous Applications, sélectionnez Application.

  3. Sur la page, cliquez sur l'icône + à côté de Applications pour créer une nouvelle application.

  4. Pour configurer votre application en tant que client M2M OAuth2 :

    • Sélectionnez les informations d'identification du client pour le type de subvention.

    • Sélectionnez Client Secret Post pour la méthode d'authentification Token Endpoint.

    • Créez une ressource personnalisée sous Applications→Ressources dans les onglets, y compris un champ d'application. Ajoutez ensuite cette étendue à l'application sous son onglet Ressources personnelles. Ensuite, assurez-vous que la portée est présente dans le champ « scopes » de GetResourceOauth2AccessToken.

  5. Pour configurer votre application en tant que client Oauth2 de fédération d'utilisateurs, procédez comme suit :

    • Sélectionnez le code pour le type de réponse.

    • Sélectionnez le code d'autorisation pour le type de subvention.

    • Sélectionnez Client Secret Basic pour la méthode d'authentification Token Endpoint.

    • Laissez la liste des URI de redirection vide pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.

Pour plus de détails, consultez la documentation de l' PingOne API de Ping Identity.

Étape 2 : Création du fournisseur AgentCore d'informations d'identification

Pour configurer PingOne en tant que fournisseur de ressources sortantes, utilisez ce qui suit :

{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }

Pour utiliser l'échange de jetons PingIdentity OAuth 2.0 pour la délégation, utilisez un fournisseur personnalisé pour une configuration avancée. Pour plus de détails, consultez la section Échange de On-behalf-of jetons avec AgentCore Identity.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }

Pour utiliser l'échange de jetons PingIdentity OAuth 2.0 à des fins d'usurpation d'identité, utilisez un fournisseur personnalisé pour une configuration avancée. Pour plus de détails, consultez la section Échange de On-behalf-of jetons avec AgentCore Identity.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

La CreateOauth2CredentialProviderréponse inclut un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.

Note

L'URL de rappel unique s'applique uniquement aux clients de fédération d'utilisateurs. Si vous l'avez configuré PingOne en tant que client M2M, aucun enregistrement d'URL de rappel n'est requis.

Étape 3 : Enregistrez l'URL de rappel unique avec PingOne

Retournez à la console PingOne d'administration et ajoutez l'URL de rappel unique à la liste des URI de redirection de votre application de fédération d'utilisateurs.

  1. Connectez-vous à la console PingOne d'administration et ouvrez l'application que vous avez créée à l'étape 1.

  2. Ajoutez la callbackUrl valeur renvoyée par CreateOauth2CredentialProvider à la configuration de l'URI de redirection de l'application.

  3. Enregistrez vos modifications.