Identitas Ping
PingOne Platform Ping Identity dapat dikonfigurasi sebagai penyedia kredensi AgentCore Identitas untuk akses sumber daya keluar. Ini memungkinkan agen Anda untuk mengautentikasi pengguna melalui layanan PingOne OAuth2 dan mendapatkan token akses untuk PingOne sumber daya API.
Ke luar
catatan
Anda hanya dapat mengonfigurasi aplikasi PingOne OAuth2 sebagai federasi pengguna atau klien M2M OAuth2 tetapi tidak keduanya.
catatan
AgentCore Identitas mengeluarkan URL callback OAuth2 unik untuk setiap penyedia kredensi yang Anda buat. URL panggilan balik unik memungkinkan pengikatan sesi, yang melindungi pertukaran kode otorisasi OAuth2 terhadap pemutaran ulang dan CSRF-style serangan lintas penyedia dengan memastikan respons otorisasi hanya dapat ditukarkan terhadap penyedia kredensi tertentu yang memulainya. Karena URL unik per penyedia, Anda tidak akan mengetahuinya sampai setelah Anda meneleponCreateOauth2CredentialProvider. Buat aplikasi PingOne OAuth2 Anda terlebih dahulu, lalu kembali ke konsol PingOne admin untuk mendaftarkan URL callback setelah AgentCore Identity mengeluarkannya.
Langkah 1: Buat aplikasi Ping Identity OAuth2
Gunakan prosedur berikut untuk menyiapkan aplikasi PingOne OAuth2 dan mendapatkan kredensi klien yang diperlukan untuk Identity. AgentCore Jika Anda mengonfigurasi klien federasi pengguna, Anda akan mendaftarkan URI pengalihan pada Langkah 3, setelah AgentCore Identity mengeluarkan URL callback unik.
Untuk mengkonfigurasi aplikasi PingOne OAuth2
-
Masuk ke konsol PingOne admin.
-
Di bilah navigasi, di bawah Aplikasi, pilih Aplikasi.
-
Pada halaman, pilih ikon + di sebelah Aplikasi untuk membuat aplikasi baru.
-
Untuk mengonfigurasi aplikasi Anda sebagai klien M2M OAuth2:
-
Pilih Kredensial Klien untuk Jenis Hibah.
-
Pilih Pos Rahasia Klien untuk Metode Otentikasi Titik Akhir Token.
-
Buat sumber daya kustom di bawah Applications→Resources di tab, termasuk ruang lingkup. Kemudian, tambahkan ruang lingkup itu ke aplikasi di bawah tab Sumber Daya pribadinya. Kemudian, pastikan bahwa ruang lingkup ada di bidang 'cakupan'. GetResourceOauth2AccessToken
-
-
Untuk mengkonfigurasi aplikasi Anda sebagai federasi pengguna klien Oauth2:
-
Pilih Kode untuk Jenis Respons.
-
Pilih Kode Otorisasi untuk Jenis Hibah.
-
Pilih Dasar Rahasia Klien untuk Metode Otentikasi Titik Akhir Token.
-
Biarkan daftar URI pengalihan kosong untuk saat ini - Anda akan menambahkan URL panggilan balik unik di Langkah 3.
-
Untuk detail selengkapnya, lihat dokumentasi PingOne API Ping Identity
Langkah 2: Buat penyedia kredensi AgentCore Identitas
Untuk mengonfigurasi PingOne sebagai penyedia sumber daya keluar, gunakan yang berikut ini:
{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }
Untuk menggunakan pertukaran token PingIdentity OAuth 2.0 untuk delegasi
{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }
Untuk menggunakan pertukaran token PingIdentity OAuth 2.0 untuk peniruan identitas, gunakan penyedia khusus untuk konfigurasi lanjutan
{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }
CreateOauth2CredentialProviderResponsnya mencakup callbackUrl bidang. URL ini unik untuk penyedia kredensi ini dan terlihat seperti:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Simpan nilai ini untuk langkah selanjutnya.
catatan
URL panggilan balik unik hanya berlaku untuk klien federasi pengguna. Jika Anda dikonfigurasi PingOne sebagai klien M2M, pendaftaran URL callback tidak diperlukan.
Langkah 3: Daftarkan URL panggilan balik unik dengan PingOne
Kembali ke konsol PingOne admin dan tambahkan URL panggilan balik unik ke daftar URI pengalihan aplikasi federasi pengguna Anda.
-
Masuk ke konsol PingOne admin dan buka aplikasi yang Anda buat di Langkah 1.
-
Tambahkan
callbackUrlnilai yang dikembalikan olehCreateOauth2CredentialProviderke konfigurasi URI pengalihan aplikasi. -
Simpan perubahan Anda.