View a markdown version of this page

Salesforce - Amazon Bedrock AgentCore

Salesforce

Salesforce peut être configuré en tant que fournisseur d'identifiants d' AgentCore identité pour l'accès aux ressources sortantes. Cela permet à vos agents d'authentifier les utilisateurs via le service OAuth2 de Salesforce et d'obtenir des jetons d'accès aux ressources de l'API Salesforce.

Sortant

Note

AgentCore Identity émet une URL de rappel OAuth2 unique pour chaque fournisseur d'informations d'identification que vous créez. L'URL de rappel unique permet la liaison de session, ce qui protège l'échange de code d'autorisation OAuth2 contre les rediffusions et les CSRF-style attaques entre fournisseurs en garantissant qu'une réponse d'autorisation ne peut être échangée que contre le fournisseur d'informations d'identification spécifique qui l'a initiée. Comme l'URL est unique par fournisseur, vous ne le saurez qu'après avoir appeléCreateOauth2CredentialProvider. Créez d'abord votre client Salesforce OAuth2, puis revenez à la console de développement Salesforce pour enregistrer l'URL de rappel une fois qu' AgentCore Identity l'a émise.

Étape 1 : créer le client Salesforce OAuth2

Utilisez la procédure suivante pour configurer une application Salesforce OAuth2 et obtenir les informations d'identification client nécessaires pour AgentCore Identity. Vous enregistrerez l'URI de redirection à l'étape 3, une fois qu' AgentCore Identity aura émis l'URL de rappel unique.

Pour configurer une application Salesforce OAuth2

  1. Dans le portail des développeurs pour Salesforce, créez une application connectée et entrez le nom et les autres informations demandées spécifiques à votre application.

  2. Activez et configurez les paramètres OAuth pour l'application. Laissez le champ URL de rappel vide pour le moment. Vous ajouterez l'URL de rappel unique à l'étape 3.

  3. Choisissez les étendues et les autorisations nécessaires à votre application.

  4. Choisissez l'extension Require Proof Key for Code Exchange (PKCE) pour les flux d'autorisation pris en charge.

  5. Choisissez Exiger un secret pour le flux du serveur Web.

  6. Choisissez Activer le code d'autorisation et le flux d'informations d'identification.

  7. Si vous souhaitez utiliser Salesforce en tant que ClientCredentials/M2M fournisseur, choisissez Activer le flux d'informations d'identification du client et suivez les instructions.

  8. Enregistrez votre application et copiez l'ID client et le secret client émis pour l'application. Vous en aurez besoin pour configurer Salesforce dans AgentCore Identity.

Pour plus de détails, consultez la documentation de Salesforce intitulée Définir un fournisseur OpenID Connect.

Étape 2 : Création du fournisseur AgentCore d'identifiants d'identité

Pour configurer le fournisseur de ressources Salesforce sortant, utilisez ce qui suit :

{ "name": "NAME", "credentialProviderVendor": "SalesforceOauth2", "oauth2ProviderConfigInput": { "SalesforceOauth2ProviderConfigInput": { "clientId": "your-client-id", "clientSecret": "your-client-secret", } }, }

La CreateOauth2CredentialProviderréponse inclut un callbackUrl champ. Cette URL est propre à ce fournisseur d'informations d'identification et ressemble à :https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Enregistrez cette valeur pour l'étape suivante.

Étape 3 : enregistrer l'URL de rappel unique auprès de Salesforce

Retournez à la console de développement Salesforce et ajoutez l'URL de rappel unique à la liste d'URI de redirection de votre application OAuth2.

  1. Connectez-vous à la console de développement Salesforce et ouvrez l'application OAuth2 que vous avez créée à l'étape 1.

  2. Ajoutez la callbackUrl valeur renvoyée par CreateOauth2CredentialProvider à la configuration de l'URI de redirection de l'application.

  3. Enregistrez vos modifications.