Auth0 oleh Okta
Auth0 dapat dikonfigurasi sebagai penyedia identitas untuk mengakses AgentCore Gateway dan Runtime, atau penyedia kredensi AgentCore Identitas untuk akses sumber daya keluar. Ini memungkinkan agen Anda untuk mengautentikasi dan mengotorisasi pengguna agen dengan Auth0 sebagai penyedia identitas dan server otorisasi, atau agen Anda untuk mendapatkan kredensyal untuk mengakses sumber daya yang diotorisasi oleh Auth0.
Ke dalam
Untuk menambahkan Auth0 sebagai penyedia identitas dan server otorisasi untuk mengakses AgentCore Gateway dan Runtime, Anda harus:
-
Konfigurasikan URL penemuan dari direktori IDP Anda. Ini membantu AgentCore Identity mendapatkan metadata yang terkait dengan server otorisasi OAuth dan kunci verifikasi token Anda.
-
Masukkan
audklaim yang valid untuk token. Ini membantu memvalidasi token yang berasal dari IDP Anda dan memungkinkan akses untuk token yang berisi klaim yang diharapkan.
Gunakan prosedur berikut untuk menyiapkan Auth0 dan mendapatkan nilai konfigurasi yang diperlukan untuk otentikasi Gateway.
Untuk mengonfigurasi Auth0 untuk otentikasi masuk
-
Buat API di Auth0:
-
Masuk ke dasbor Auth0 Anda.
-
Buka API dan pilih Buat API.
-
Masukkan nama dan pengenal untuk API Anda (mis., “gateway-api”).
-
Pilih algoritma penandatanganan (disarankan RS256).
-
Pilih Buat.
-
-
Konfigurasikan cakupan API:
-
Di pengaturan API, buka tab Scopes.
-
Tambahkan cakupan seperti “invoke:gateway” dan “read:gateway”.
-
-
Buat aplikasi:
-
Buka Aplikasi dan pilih Buat Aplikasi.
-
Pilih Aplikasi Mesin ke Mesin.
-
Pilih API yang Anda buat di langkah 1.
-
Otorisasi aplikasi untuk cakupan yang Anda buat.
-
Pilih Buat.
-
-
Rekam ID klien dan rahasia klien dari pengaturan aplikasi. Anda memerlukan nilai-nilai ini untuk mengonfigurasi penyedia Auth0 di AgentCore Identity.
-
Buat URL penemuan untuk penyewa Auth0 Anda:
https://your-domain/.well-known/openid-configurationDi mana
your-domaindomain penyewa Auth0 Anda (misalnya, “dev-example.us.auth0.com”). -
Konfigurasikan Inbound Auth dengan nilai-nilai berikut:
-
URL Discovery: URL yang dibangun pada langkah sebelumnya
-
Audiens yang diizinkan: Pengenal API yang Anda buat di langkah 1
-
Ke luar
catatan
AgentCore Identitas mengeluarkan URL callback OAuth2 unik untuk setiap penyedia kredensi yang Anda buat. URL panggilan balik unik memungkinkan pengikatan sesi, yang melindungi pertukaran kode otorisasi OAuth2 terhadap pemutaran ulang dan CSRF-style serangan lintas penyedia dengan memastikan respons otorisasi hanya dapat ditukarkan terhadap penyedia kredensi tertentu yang memulainya. Karena URL unik per penyedia, Anda tidak akan mengetahuinya sampai setelah Anda meneleponCreateOauth2CredentialProvider. Buat aplikasi Auth0 Anda terlebih dahulu, lalu kembali ke dasbor Auth0 untuk mendaftarkan URL callback setelah AgentCore Identity mengeluarkannya.
Langkah 1: Buat aplikasi Auth0
Gunakan prosedur berikut untuk menyiapkan aplikasi Auth0 OAuth2 dan dapatkan kredensyal klien yang diperlukan untuk Identity. AgentCore Anda akan mendaftarkan URI pengalihan di Langkah 3, setelah AgentCore Identity mengeluarkan URL callback unik.
Untuk mengkonfigurasi aplikasi Auth0 OAuth2
-
Masuk ke dasbor Auth0 Anda.
-
Buka Aplikasi dan pilih Buat Aplikasi.
-
Masukkan nama untuk aplikasi Anda dan pilih Aplikasi Web Reguler sebagai jenis aplikasi.
-
Pilih Buat.
-
Pada tab Pengaturan aplikasi, biarkan URL Callback Diizinkan kosong untuk saat ini - Anda akan menambahkan URL panggilan balik unik di Langkah 3.
-
Konfigurasikan koneksi, cakupan, dan izin apa pun yang diperlukan untuk aplikasi Anda.
-
Rekam ID Klien dan Rahasia Klien dari pengaturan aplikasi. Anda memerlukan nilai-nilai ini untuk mengonfigurasi penyedia Auth0 di AgentCore Identity.
-
Perhatikan domain penyewa Auth0 Anda (misalnya,
dev-example.us.auth0.com). Anda akan menggunakan ini untuk membangun titik akhir otorisasi, token, dan penerbit di Langkah 2.
Untuk detail selengkapnya, lihat dokumentasi Auth0 tentang pembuatan aplikasi
Langkah 2: Buat penyedia kredensi AgentCore Identitas
Untuk mengonfigurasi Auth0 sebagai penyedia sumber daya keluar, gunakan yang berikut ini:
{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }
CreateOauth2CredentialProviderResponsnya mencakup callbackUrl bidang. URL ini unik untuk penyedia kredensi ini dan terlihat seperti:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Simpan nilai ini untuk langkah selanjutnya.
Langkah 3: Daftarkan URL panggilan balik unik dengan Auth0
Kembali ke dasbor Auth0 dan tambahkan URL callback unik ke callback yang diizinkan aplikasi Anda.
-
Masuk ke dasbor Auth0 Anda dan buka aplikasi yang Anda buat di Langkah 1.
-
Pada tab Pengaturan, tempel
callbackUrlnilai yang dikembalikan ke URL PanggilanCreateOauth2CredentialProviderBalik yang Diizinkan. -
Pilih Simpan Perubahan.