Tambahkan klien OAuth menggunakan penyedia khusus
Penyedia khusus memungkinkan Anda untuk terhubung ke server OAuth2-compatible sumber daya apa pun di luar opsi penyedia bawaan. Anda dapat mengonfigurasi penyedia kustom dengan meminta sistem mengambil detail konfigurasi secara otomatis, atau dengan memberikan informasi server secara manual.
Untuk menambahkan klien OAuth menggunakan penyedia kustom
-
Buka konsol AgentCore Identity
. -
Di bagian Outbound Auth, pilih Add OAuth client/API key, lalu pilih Add OAuth client.
-
Untuk Nama, Anda dapat menggunakan nama yang dibuat secara otomatis atau memasukkan nama deskriptif Anda sendiri untuk membantu Anda mengidentifikasi klien OAuth ini di akun Anda. Gunakan karakter alfanumerik, tanda hubung, dan garis bawah saja, dengan panjang maksimum 50 karakter.
-
Untuk Penyedia, pilih Penyedia khusus.
-
Di bagian Konfigurasi penyedia, tergantung pada persyaratan penyedia Anda, pilih salah satu opsi berikut:
-
Discovery URL (disarankan) — Pilih opsi ini agar AgentCore Identity secara otomatis mengambil detail konfigurasi dari penyedia Anda. Anda memberikan URL penemuan tempat penyedia Anda menerbitkan konfigurasi OpenID Connect AgentCore , dan Identity menangani proses penemuan titik akhir. Ini adalah pendekatan yang disarankan bila tersedia karena mengurangi konfigurasi manual.
-
Untuk metode otentikasi Klien, pilih metode otentikasi klien yang digunakan untuk mengautentikasi dengan titik akhir token penyedia identitas. Untuk informasi selengkapnya, lihat Metode otentikasi klien.
-
Untuk URL Discovery, masukkan URL tempat penyedia Anda menerbitkan konfigurasi OpenID Connect. URL Discovery harus diakhiri dengan
.well-known/openid-configuration. Misalnya, https://example.comknown/openid/.well- -configuration. -
Untuk ID Klien, masukkan pengenal unik yang Anda terima saat mendaftarkan aplikasi Anda ke penyedia identitas.
-
Untuk metode pemilihan rahasia Klien, pilih salah satu opsi berikut:
-
Berikan rahasia Klien - Masukkan nilai rahasia klien secara langsung.
-
Untuk rahasia Klien, masukkan kunci rahasia yang terkait dengan ID klien Anda yang disimpan AgentCore Identitas dengan aman untuk otentikasi.
-
-
Berikan rahasia Klien melalui Secrets Manager — Referensikan rahasia yang disimpan di AWS Secrets Manager alih-alih memasukkan nilai secara langsung.
-
Untuk Secrets Manager, masukkan atau pilih ARN rahasia Secrets Manager yang berisi rahasia klien Anda.
-
Untuk kunci JSON, masukkan kunci JSON di rahasia Secrets Manager Anda yang berisi nilai rahasia klien untuk klien OAuth Anda.
-
-
-
-
Konfigurasi manual — Pilih opsi ini untuk menentukan informasi server secara langsung ketika penyedia Anda tidak mendukung penemuan otomatis. Anda akan menentukan setiap URL titik akhir satu per satu, memberi Anda kontrol penuh atas detail konfigurasi.
-
Untuk metode otentikasi Klien, pilih metode otentikasi klien yang digunakan untuk mengautentikasi dengan titik akhir token penyedia identitas. Untuk informasi selengkapnya, lihat Metode otentikasi klien.
-
Untuk Penerbit, masukkan URL dasar yang mengidentifikasi server otorisasi Anda. Nilai ini muncul dalam
issklaim token yang diterbitkan dan membantu memverifikasi keaslian token. -
Untuk titik akhir Otorisasi, masukkan URL tempat pengguna akan diarahkan untuk memberikan izin ke aplikasi Anda. Ini adalah titik masuk untuk aliran otorisasi OAuth.
-
Untuk titik akhir Token, masukkan URL tempat agen Anda menukar kode otorisasi untuk token akses. Endpoint ini menangani proses pertukaran kredensyal.
-
(Opsional) Di bagian Jenis respons, konfigurasikan cara klien OAuth Anda menerima respons otentikasi dengan memilih Tambahkan jenis respons dan memilih format token yang harus dikembalikan penyedia Anda. Jenis umum termasuk
codeuntuk aliran kode otorisasi atautokenuntuk aliran implisit. -
Untuk ID Klien, masukkan pengenal unik yang Anda terima saat mendaftarkan aplikasi Anda ke penyedia identitas.
