View a markdown version of this page

Auth0 di Okta - Amazon Bedrock AgentCore

Auth0 di Okta

Auth0 può essere configurato come provider di identità per l'accesso a AgentCore Gateway e Runtime o come provider di credenziali di AgentCore identità per l'accesso alle risorse in uscita. Ciò consente agli agenti di autenticare e autorizzare gli utenti degli agenti con Auth0 come provider di identità e server di autorizzazione, oppure agli agenti di ottenere le credenziali per accedere alle risorse autorizzate da Auth0.

In entrata

Per aggiungere Auth0 come provider di identità e server di autorizzazione per l'accesso a AgentCore Gateway e Runtime, devi:

  • Configura l'URL di rilevamento dalla tua directory IDP. Questo aiuta AgentCore Identity a ottenere i metadati relativi al server di autorizzazione OAuth e alle chiavi di verifica dei token.

  • Inserisci aud attestazioni valide per il token. Questo aiuta a convalidare i token provenienti dal tuo IDP e consente l'accesso ai token che contengono le dichiarazioni previste.

Utilizzate la seguente procedura per configurare Auth0 e ottenere i valori di configurazione necessari per l'autenticazione Gateway.

Per configurare Auth0 per l'autenticazione in entrata

  1. Crea un'API in Auth0:

    1. Accedi alla tua dashboard Auth0.

    2. Apri le API e scegli Crea API.

    3. Inserisci un nome e un identificatore per la tua API (ad esempio, «gateway-api»).

    4. Seleziona l'algoritmo di firma (consigliato RS256).

    5. Scegli Create (Crea).

  2. Configura gli ambiti API:

    1. Nelle impostazioni API, vai alla scheda Scopes.

    2. Aggiungi ambiti come «invoke:gateway» e «read:gateway».

  3. Crea un'applicazione:

    1. Apri Applicazioni e scegli Crea applicazione.

    2. Seleziona Applicazione da macchina a macchina.

    3. Seleziona l'API che hai creato nel passaggio 1.

    4. Autorizza l'applicazione per gli ambiti che hai creato.

    5. Scegli Create (Crea).

  4. Registra l'ID client e il segreto del client dalle impostazioni dell'applicazione. Avrai bisogno di questi valori per configurare il provider Auth0 in AgentCore Identity.

  5. Costruisci l'URL di scoperta per il tuo tenant Auth0:

    https://your-domain/.well-known/openid-configuration

    your-domainDov'è il tuo dominio tenant Auth0 (ad esempio, «dev-example.us.auth0.com»).

  6. Configura Inbound Auth con i seguenti valori:

    1. Discovery URL: l'URL creato nel passaggio precedente

    2. Gruppi di destinatari consentiti: l'identificatore API creato nel passaggio 1

In uscita

Nota

AgentCore Identity emette un URL di callback OAuth2 univoco per ogni provider di credenziali creato. L'URL di callback univoco abilita l'associazione di sessione, che protegge lo scambio di codice di autorizzazione OAuth2 dalla riproduzione e dagli CSRF-style attacchi tra provider, garantendo che una risposta di autorizzazione possa essere riscattata solo contro lo specifico provider di credenziali che l'ha avviata. Poiché l'URL è unico per provider, lo saprai solo dopo la chiamata. CreateOauth2CredentialProvider Crea prima la tua applicazione Auth0, quindi torna alla dashboard Auth0 per registrare l'URL di callback una volta che AgentCore Identity lo ha emesso.

Passaggio 1: creare l'applicazione Auth0

Utilizzare la seguente procedura per configurare un'applicazione Auth0 OAuth2 e ottenere le credenziali client necessarie per Identity. AgentCore Registrerai l'URI di reindirizzamento nel passaggio 3, dopo che AgentCore Identity avrà emesso l'URL di callback univoco.

Per configurare un'applicazione Auth0 OAuth2

  1. Accedi alla tua dashboard Auth0.

  2. Apri Applicazioni e scegli Crea applicazione.

  3. Immettete un nome per l'applicazione e selezionate Regular Web Application come tipo di applicazione.

  4. Scegli Create (Crea).

  5. Nella scheda Impostazioni dell'applicazione, per ora lascia vuoti gli URL di callback consentiti: aggiungerai l'URL di callback univoco nel passaggio 3.

  6. Configura tutte le connessioni, gli ambiti e le autorizzazioni necessari per la tua applicazione.

  7. Registra il Client ID e il Client Secret dalle impostazioni dell'applicazione. Avrai bisogno di questi valori per configurare il provider Auth0 in AgentCore Identity.

  8. Prendi nota del tuo dominio tenant Auth0 (ad esempio,). dev-example.us.auth0.com Lo utilizzerai per creare gli endpoint di autorizzazione, token ed emittente nella Fase 2.

Per maggiori dettagli, consulta la documentazione di Auth0 sulla creazione di applicazioni.

Fase 2: Creare il provider di credenziali di AgentCore identità

Per configurare Auth0 come provider di risorse in uscita, utilizza quanto segue:

{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }

La CreateOauth2CredentialProviderrisposta include un callbackUrl campo. Questo URL è unico per questo fornitore di credenziali e ha il seguente aspetto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salva questo valore per il passaggio successivo.

Passaggio 3: registra l'URL di callback univoco con Auth0

Torna alla dashboard Auth0 e aggiungi l'URL di callback univoco ai callback consentiti dell'applicazione.

  1. Accedi alla dashboard Auth0 e apri l'applicazione che hai creato nel passaggio 1.

  2. Nella scheda Impostazioni, incolla il callbackUrl valore restituito da CreateOauth2CredentialProvider negli URL di callback consentiti.

  3. Seleziona Salva modifiche.