Microsoft
Microsoft Entra ID può essere configurato come provider di identità per accedere a AgentCore Gateway e Runtime o come provider di credenziali di AgentCore identità per l'accesso alle risorse in uscita. Ciò consente agli agenti di autenticare e autorizzare gli utenti degli agenti con l'ID Microsoft Entra come provider di identità e server di autorizzazione, oppure agli agenti di ottenere le credenziali per accedere alle risorse autorizzate dall'ID Microsoft Entra.
In entrata
Per aggiungere l'ID Microsoft Entra come provider di identità e server di autorizzazione per l'accesso a AgentCore Gateway e Runtime, è necessario:
-
Configura l'URL di rilevamento per il tuo Microsoft Entra ID Tenant. Questo aiuta AgentCore Identity a ottenere i metadati relativi al server di autorizzazione OAuth e alle chiavi di verifica dei token.
-
Inserisci
audattestazioni valide per il token. Questo aiuta a convalidare i token provenienti dal tuo IDP e consente l'accesso ai token che contengono le affermazioni previste.
È possibile configurarli come parte della configurazione in entrata di Gateway e Runtime.
Prima di configurare Microsoft Entra ID come provider di identità, ti consigliamo di completare i passaggi di configurazione di base descritti in Integrazione con Google Drive utilizzando OAuth2. Ciò garantisce che l'ambiente di sviluppo e l'SDK siano configurati correttamente prima di aggiungere l'integrazione del provider di identità.
Supportiamo Microsoft Entra ID per i token di accesso e ID v1.0 e v2.0 che non hanno attestazioni personalizzate. È possibile determinare le versioni di token emesse dall'applicazione entra analizzando il JWT e esaminando il reclamo. ver
Per tutti i tipi di token, nel tuo autorizzatore personalizzato:
-
Discovery URL: Discovery URL deve essere uno dei seguenti:
-
Per i token v1.0 usa:
https://login.microsoftonline.com/tenantId/.well-known/openid-configuration -
Per i token v2.0 usa:
https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration
-
-
Destinatari consentiti:
auddeve essere l'ID dell'applicazione.
Configurazioni specifiche per i token di accesso v1.0
Quando si recupera il token da Microsoft Entra:
-
Includi nell'URL di autorizzazione un ambito
entra-application-id/.defaultsimile a qualsiasi altro ambito richiesto dall'applicazione. Ciò consente a Microsoft di sapere che intendi utilizzare il token di accesso con risorse diverse dall'API Graph di Microsoft e si otterrà un token che può essere convalidato da AgentCore Identity.
Configurazioni specifiche per la versione 2.0 AccessTokens
Su Microsoft Entra:
-
Durante la configurazione dell'applicazione, vai al manifesto dell'applicazione e aggiungi
accessTokenAcceptedVersion=2. -
Nell'applicazione, esponi un'API. L'URI e gli ambiti dell'ID dell'applicazione possono essere quelli necessari per l'applicazione; tuttavia, l'ambito deve essere incluso nell'URL di autorizzazione quando si recupera il token di accesso.
Configurazioni specifiche per i token Id v1.0 e v2.0
Su Microsoft Entra:
-
Durante la configurazione dell'applicazione, abilita l'emissione di token ID nella registrazione dell'applicazione.
-
Includi l'
openidambito obbligatorio durante la chiamata all'endpoint di autorizzazione e token per Microsoft Entra Id durante Ingress Flows.
In uscita
Nota
AgentCore Identity emette un URL di callback OAuth2 univoco per ogni provider di credenziali creato. L'URL di callback univoco abilita l'associazione di sessione, che protegge lo scambio di codice di autorizzazione OAuth2 dalla riproduzione e dagli CSRF-style attacchi tra provider, garantendo che una risposta di autorizzazione possa essere riscattata solo contro lo specifico provider di credenziali che l'ha avviata. Poiché l'URL è unico per provider, lo saprai solo dopo la chiamata. CreateOauth2CredentialProvider Crea prima la registrazione dell'applicazione Microsoft Entra ID, quindi torna all'interfaccia di amministrazione di Microsoft Entra per registrare l'URL di callback una volta che AgentCore Identity lo ha emesso.
Passaggio 1: creare la registrazione dell'applicazione Microsoft Entra ID
Utilizzare la procedura seguente per configurare la registrazione di un'applicazione Microsoft Entra ID e ottenere le credenziali client necessarie per AgentCore Identity. L'URI di reindirizzamento verrà registrato nel passaggio 3, dopo che AgentCore Identity avrà emesso l'URL di callback univoco.
Per configurare la registrazione di un'applicazione Microsoft Entra ID
-
Accedi al centro di amministrazione di Microsoft Entra.
-
Apri le registrazioni delle app e scegli Nuova registrazione.
-
Immetti un nome per la tua applicazione.
-
In Tipi di account supportati, seleziona l'opzione appropriata per la tua applicazione.
-
Lascia vuoto il campo URI di reindirizzamento per ora: aggiungerai l'URL di callback univoco nel passaggio 3.
-
Scegli Registrati.
-
Nella pagina di panoramica dell'applicazione, registra l'ID dell'applicazione (client) e l'ID della directory (tenant). Avrai bisogno di questi valori per configurare il provider Microsoft in AgentCore Identity.
-
Apri Certificates & secrets e crea un nuovo client secret. Registra il valore segreto poiché ti servirà per AgentCore Identity. Microsoft visualizza il valore segreto solo una volta.
-
Apri le autorizzazioni API e aggiungi Microsoft Graph o altre autorizzazioni richieste dall'applicazione.
Per ulteriori dettagli, consulta Quickstart: registrazione di un'applicazione
Passaggio 2: Creare il provider di credenziali di AgentCore identità
Per configurare il provider di risorse Microsoft in uscita, utilizza quanto segue:
{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }
La CreateOauth2CredentialProviderrisposta include un callbackUrl campo. Questo URL è unico per questo fornitore di credenziali e ha il seguente aspetto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salva questo valore per il passaggio successivo.
Passaggio 3: registrare l'URL di callback univoco con Microsoft Entra
Torna all'interfaccia di amministrazione di Microsoft Entra e aggiungi l'URL di callback univoco agli URI di reindirizzamento dell'applicazione.
-
Accedi all'interfaccia di amministrazione di Microsoft Entra e apri la registrazione dell'app che hai creato nel passaggio 1.
-
Apri Autenticazione e scegli Aggiungi una piattaforma > Web.
-
Incolla il
callbackUrlvalore restituito daCreateOauth2CredentialProvidercome URI di reindirizzamento. -
Scegli Configura (o Salva).