View a markdown version of this page

Microsoft - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Microsoft

Microsoft Entra ID dapat dikonfigurasi sebagai penyedia identitas untuk mengakses AgentCore Gateway dan Runtime, atau penyedia kredensia AgentCore Identity untuk akses sumber daya keluar. Hal ini memungkinkan agen Anda untuk mengotentikasi dan mengotorisasi pengguna agen dengan Microsoft Entra ID sebagai penyedia identitas dan server otorisasi, atau agen Anda untuk mendapatkan kredenSIAL untuk mengakses sumber daya yang disahkan oleh Microsoft Entra ID.

Ke dalam

Untuk menambahkan Microsoft Entra ID sebagai penyedia identitas dan server otorisasi untuk mengakses AgentCore Gateway dan Runtime, Anda harus:

  • Konfigurasikan URL penemuan untuk Penyewa ID Microsoft Entra Anda. Ini membantu AgentCore Identitas mendapatkan metadata yang terkait dengan server otorisasi OAuth dan kunci verifikasi token Anda.

  • Masukkan aud klaim yang valid untuk token. Ini membantu memvalidasi token yang berasal dari IDP Anda dan memungkinkan akses untuk token yang berisi klaim yang diharapkan.

Anda dapat mengonfigurasi ini sebagai bagian dari konfigurasi Gateway dan konfigurasi inbound Runtime.

Sebelum mengonfigurasi Microsoft Entra ID sebagai penyedia identitas Anda, sebaiknya selesaikan langkah-langkah penyiapan dasar yang diuraikan dalam Integrasikan dengan Google Drive menggunakan O Auth2. Ini memastikan lingkungan pengembangan dan SDK Anda dikonfigurasi dengan benar sebelum menambahkan integrasi penyedia identitas.

Kami mendukung Microsoft Entra ID untuk token Akses dan ID v1.0 dan v2.0 yang tidak memiliki klaim khusus. Anda dapat menentukan versi token mana yang dikeluarkan aplikasi entra Anda dengan mengurai JWT dan melihat klaimnya. ver

Untuk semua jenis token, di otorizer kustom Anda:

  • URL Penemuan: URL Discovery harus salah satu dari berikut ini:

    • Untuk token v1.0 gunakan: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Untuk token v2.0 gunakan: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Audiens yang diizinkan: aud harus Id Aplikasi.

Konfigurasi khusus untuk Token Akses v1.0

Saat mengambil token dari Microsoft Entra:

  • Sertakan dalam URL otorisasi ruang lingkup seperti di entra-application-id/.default samping cakupan lain yang mungkin diperlukan aplikasi Anda. Ini memungkinkan Microsoft untuk mengetahui bahwa Anda bermaksud menggunakan token akses terhadap sumber daya selain Microsoft Graph API dan akan menghasilkan token yang dapat divalidasi oleh AgentCore Identity.

Konfigurasi Khusus untuk v2.0 AccessTokens

Di Microsoft Entra:

  • Saat mengonfigurasi aplikasi, buka Manifes Aplikasi dan tambahkanaccessTokenAcceptedVersion=2.

  • Pada aplikasi, ekspos API. URI ID aplikasi dan cakupan dapat menjadi apa pun yang diperlukan untuk aplikasi Anda; tetapi, cakupan harus disertakan dalam URL otorisasi saat mengambil token akses.

Konfigurasi Khusus untuk Token Id v1.0 dan v2.0

Di Microsoft Entra:

  • Saat mengonfigurasi aplikasi, Aktifkan Penerbitan Token ID di Pendaftaran Aplikasi.

  • Sertakan cak openid upan wajib saat memanggil titik akhir otorisasi dan token untuk Microsoft Entra Id selama Ingress Flows.

Ke luar

catatan

AgentCore Identity mengeluarkan URL callback OAuth2 unik untuk setiap penyedia kredensia yang Anda buat. URL panggilan balik unik memungkinkan pengikatan sesi, yang melindungi pertukaran kode otorisasi OAuth2 terhadap pemutaran ulang dan CSRF-style serangan lintas penyedia dengan memastikan respons otorisasi hanya dapat ditukarkan terhadap penyedia kredensia tertentu yang memulainya. Karena URL-nya unik per penyedia, Anda tidak akan mengetahuinya sampai setelah Anda meneleponCreateOauth2CredentialProvider. Buat pendaftaran aplikasi Microsoft Entra ID Anda terlebih dahulu, lalu kembali ke pusat admin Microsoft Entra untuk mendaftarkan URL callback setelah AgentCore Identity mengeluarkannya.

Langkah 1: Buat pendaftaran aplikasi Microsoft Entra ID

Gunakan prosedur berikut untuk mengatur pendaftaran aplikasi Microsoft Entra ID dan mendapatkan kredenSIAL klien yang diperlukan untuk AgentCore Identitas. Anda akan mendaftarkan URI pengalihan di Langkah 3, setelah AgentCore Identity mengeluarkan URL callback unik.

Untuk mengkonfigurasi pendaftaran aplikasi Microsoft Entra ID

  1. Masuk ke pusat admin Microsoft Entra.

  2. Buka Pend aftaran Aplikasi dan pilih Pendaftar an baru.

  3. Masukkan nama untuk aplikasi Anda.

  4. Di bawah Jenis akun yang didukung, pilih opsi yang sesuai untuk aplikasi Anda.

  5. Biarkan bidang Redirect URI kosong untuk saat ini - Anda akan menambahkan URL callback unik di Langkah 3.

  6. PilihPendaftaran.

  7. Pada halaman ikhtisar aplikasi, catat ID Aplikasi (klien) dan ID Direktori (penyewa). Anda akan memerlukan nilai-nilai ini untuk mengonfigurasi penyedia Microsoft di AgentCore Identity.

  8. Buka Sertifikat & rahasia dan buat rahasia klien baru. Catat nilai rahasia karena Anda akan membutuhkannya untuk AgentCore Identitas. Microsoft hanya menampilkan nilai rahasia sekali.

  9. Buka izin API dan tambahkan Microsoft Graph atau izin lain yang dibutuhkan aplikasi Anda.

Untuk detail selengkapnya, lihat Mulai C epat: Mendaftarkan aplikasi di dokumentasi Microsoft Entra.

Langkah 2: Buat penyedia kreden AgentCore sia Identitas

Untuk mengonfigurasi penyedia sumber daya Microsoft keluar, gunakan yang berikut ini:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

Jaw CreateOauth2CredentialProvider abannya termasuk callbackUrl bidang. URL ini unik untuk penyedia kredensi ini dan terlihat seperti:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Simpan nilai ini untuk langkah berikutnya.

Langkah 3: Daftarkan URL callback unik dengan Microsoft Entra

Kembali ke pusat admin Microsoft Entra dan tambahkan URL callback unik ke URI pengalihan aplikasi Anda.

  1. Masuk ke pusat admin Microsoft Entra dan buka pendaftaran aplikasi yang Anda buat di Langkah 1.

  2. Buka Otentikasi dan pilih Tambahkan platform > Web.

  3. Tempelkan callbackUrl nilai yang dikembalikan oleh CreateOauth2CredentialProvider sebagai URI Redirect.

  4. Pilih Konfigurasi (atau Simpan).