Aggiungi il client OAuth utilizzando un provider personalizzato
I provider personalizzati consentono di connettersi a qualsiasi server di OAuth2-compatible risorse oltre alle opzioni del provider integrate. È possibile configurare provider personalizzati facendo in modo che il sistema recuperi automaticamente i dettagli di configurazione o fornendo le informazioni sul server manualmente.
Per aggiungere un client OAuth utilizzando un provider personalizzato
-
Apri la console AgentCore Identity
. -
Nella sezione Autenticazione in uscita, scegli Aggiungi client/chiave API OAuth, quindi seleziona Aggiungi client OAuth.
-
Per Nome, puoi utilizzare il nome generato automaticamente o inserire il tuo nome descrittivo per aiutarti a identificare questo client OAuth nel tuo account. Utilizza solo caratteri alfanumerici, trattini e caratteri di sottolineatura, con una lunghezza massima di 50 caratteri.
-
Per Provider, scegli Custom provider.
-
Nella sezione Configurazioni del provider, a seconda dei requisiti del provider, scegli una delle seguenti opzioni:
-
Discovery URL (consigliato): scegli questa opzione per fare in modo che AgentCore Identity recuperi automaticamente i dettagli di configurazione dal tuo provider. Fornisci l'URL di rilevamento in cui il tuo provider pubblica la sua configurazione AgentCore OpenID Connect e Identity gestisce il processo di rilevamento degli endpoint. Questo è l'approccio consigliato, se disponibile, in quanto riduce la configurazione manuale.
-
Per il metodo di autenticazione del client, scegli il metodo di autenticazione del client utilizzato per l'autenticazione con l'endpoint del token del provider di identità. Per ulteriori informazioni, consulta Metodi di autenticazione del client.
-
Per Discovery URL, inserisci l'URL in cui il tuo provider pubblica la configurazione OpenID Connect. Gli URL di scoperta devono terminare con.
.well-known/openid-configurationAd esempio, https://example.comknown/openid/.well- -configuration. -
Per Client ID, inserisci l'identificatore univoco che hai ricevuto al momento della registrazione della domanda presso il provider di identità.
-
Per il metodo di selezione segreto del cliente, scegli una delle seguenti opzioni:
-
Fornisci il segreto del cliente: inserisci direttamente il valore del segreto del client.
-
Per Client secret, inserisci la chiave riservata associata al tuo ID cliente che AgentCore Identity archivia in modo sicuro per l'autenticazione.
-
-
Fornisci il segreto del client tramite Secrets Manager: fai riferimento a un segreto archiviato in AWS Secrets Manager invece di inserire direttamente il valore.
-
Per Secrets Manager, inserisci o seleziona l'ARN del segreto di Secrets Manager che contiene il segreto del tuo client.
-
Per la chiave JSON, inserisci la chiave JSON nel tuo segreto Secrets Manager che contiene il valore segreto del client OAuth.
-
-
-
-
Configurazione manuale: scegli questa opzione per specificare direttamente le informazioni sul server quando il tuo provider non supporta il rilevamento automatico. Definirai ogni URL di endpoint singolarmente, offrendoti il controllo completo sui dettagli di configurazione.
-
Per il metodo di autenticazione del client, scegli il metodo di autenticazione del client utilizzato per l'autenticazione con l'endpoint del token del provider di identità. Per ulteriori informazioni, consulta Metodi di autenticazione del client.
-
Per Emittente, inserisci l'URL di base che identifica il tuo server di autorizzazione. Questo valore appare nella
issdichiarazione dei token emessi e aiuta a verificare l'autenticità dei token. -
Per Authorization endpoint, inserisci l'URL a cui gli utenti verranno indirizzati per concedere l'autorizzazione alla tua applicazione. Questo è il punto di ingresso per il flusso di autorizzazione OAuth.
-
Per Token endpoint, inserisci l'URL in cui il tuo agente scambia i codici di autorizzazione per i token di accesso. Questo endpoint gestisce il processo di scambio delle credenziali.
-
(Facoltativo) Nella sezione Tipi di risposta, configura il modo in cui il client OAuth riceve le risposte di autenticazione scegliendo Aggiungi tipo di risposta e selezionando i formati di token che il tuo provider deve restituire. I tipi più comuni includono
codeil flusso del codice di autorizzazione otokenil flusso implicito. -
Per Client ID, inserisci l'identificatore univoco che hai ricevuto al momento della registrazione della domanda presso il provider di identità.
