View a markdown version of this page

Microsoft - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Microsoft

Microsoft Entra ID può essere configurato come provider di identità per l'accesso a AgentCore Gateway e Runtime o come provider di credenziali di AgentCore identità per l'accesso alle risorse in uscita. Ciò consente agli agenti di autenticare e autorizzare gli utenti agenti con Microsoft Entra ID come provider di identità e server di autorizzazione, oppure agli agenti di ottenere le credenziali per accedere alle risorse autorizzate dall'ID Microsoft Entra.

In entrata

Per aggiungere Microsoft Entra ID come provider di identità e server di autorizzazione per l'accesso a AgentCore Gateway e Runtime, è necessario:

  • Configurare l'URL di rilevamento per il tenant Microsoft Entra ID. Ciò consente a AgentCore Identity di ottenere i metadati relativi al server di autorizzazione OAuth e alle chiavi di verifica dei token.

  • Inserisci aud richieste valide per il token. Questo aiuta a convalidare i token provenienti dal tuo IDP e consente l'accesso ai token che contengono i claim previsti.

È possibile configurarli come parte della configurazione in entrata di Gateway e Runtime.

Prima di configurare Microsoft Entra ID come provider di identità, ti consigliamo di completare i passaggi di configurazione di base descritti in Integrazione con Google Drive tramite OAuth2. Ciò garantisce che l'ambiente di sviluppo e l'SDK siano configurati correttamente prima di aggiungere l'integrazione del provider di identità.

Supportiamo Microsoft Entra ID per i token di accesso e ID v1.0 e v2.0 che non hanno attestazioni personalizzate. Puoi determinare quali versioni di token sta emettendo la tua applicazione Entra analizzando il JWT ed esaminando il reclamo. ver

Per tutti i tipi di token, nel tuo autorizzatore personalizzato:

  • URL di scoperta: l'URL di scoperta deve essere uno dei seguenti:

    • Per i token v1.0 usa: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Per i token v2.0 usa: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Destinatari consentiti: aud deve essere l'ID dell'applicazione.

Configurazioni specifiche per i token di accesso v1.0

Quando si recupera il token da Microsoft Entra:

  • Includi nell'URL di autorizzazione un ambito come entra-application-id/.default tutti gli altri ambiti che l'applicazione potrebbe richiedere. Ciò consente a Microsoft di sapere che intendi utilizzare il token di accesso su risorse diverse dall'API Graph di Microsoft e si otterrà un token che può essere convalidato da AgentCore Identity.

Configurazioni specifiche per la versione 2.0 AccessTokens

Su Microsoft Entra:

  • Durante la configurazione dell'applicazione, vai al manifesto dell'applicazione e aggiungiaccessTokenAcceptedVersion=2.

  • Nell'applicazione, esponi un'API. L'URI e gli ambiti dell'ID dell'applicazione possono essere tutto ciò che è necessario per l'applicazione; tuttavia, l'ambito deve essere incluso nell'URL di autorizzazione quando si recupera il token di accesso.

Configurazioni specifiche per i token Id v1.0 e v2.0

Su Microsoft Entra:

  • Durante la configurazione dell'applicazione, abilita l'emissione di token ID nella registrazione dell'applicazione.

  • Includi un openid ambito obbligatorio durante la chiamata all'endpoint di autorizzazione e token per Microsoft Entra Id durante Ingress Flows.

In uscita

Nota

AgentCore Identity emette un URL di callback OAuth2 univoco per ogni provider di credenziali creato. L'URL di callback univoco abilita l'associazione di sessione, che protegge lo scambio di codice di autorizzazione OAuth2 dalla ripetizione e dagli CSRF-style attacchi tra provider, garantendo che una risposta di autorizzazione possa essere riscattata solo rispetto allo specifico provider di credenziali che l'ha avviata. Poiché l'URL è unico per ogni provider, lo conoscerai solo dopo aver chiamato. CreateOauth2CredentialProvider Crea prima la registrazione dell'applicazione Microsoft Entra ID, quindi torna all'interfaccia di amministrazione Microsoft Entra per registrare l'URL di callback una volta che AgentCore Identity lo ha emesso.

Passaggio 1: creare la registrazione dell'applicazione Microsoft Entra ID

Utilizza la seguente procedura per configurare la registrazione di una domanda Microsoft Entra ID e ottenere le credenziali client necessarie per AgentCore Identity. L'URI di reindirizzamento verrà registrato nel passaggio 3, dopo che AgentCore Identity avrà emesso l'URL di callback univoco.

Per configurare la registrazione di un'applicazione Microsoft Entra ID

  1. Accedi al centro di amministrazione di Microsoft Entra.

  2. Apri le registrazioni delle app e scegli Nuova registrazione.

  3. Immetti un nome per la tua applicazione.

  4. In Tipi di account supportati, seleziona l'opzione appropriata per la tua applicazione.

  5. Lascia vuoto il campo URI di reindirizzamento per il momento: aggiungerai l'URL di callback univoco nel passaggio 3.

  6. Scegli Registrati.

  7. Nella pagina di panoramica dell'applicazione, registra l'ID dell'applicazione (client) e l'ID della directory (tenant). Questi valori sono necessari per configurare il provider Microsoft in AgentCore Identity.

  8. Apri Certificati e segreti e crea un nuovo segreto per il cliente. Registra il valore segreto poiché ti servirà per AgentCore Identity. Microsoft visualizza il valore segreto solo una volta.

  9. Apri le autorizzazioni API e aggiungi Microsoft Graph o altre autorizzazioni richieste dall'applicazione.

Per maggiori dettagli, consulta Quickstart: Registra un'applicazione nella documentazione di Microsoft Entra.

Passaggio 2: creare il provider di credenziali di AgentCore identità

Per configurare il provider di risorse Microsoft in uscita, utilizza quanto segue:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

La CreateOauth2CredentialProvider risposta include un callbackUrl campo. Questo URL è unico per questo fornitore di credenziali e ha il seguente aspetto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salva questo valore per il passaggio successivo.

Passaggio 3: registra l'URL di callback univoco con Microsoft Entra

Torna all'interfaccia di amministrazione di Microsoft Entra e aggiungi l'URL di callback univoco agli URI di reindirizzamento dell'applicazione.

  1. Accedi all'interfaccia di amministrazione di Microsoft Entra e apri la registrazione dell'app creata nel passaggio 1.

  2. Apri Autenticazione e scegli Aggiungi una piattaforma > Web.

  3. Incolla il callbackUrl valore restituito da CreateOauth2CredentialProvider come URI di reindirizzamento.

  4. Scegliete Configura (o Salva).