

# Configurer l'autorisateur JWT entrant
<a name="inbound-jwt-authorizer"></a>

L'autorisateur entrant authentifie et autorise les demandes d'API OAuth 2.0 entrantes adressées à Runtime et Gateway. AgentCore AgentCore Il valide les jetons Web JSON (JWT) avant d'autoriser l'accès aux agents ou aux passerelles. L'autorisateur est indépendant du fournisseur d'identité (IdP) et fonctionne avec n'importe quel fournisseur d'identité compatible OAuth 2.0. Lorsque AgentCore Runtime ou AgentCore Gateway reçoit une demande entrante, l'autorisateur utilise l'URL de découverte configurée pour récupérer les clés publiques et le point de terminaison du serveur d'autorisation afin d'effectuer la validation JWT. Vous pouvez configurer l'autorisateur en fonction de votre IdP et des étendues d'autorisation ou des demandes d'autorisation autorisées.

## Configuration d'un autorisateur entrant
<a name="configure-inbound-authorizer"></a>

Vous pouvez configurer le runtime de votre agent (voir [CreateAgentRuntime](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateAgentRuntime.html)) ou votre passerelle (voir [CreateGateway](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateGateway.html)) pour accepter les jetons porteurs JWT en fournissant une configuration d'autorisation lors de la création de l'agent ou de la passerelle. La configuration des autorisations (voir [CustomJWTAuthorizerConfiguration](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CustomJWTAuthorizerConfiguration.html)) est la même pour AgentCore Runtime ou AgentCore Gateway.
+  **URL de découverte** : chaîne qui doit correspondre au modèle des URL `^.+/\.well-known/openid-configuration$` de découverte OpenID Connect (OIDC). Vous pouvez trouver votre URL de découverte auprès de votre fournisseur d'identité. Une URL de découverte est une adresse Web spécifique qu' AgentCore Identity peut utiliser pour trouver des informations sur les détails du point de terminaison d'authentification. Il permet à AgentCore Identity d'accepter dynamiquement les jetons émis par votre fournisseur d'identité OIDC sans intégration explicite.
+  **Audiences autorisées** : liste des audiences autorisées qu' AgentCore Identity validera par rapport à la `aud` réclamation contenue dans le jeton JWT. Une réclamation d'audience (`aud`) dans OAuth 2.0 indique à quel serveur de ressources (API) le jeton est destiné. Le serveur de ressources valide la `aud` demande pour s'assurer qu'il s'agit du bon destinataire avant de traiter la demande, empêchant ainsi la réutilisation d'un jeton sur une autre API pour laquelle il n'a pas été émis.
+  **Clients autorisés** : liste des identifiants de clients autorisés qu' AgentCore Identity validera par rapport à la `client_id` réclamation dans le jeton JWT. `client_id`Dans OAuth 2.0, A est un identifiant unique public pour une application qui demande des jetons d'accès pour accéder à AgentCore Runtime ou AgentCore Gateway. Il agit comme un nom d'utilisateur pour l'application, la distinguant des autres clients (applications) enregistrés auprès de l'autorisateur.
+  **Étendue autorisée** : liste des autorisations autorisées, définies sous forme de portées, autorisées à invoquer le moteur d'exécution ou la passerelle. S'il est configuré, au moins une valeur de portée du jeton entrant doit correspondre à l'une des valeurs configurées. Une portée OAuth 2.0 est une chaîne qui définit un niveau d'accès spécifique défini dans le JWT. Les étendues agissent comme des autorisations pour limiter ce que peut faire une application.
+  **Réclamations personnalisées requises (voir CustomClaimValidationType)** : ensemble de règles permettant de faire correspondre les revendications spécifiques du jeton entrant à des valeurs prédéfinies pour la validation des jetons JWT. Vous pouvez créer une règle en spécifiant les éléments suivants :
  +  **InboundTokenClaimName**: nom de la réclamation personnalisée.
  +  **InboundTokenClaimValueType**: L'un `STRING` ou l'autre`STRING_ARRAY`.
  +  **AuthorizingClaimMatchValue**: valeur requise et opérateur de comparaison de la réclamation personnalisée.
    +  **ClaimMatchValue**: valeur obligatoire de la réclamation personnalisée.
    +  **ClaimMatchOperator**: Si `InboundTokenClaimValueType` c'est égal`STRING`, cela doit être le cas`EQUALS`. S'il `InboundTokenClaimValueType` est égal`STRING_ARRAY`, cela peut être `CONTAINS` ou`CONTAINS_ANY`.
    +  **Exemple** : Vous pouvez définir une règle qui applique :`Group must equal Developer`.
+  **Remarque** : Au moins un des champs est obligatoire pour la configuration : audiences autorisées, clients autorisés, étendues autorisées ou revendications personnalisées requises. Si plusieurs sont utilisés, l'autorisateur les vérifiera tous.