View a markdown version of this page

Identitas Ping - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Identitas Ping

PingOne Platform Ping Identity dapat dikonfigurasi sebagai penyedia kredensia AgentCore Identity untuk akses sumber daya keluar. Ini memungkinkan agen Anda untuk mengotentikasi pengguna melalui PingOne layanan OAuth2 dan mendapatkan token akses untuk PingOne sumber daya API.

Ke luar

catatan

Anda hanya dapat mengonfigurasi aplikasi PingOne OAuth2 sebagai federasi pengguna atau klien M2M OAuth2 tetapi tidak keduanya.

catatan

AgentCore Identity mengeluarkan URL callback OAuth2 unik untuk setiap penyedia kredensia yang Anda buat. URL panggilan balik unik memungkinkan pengikatan sesi, yang melindungi pertukaran kode otorisasi OAuth2 terhadap pemutaran ulang dan CSRF-style serangan lintas penyedia dengan memastikan respons otorisasi hanya dapat ditukarkan terhadap penyedia kredensia tertentu yang memulainya. Karena URL-nya unik per penyedia, Anda tidak akan mengetahuinya sampai setelah Anda meneleponCreateOauth2CredentialProvider. Buat aplikasi PingOne OAuth2 Anda terlebih dahulu, lalu kembali ke konsol PingOne admin untuk mendaftarkan URL panggilan balik setelah AgentCore Identity mengeluarkannya.

Langkah 1: Buat aplikasi Ping Identity OAuth2

Gunakan prosedur berikut untuk mengatur aplikasi PingOne OAuth2 dan mendapatkan kredenSIAL klien yang diperlukan untuk AgentCore Identitas. Jika Anda mengonfigurasi klien federasi pengguna, Anda akan mendaftarkan URI pengalihan di Langkah 3, setelah AgentCore Identity mengeluarkan URL callback unik.

Untuk mengkonfigurasi aplikasi PingOne OAuth2

  1. Masuk ke konsol PingOne admin.

  2. Di bilah navigasi, di bawah Aplikasi, pilih Aplikasi.

  3. Pada halaman, pilih ikon +di sebelah Aplikasi untuk membuat aplikasi baru.

  4. Untuk mengkonfigurasi aplikasi Anda sebagai klien M2M OAuth2:

    • Pilih KredenSIAL Kli en untuk Jenis Hibah.

    • Pilih Post ing Rahasia Klien untuk Metode Otentikasi Titik Akhir Token.

    • Buat sumber daya khusus di bawah Aplikasi→Sumber daya di tab, termasuk cakupan. Kemudian, tambahkan ruang lingkup itu ke aplikasi di bawah tab Sumber Daya pribadinya. Kemudian, pastikan cakupan itu ada di bidang 'cakupan' GetResourceOauth2AccessToken.

  5. Untuk mengonfigurasi aplikasi Anda sebagai klien federasi pengguna Oauth2:

    • Pilih Kode untuk Jenis Respons.

    • Pilih Kode Otorisasi untuk Jenis Hibah.

    • Pilih Client Secret Basic untuk Metode Otentikasi Titik Akhir Token.

    • Biarkan daftar URI pengalihan kosong untuk saat ini - Anda akan menambahkan URL callback unik di Langkah 3.

Untuk detail selengkapnya, lihat dokumentasi PingOne API Ping Identity.

Langkah 2: Buat penyedia kreden AgentCore sia Identitas

Untuk mengonfigurasi PingOne sebagai penyedia sumber daya keluar, gunakan yang berikut ini:

{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }

Untuk menggunakan pertukaran token PingIdentity OAuth 2.0 untuk delegasi, gunakan penyedia khusus untuk konfigurasi lanjutan. Untuk detailnya, lihat pertukaran On-behalf-of token dengan AgentCore Identitas.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }

Untuk menggunakan pertukaran token PingIdentity OAuth 2.0 untuk peniruan, gunakan penyedia khusus untuk konfigurasi lanjutan. Untuk detailnya, lihat pertukaran On-behalf-of token dengan AgentCore Identitas.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

Jaw CreateOauth2CredentialProvider abannya termasuk callbackUrl bidang. URL ini unik untuk penyedia kredensi ini dan terlihat seperti:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Simpan nilai ini untuk langkah berikutnya.

catatan

URL panggilan balik unik hanya berlaku untuk klien federasi pengguna. Jika Anda mengonfigur PingOne asi sebagai klien M2M, tidak diperlukan pendaftaran URL panggilan balik.

Langkah 3: Daftarkan URL callback unik dengan PingOne

Kembali ke konsol PingOne admin dan tambahkan URL callback unik ke daftar URI pengalihan aplikasi federasi pengguna Anda.

  1. Masuk ke konsol PingOne admin dan buka aplikasi yang Anda buat di Langkah 1.

  2. Tambahkan callbackUrl nilai yang dikembalikan CreateOauth2CredentialProvider ke konfigurasi URI pengalihan aplikasi.

  3. Simpan perubahan Anda.