

# Tambahkan klien OAuth menggunakan penyedia khusus
<a name="identity-add-oauth-client-custom"></a>

Penyedia khusus memungkinkan Anda untuk terhubung ke server OAuth2-compatible sumber daya apa pun di luar opsi penyedia bawaan. Anda dapat mengonfigurasi penyedia kustom dengan meminta sistem mengambil detail konfigurasi secara otomatis, atau dengan memberikan informasi server secara manual.

 **Untuk menambahkan klien OAuth menggunakan penyedia kustom** 

1. Buka konsol [AgentCore Identity](https://console.aws.amazon.com/bedrock-agentcore/identity).

1. **Di bagian **Outbound Auth**, pilih **Add OAuth client/API key**, lalu pilih Add OAuth client.**

1. Untuk **Nama**, Anda dapat menggunakan nama yang dibuat secara otomatis atau memasukkan nama deskriptif Anda sendiri untuk membantu Anda mengidentifikasi klien OAuth ini di akun Anda. Gunakan karakter alfanumerik, tanda hubung, dan garis bawah saja, dengan panjang maksimum 50 karakter.

1. Untuk **Penyedia**, pilih **Penyedia khusus**.

1. Di bagian **Konfigurasi penyedia**, tergantung pada persyaratan penyedia Anda, pilih salah satu opsi berikut:

   1.  **Discovery URL** (disarankan) — Pilih opsi ini agar AgentCore Identity secara otomatis mengambil detail konfigurasi dari penyedia Anda. Anda memberikan URL penemuan tempat penyedia Anda menerbitkan konfigurasi OpenID Connect AgentCore , dan Identity menangani proses penemuan titik akhir. Ini adalah pendekatan yang disarankan bila tersedia karena mengurangi konfigurasi manual.

      1. Untuk metode **otentikasi Klien, pilih metode** otentikasi klien yang digunakan untuk mengautentikasi dengan titik akhir token penyedia identitas. Untuk informasi selengkapnya, lihat [Metode otentikasi klien](client-auth-methods.md).

      1. Untuk **URL Discovery**, masukkan URL tempat penyedia Anda menerbitkan konfigurasi OpenID Connect. URL Discovery harus diakhiri dengan`.well-known/openid-configuration`. Misalnya, https://{{example.com}}known/openid/.well- -configuration.

      1. Untuk **ID Klien**, masukkan pengenal unik yang Anda terima saat mendaftarkan aplikasi Anda ke penyedia identitas.

      1. Untuk **metode pemilihan rahasia Klien**, pilih salah satu opsi berikut:

         1.  **Berikan rahasia Klien** - Masukkan nilai rahasia klien secara langsung.

            1. Untuk **rahasia Klien**, masukkan kunci rahasia yang terkait dengan ID klien Anda yang disimpan AgentCore Identitas dengan aman untuk otentikasi.

         1.  **Berikan rahasia Klien melalui Secrets Manager** — Referensikan rahasia yang disimpan di AWS Secrets Manager alih-alih memasukkan nilai secara langsung.

            1. Untuk **Secrets Manager**, masukkan atau pilih ARN rahasia Secrets Manager yang berisi rahasia klien Anda.

            1. Untuk kunci **JSON, masukkan kunci** JSON di rahasia Secrets Manager Anda yang berisi nilai rahasia klien untuk klien OAuth Anda.

   1.  **Konfigurasi manual** — Pilih opsi ini untuk menentukan informasi server secara langsung ketika penyedia Anda tidak mendukung penemuan otomatis. Anda akan menentukan setiap URL titik akhir satu per satu, memberi Anda kontrol penuh atas detail konfigurasi.

      1. Untuk metode **otentikasi Klien, pilih metode** otentikasi klien yang digunakan untuk mengautentikasi dengan titik akhir token penyedia identitas. Untuk informasi selengkapnya, lihat [Metode otentikasi klien](client-auth-methods.md).

      1. Untuk **Penerbit**, masukkan URL dasar yang mengidentifikasi server otorisasi Anda. Nilai ini muncul dalam `iss` klaim token yang diterbitkan dan membantu memverifikasi keaslian token.

      1. Untuk **titik akhir Otorisasi**, masukkan URL tempat pengguna akan diarahkan untuk memberikan izin ke aplikasi Anda. Ini adalah titik masuk untuk aliran otorisasi OAuth.

      1. Untuk **titik akhir Token**, masukkan URL tempat agen Anda menukar kode otorisasi untuk token akses. Endpoint ini menangani proses pertukaran kredensyal.

      1. (Opsional) Di bagian **Jenis respons**, konfigurasikan cara klien OAuth Anda menerima respons otentikasi dengan memilih **Tambahkan jenis respons** dan memilih format token yang harus dikembalikan penyedia Anda. Jenis umum termasuk `code` untuk aliran kode otorisasi atau `token` untuk aliran implisit.