-
Untuk metode pemilihan rahasia Klien, pilih salah satu opsi berikut:
-
Berikan rahasia Klien - Masukkan nilai rahasia klien secara langsung.
-
Untuk rahasia Klien, masukkan kunci rahasia yang terkait dengan ID klien Anda yang disimpan AgentCore Identitas dengan aman untuk otentikasi.
-
-
Berikan rahasia Klien melalui Secrets Manager — Referensikan rahasia yang disimpan di AWS Secrets Manager alih-alih memasukkan nilai secara langsung.
-
Untuk Secrets Manager, masukkan atau pilih ARN rahasia Secrets Manager yang berisi rahasia klien Anda.
-
Untuk kunci JSON, masukkan kunci JSON di rahasia Secrets Manager Anda yang berisi nilai rahasia klien untuk klien OAuth Anda.
-
-
-
-
-
(Opsional) Perluas konfigurasi tambahan untuk mengonfigurasi pertukaran token on-behalf-of. Pilih salah satu mode jenis Hibah berikut:
-
Tidak ada: pertukaran On-behalf-of token tidak didukung
-
Hibah otorisasi JWT: lakukan pertukaran token on-behalf-of menggunakan sintaks RFC 7523. Identitas masuk digunakan sebagai hibah otorisasi untuk mendapatkan token akses
-
Pertukaran token: lakukan pertukaran token on-behalf-of menggunakan sintaks RFC 8693. Ini adalah standar terbaru untuk menangkap hubungan delegasi. Anda dapat menyesuaikan token aktor menggunakan mode berikut:
-
Tidak ada: Token aktor tidak akan diberikan dalam permintaan
-
AWS IAM ID Token JWT: Otentikasi menggunakan JWT bertanda tangan yang dikeluarkan oleh AWS IAM yang mewakili identitas panggilan sebagai token aktor AWS
-
Machine to Machine (M2M): Otentikasi menggunakan token akses mesin-ke-mesin (M2M) sebagai token aktor
-
(Opsional) Berikan cakupan token Aktor untuk digunakan sebagai parameter cakupan saat mengautentikasi
-
-
-
-
(Opsional) Perluas Konfigurasi tambahan untuk mengonfigurasi titik akhir pribadi untuk menghubungkan ke penyedia identitas yang dihosting di dalam VPC Anda. Pilih salah satu mode berikut:
-
VPC Terkelola: AgentCore membuat dan mengelola sumber daya VPC atas nama Anda. Ini adalah opsi yang lebih sederhana untuk konektivitas VPC dalam akun.
-
Untuk VPC, pilih pengidentifikasi VPC Anda.
-
Untuk Subnet, pilih satu atau beberapa subnet yang memiliki akses jaringan ke IDP Anda.
-
Untuk jenis alamat IP, pilih
IPV4atauIPV6. -
(Opsional) Untuk grup Keamanan, pilih grup keamanan yang mengizinkan lalu lintas ke IDP Anda.
-
-
Self-managed Lattice: Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri. Opsi ini mendukung konektivitas lintas akun melalui AWS RAM dan memberikan visibilitas tata kelola penuh.
-
Untuk ARN konfigurasi Sumber Daya, pilih ARN konfigurasi sumber daya VPC Lattice Anda.
-
(Opsional) Untuk penggantian Domain, masukkan domain tambahan yang harus dirutekan melalui titik akhir pribadi. Gunakan ini ketika titik akhir penyedia identitas Anda (seperti titik akhir token atau otorisasi) di-host di domain yang berbeda dari domain iDP utama yang dikonfigurasi dalam konfigurasi sumber daya Anda.
-
-
-
Pilih Tambahkan Klien OAuth.
Untuk perbandingan mendetail mode Kisi terkelola vs yang dikelola sendiri, lihat Mode keluar VPC yang didukung.
Setelah menyelesaikan salah satu konfigurasi, AgentCore Identity menyimpan pengaturan OAuth Anda dengan aman dan menyediakan ARN yang dapat Anda referensikan dalam kode agen Anda, mengaktifkan permintaan token tanpa menyematkan kredensi sensitif dalam aplikasi Anda. Anda dapat menemukan ARN ini di halaman properti klien OAuth (Pilih nama klien di bagian Outbound Auth).