-
Per il metodo di selezione segreto del cliente, scegli una delle seguenti opzioni:
-
Fornisci il segreto del cliente: inserisci direttamente il valore del segreto del client.
-
Per Client secret, inserisci la chiave riservata associata al tuo ID cliente che AgentCore Identity archivia in modo sicuro per l'autenticazione.
-
-
Fornisci il segreto del client tramite Secrets Manager: fai riferimento a un segreto archiviato in AWS Secrets Manager invece di inserire direttamente il valore.
-
Per Secrets Manager, inserisci o seleziona l'ARN del segreto di Secrets Manager che contiene il segreto del tuo client.
-
Per la chiave JSON, inserisci la chiave JSON nel tuo segreto Secrets Manager che contiene il valore segreto del client OAuth.
-
-
-
-
-
(Facoltativo) Espandi le configurazioni aggiuntive per configurare lo scambio di token per conto di. Scegliete una delle seguenti modalità di tipo Grant:
-
Nessuno: lo scambio di On-behalf-of token non è supportato
-
Concessione di autorizzazione JWT: esegui lo scambio di token per conto di terzi utilizzando la sintassi RFC 7523. L'identità in entrata viene utilizzata come concessione di autorizzazione per ottenere il token di accesso
-
Scambio di token: esegui lo scambio di token per conto dell'utente utilizzando la sintassi RFC 8693. È lo standard più recente per acquisire la relazione di delega. È possibile personalizzare il token dell'attore utilizzando le seguenti modalità:
-
Nessuno: il token Actor non verrà fornito nella richiesta
-
AWS IAM ID Token JWT: esegui l'autenticazione utilizzando un JWT firmato emesso da AWS IAM che rappresenta l' AWS identità di chiamata come token attore
-
Da macchina a macchina (M2M): autenticazione utilizzando il token di accesso da macchina a macchina (M2M) come token attore
-
(Facoltativo) Fornisci gli ambiti del token Actor da utilizzare come parametri dell'ambito durante l'autenticazione
-
-
-
-
(Facoltativo) Espandi le configurazioni aggiuntive per configurare un endpoint privato per la connessione a un provider di identità ospitato all'interno del tuo VPC. Scegli una delle seguenti modalità:
-
VPC gestito: AgentCore crea e gestisce le risorse VPC per tuo conto. Questa è l'opzione più semplice per la connettività VPC all'interno dell'account.
-
Per VPC, seleziona il tuo identificatore VPC.
-
Per Sottoreti, seleziona una o più sottoreti che hanno accesso di rete al tuo IdP.
-
Per il tipo di indirizzo IP, scegli o.
IPV4IPV6 -
(Facoltativo) Per i gruppi di sicurezza, seleziona i gruppi di sicurezza che consentono il traffico verso il tuo IdP.
-
-
Self-managed Lattice: crei e gestisci tu stesso il gateway di risorse VPC Lattice e la configurazione delle risorse. Questa opzione supporta la connettività tra account tramite AWS RAM e offre una visibilità completa sulla governance.
-
Per la configurazione delle risorse ARN, seleziona l'ARN della configurazione delle risorse VPC Lattice.
-
(Facoltativo) Per le sostituzioni dei domini, inserisci domini aggiuntivi che devono essere instradati attraverso l'endpoint privato. Usalo quando gli endpoint del tuo provider di identità (come token o endpoint di autorizzazione) sono ospitati su domini diversi rispetto al dominio IdP principale configurato nella configurazione delle risorse.
-
-
-
Scegli Aggiungi client OAuth.
Per un confronto dettagliato tra le modalità Lattice gestite e quelle autogestite, consulta Modalità di uscita VPC supportate.
Dopo aver completato entrambe le configurazioni, AgentCore Identity archivia in modo sicuro le impostazioni OAuth e fornisce un ARN a cui puoi fare riferimento nel codice dell'agente, abilitando le richieste di token senza incorporare credenziali sensibili nell'applicazione. Puoi trovare questo ARN nella pagina delle proprietà del client OAuth (scegli il nome del client nella sezione Autenticazione in uscita).