View a markdown version of this page

Microsoft - Batuan Dasar Amazon AgentCore

Microsoft

Microsoft Entra ID dapat dikonfigurasi sebagai penyedia identitas untuk mengakses AgentCore Gateway dan Runtime, atau penyedia kredensi AgentCore Identitas untuk akses sumber daya keluar. Hal ini memungkinkan agen Anda untuk mengautentikasi dan mengotorisasi pengguna agen dengan Microsoft Entra ID sebagai penyedia identitas dan server otorisasi, atau agen Anda untuk mendapatkan kredensi untuk mengakses sumber daya yang diotorisasi oleh Microsoft Entra ID.

Ke dalam

Untuk menambahkan ID Microsoft Entra sebagai penyedia identitas dan server otorisasi untuk mengakses AgentCore Gateway dan Runtime, Anda harus:

  • Konfigurasikan URL penemuan untuk Penyewa ID Microsoft Entra Anda. Ini membantu AgentCore Identity mendapatkan metadata yang terkait dengan server otorisasi OAuth dan kunci verifikasi token Anda.

  • Masukkan aud klaim yang valid untuk token. Ini membantu memvalidasi token yang berasal dari IDP Anda dan memungkinkan akses untuk token yang berisi klaim yang diharapkan.

Anda dapat mengonfigurasi ini sebagai bagian dari konfigurasi konfigurasi masuk Gateway dan Runtime.

Sebelum mengonfigurasi ID Microsoft Entra sebagai penyedia identitas Anda, sebaiknya selesaikan langkah penyiapan dasar yang diuraikan dalam Integrasikan dengan Google Drive menggunakan OAuth2. Ini memastikan lingkungan pengembangan dan SDK Anda dikonfigurasi dengan benar sebelum menambahkan integrasi penyedia identitas.

Kami mendukung Microsoft Entra ID untuk akses v1.0 dan v2.0 dan token ID yang tidak memiliki klaim khusus. Anda dapat menentukan versi token mana yang dikeluarkan aplikasi entra Anda dengan mengurai JWT dan melihat klaimnya. ver

Untuk semua jenis token, di otorisasi kustom Anda:

  • URL Penemuan: URL Penemuan harus menjadi salah satu dari yang berikut:

    • Untuk token v1.0 gunakan: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Untuk token v2.0 gunakan: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Pemirsa yang diizinkan: aud harus berupa Id Aplikasi.

Konfigurasi khusus untuk Token Akses v1.0

Saat mengambil token dari Microsoft Entra:

  • Sertakan dalam URL otorisasi cakupan seperti entra-application-id/.default di samping cakupan lain yang mungkin diperlukan aplikasi Anda. Ini memungkinkan Microsoft mengetahui bahwa Anda bermaksud menggunakan token akses terhadap sumber daya selain Microsoft Graph API dan akan menghasilkan token yang dapat divalidasi oleh AgentCore Identity.

Konfigurasi Khusus untuk v2.0 AccessTokens

Di Microsoft Entra:

  • Saat mengkonfigurasi aplikasi, buka Manifest Aplikasi dan tambahkanaccessTokenAcceptedVersion=2.

  • Pada aplikasi, mengekspos API. URI dan cakupan ID aplikasi dapat berupa apa pun yang diperlukan untuk aplikasi Anda; tetapi, ruang lingkup harus disertakan dalam URL otorisasi saat mengambil token akses.

Konfigurasi Khusus untuk Token Id v1.0 dan v2.0

Di Microsoft Entra:

  • Saat mengonfigurasi aplikasi, Aktifkan Penerbitan Token ID dalam Pendaftaran Aplikasi.

  • Sertakan openid cakupan wajib saat memanggil titik akhir otorisasi dan token untuk Microsoft Entra Id selama Ingress Flows.

Ke luar

catatan

AgentCore Identitas mengeluarkan URL callback OAuth2 unik untuk setiap penyedia kredensi yang Anda buat. URL panggilan balik unik memungkinkan pengikatan sesi, yang melindungi pertukaran kode otorisasi OAuth2 terhadap pemutaran ulang dan CSRF-style serangan lintas penyedia dengan memastikan respons otorisasi hanya dapat ditukarkan terhadap penyedia kredensi tertentu yang memulainya. Karena URL unik per penyedia, Anda tidak akan mengetahuinya sampai setelah Anda meneleponCreateOauth2CredentialProvider. Buat pendaftaran aplikasi Microsoft Entra ID Anda terlebih dahulu, lalu kembali ke pusat admin Microsoft Entra untuk mendaftarkan URL callback setelah AgentCore Identity menerbitkannya.

Langkah 1: Buat pendaftaran aplikasi Microsoft Entra ID

Gunakan prosedur berikut untuk mengatur pendaftaran aplikasi Microsoft Entra ID dan mendapatkan kredensi klien yang diperlukan untuk Identity. AgentCore Anda akan mendaftarkan URI pengalihan di Langkah 3, setelah AgentCore Identity mengeluarkan URL callback unik.

Untuk mengkonfigurasi pendaftaran aplikasi Microsoft Entra ID

  1. Masuk ke pusat admin Microsoft Entra.

  2. Buka pendaftaran Aplikasi dan pilih Pendaftaran baru.

  3. Masukkan nama untuk aplikasi Anda.

  4. Di bawah Jenis akun yang didukung, pilih opsi yang sesuai untuk aplikasi Anda.

  5. Biarkan bidang Redirect URI kosong untuk saat ini - Anda akan menambahkan URL callback unik di Langkah 3.

  6. PilihPendaftaran.

  7. Pada halaman ikhtisar aplikasi, catat ID Aplikasi (klien) dan ID Direktori (penyewa). Anda memerlukan nilai-nilai ini untuk mengonfigurasi penyedia Microsoft di AgentCore Identity.

  8. Buka Sertifikat & rahasia dan buat rahasia klien baru. Catat nilai rahasia karena Anda akan membutuhkannya untuk AgentCore Identity. Microsoft hanya menampilkan nilai rahasia satu kali.

  9. Buka izin API dan tambahkan Microsoft Graph atau izin lain yang diperlukan aplikasi Anda.

Untuk detail selengkapnya, lihat Mulai Cepat: Daftarkan aplikasi di dokumentasi Microsoft Entra.

Langkah 2: Buat penyedia kredensi AgentCore Identitas

Untuk mengonfigurasi penyedia sumber daya Microsoft keluar, gunakan yang berikut ini:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

CreateOauth2CredentialProviderResponsnya mencakup callbackUrl bidang. URL ini unik untuk penyedia kredensi ini dan terlihat seperti:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Simpan nilai ini untuk langkah selanjutnya.

Langkah 3: Daftarkan URL callback unik dengan Microsoft Entra

Kembali ke pusat admin Microsoft Entra dan tambahkan URL callback unik ke URI pengalihan aplikasi Anda.

  1. Masuk ke pusat admin Microsoft Entra dan buka pendaftaran aplikasi yang Anda buat di Langkah 1.

  2. Buka Authentication dan pilih Add a platform> Web.

  3. Tempelkan callbackUrl nilai yang dikembalikan oleh CreateOauth2CredentialProvider sebagai URI Redirect.

  4. Pilih Konfigurasi (atau Simpan).