Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan otorisasi JWT masuk
Otorisasi masuk mengotentikasi dan mengotorisasi permintaan API OAuth 2.0 yang masuk ke Runtime dan Gateway. AgentCore AgentCore Ini memvalidasi Token Web JSON (JWT) sebelum mengizinkan akses ke agen atau gateway. Otorisasi adalah agnostik Penyedia Identity (IdP) dan bekerja dengan penyedia identitas yang kompatibel dengan OAuth 2.0. Ketika AgentCore Runtime atau AgentCore Gateway menerima permintaan masuk, otorisasi akan menggunakan URL penemuan yang dikonfigurasi untuk mengambil kunci publik dan titik akhir server otorisasi untuk melakukan validasi JWT. Anda dapat mengonfigurasi otorisasi berdasarkan IdP Anda dan cakupan atau klaim otorisasi yang diizinkan.
Mengkonfigurasi Inbound Authorizer
Anda dapat mengonfigurasi runtime agen (lihat CreateAgentRuntime) atau gateway (lihat CreateGateway) untuk menerima token pembawa JWT dengan menyediakan konfigurasi otorizer selama pembuatan agen atau gateway. Konfigurasi otorisasi (lihat CustomJWTAuthorizerConfiguration) sama untuk AgentCore Runtime atau AgentCore Gateway.
-
URL Penemuan: String yang harus cocok dengan pola
^.+/\.well-known/openid-configuration$untuk URL penemuan OpenID Connect (OIDC). Anda dapat menemukan URL penemuan Anda dari penyedia identitas Anda. URL penemuan adalah alamat web tertentu yang dapat digunakan AgentCore Identity untuk menemukan informasi tentang detail titik akhir otentikasi. Ini memungkinkan AgentCore Identity untuk secara dinamis menerima token yang dikeluarkan oleh penyedia identitas OIDC Anda tanpa orientasi eksplisit. -
Audiens yang diizinkan: Daftar audiens yang diizinkan yang akan AgentCore divalidasi Identitas terhadap
audklaim di token JWT. Klaim audiens (aud) di OAuth 2.0 menentukan server sumber daya (API) mana token dimaksudkan. Server sumber daya memvalidasiaudklaim untuk memastikannya adalah penerima yang benar sebelum memproses permintaan, mencegah token digunakan kembali di API lain yang tidak dikeluarkan untuknya. -
Klien yang diizinkan: Daftar pengidentifikasi klien yang diizinkan yang akan divalidasi AgentCore Identitas terhadap
client_idklaim di token JWT. Aclient_iddi OAuth 2.0 adalah pengidentifikasi unik publik untuk aplikasi yang meminta token akses untuk mengakses AgentCore Runtime atau AgentCore Gateway. Ini bertindak seperti nama pengguna untuk aplikasi, membedakannya dari klien lain (aplikasi) yang terdaftar dengan otorizer. -
Cak upan yang diizinkan: Daftar izin yang diizinkan, didefinisikan sebagai cakupan, diizinkan untuk memanggil runtime atau gateway. Jika dikonfigurasi, setidaknya satu nilai cakupan dalam token masuk harus cocok dengan salah satu nilai yang dikonfigurasi. Lingkup OAuth 2.0 adalah string yang mendefinisikan tingkat akses tertentu yang didefinisikan dalam JWT. Cakupan bertindak sebagai izin untuk membatasi apa yang dapat dilakukan aplikasi.
-
Klaim khusus yang diperlukan (lihat CustomClaimValidationType): Seperangkat aturan untuk mencocokkan klaim spesifik dalam token masuk dengan nilai yang telah ditentukan untuk memvalidasi token JWT. Anda dapat membuat aturan dengan menentukan yang berikut:
-
InboundTokenClaimName: Nama klaim adat.
-
InboundTokenClaimValueType: Entah
STRINGatauSTRING_ARRAY. -
AuthorizingClaimMatchValue: Nilai yang diperlukan dan operator perbandingan klaim kustom.
-
ClaimMatchValue: Nilai yang diperlukan dari klaim khusus.
-
ClaimMatchOperator: Jika
InboundTokenClaimValueTypesamaSTRING, ini harusEQUALS. JikaInboundTokenClaimValueTypesamaSTRING_ARRAY, ini bisaCONTAINSatauCONTAINS_ANY. -
Contoh: Anda dapat menentukan aturan yang memberlakukan:
Group must equal Developer.
-
-
-
Catatan: Setidaknya satu bidang diperlukan untuk konfigurasi: audiens yang diizinkan, klien yang diizinkan, cakupan yang diizinkan, atau klaim kustom yang diperlukan. Jika lebih dari satu digunakan, otorisasi akan memverifikasi semuanya.