      1. Untuk **ID Klien**, masukkan pengenal unik yang Anda terima saat mendaftarkan aplikasi Anda ke penyedia identitas.

      1. Untuk **metode pemilihan rahasia Klien**, pilih salah satu opsi berikut:

         1.  **Berikan rahasia Klien** - Masukkan nilai rahasia klien secara langsung.

            1. Untuk **rahasia Klien**, masukkan kunci rahasia yang terkait dengan ID klien Anda yang disimpan AgentCore Identitas dengan aman untuk otentikasi.

         1.  **Berikan rahasia Klien melalui Secrets Manager** — Referensikan rahasia yang disimpan di AWS Secrets Manager alih-alih memasukkan nilai secara langsung.

            1. Untuk **Secrets Manager**, masukkan atau pilih ARN rahasia Secrets Manager yang berisi rahasia klien Anda.

            1. Untuk kunci **JSON, masukkan kunci** JSON di rahasia Secrets Manager Anda yang berisi nilai rahasia klien untuk klien OAuth Anda.

1. (Opsional) Perluas **konfigurasi tambahan untuk mengonfigurasi** pertukaran token on-behalf-of. Pilih salah satu mode jenis Hibah berikut:

   1.  **Tidak ada**: pertukaran On-behalf-of token tidak didukung

   1.  **Hibah otorisasi JWT**: lakukan pertukaran token on-behalf-of menggunakan sintaks RFC 7523. Identitas masuk digunakan sebagai hibah otorisasi untuk mendapatkan token akses

   1.  **Pertukaran token: lakukan pertukaran token** on-behalf-of menggunakan sintaks RFC 8693. Ini adalah standar terbaru untuk menangkap hubungan delegasi. Anda dapat menyesuaikan token aktor menggunakan mode berikut:

      1.  **Tidak ada**: Token aktor tidak akan diberikan dalam permintaan

      1.  ** AWS IAM ID Token JWT**: Otentikasi menggunakan JWT bertanda tangan yang dikeluarkan oleh AWS IAM yang mewakili identitas panggilan sebagai token aktor AWS 

      1.  **Machine to Machine (M2M)**: Otentikasi menggunakan token akses [mesin-ke-mesin (M2M](common-use-cases.md#machine-to-machine-auth)) sebagai token aktor

         1. (Opsional) Berikan **cakupan token Aktor** untuk digunakan sebagai parameter cakupan saat mengautentikasi

1. (Opsional) Perluas **Konfigurasi tambahan** untuk mengonfigurasi titik akhir pribadi untuk menghubungkan ke penyedia identitas yang dihosting di dalam VPC Anda. Pilih salah satu mode berikut:

   1.  **VPC Terkelola**: AgentCore membuat dan mengelola sumber daya VPC atas nama Anda. Ini adalah opsi yang lebih sederhana untuk konektivitas VPC dalam akun.

      1. Untuk **VPC**, pilih pengidentifikasi VPC Anda.

      1. Untuk **Subnet**, pilih satu atau beberapa subnet yang memiliki akses jaringan ke IDP Anda.

      1. Untuk **jenis alamat IP**, pilih `IPV4` atau`IPV6`.

      1. (Opsional) Untuk **grup Keamanan**, pilih grup keamanan yang mengizinkan lalu lintas ke IDP Anda.

   1.  **Self-managed Lattice**: Anda membuat dan mengelola gateway sumber daya VPC Lattice dan konfigurasi sumber daya sendiri. Opsi ini mendukung konektivitas lintas akun melalui AWS RAM dan memberikan visibilitas tata kelola penuh.

      1. Untuk **ARN konfigurasi Sumber Daya, pilih ARN** konfigurasi sumber daya VPC Lattice Anda.

      1. (Opsional) Untuk **penggantian Domain**, masukkan domain tambahan yang harus dirutekan melalui titik akhir pribadi. Gunakan ini ketika titik akhir penyedia identitas Anda (seperti titik akhir token atau otorisasi) di-host di domain yang berbeda dari domain iDP utama yang dikonfigurasi dalam konfigurasi sumber daya Anda.

1. Pilih **Tambahkan Klien OAuth**.

Untuk perbandingan mendetail mode Kisi terkelola vs yang dikelola sendiri, lihat Mode keluar [VPC](vpc-egress-private-endpoints.md#lattice-vpc-egress-compare-modes) yang didukung.

Setelah menyelesaikan salah satu konfigurasi, AgentCore Identity menyimpan pengaturan OAuth Anda dengan aman dan menyediakan ARN yang dapat Anda referensikan dalam kode agen Anda, mengaktifkan permintaan token tanpa menyematkan kredensi sensitif dalam aplikasi Anda. Anda dapat menemukan ARN ini di halaman properti klien OAuth (Pilih nama klien di bagian **Outbound** Auth).