Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Okta
Okta può essere configurato come provider di identità per l'accesso a AgentCore Gateway e Runtime o come provider di credenziali di AgentCore identità per l'accesso alle risorse in uscita. Ciò consente ai vostri agenti di autenticare e autorizzare gli utenti degli agenti con Okta come provider di identità e server di autorizzazione, oppure ai vostri agenti di ottenere le credenziali per accedere alle risorse autorizzate da Okta.
In entrata
Per aggiungere Okta come provider di identità e server di autorizzazione per l'accesso a AgentCore Gateway e Runtime, devi:
-
Configura un URL di scoperta dal tuo tenant Okta. Questo aiuta AgentCore Identity a ottenere i metadati relativi al server di autorizzazione OAuth e alle chiavi di verifica dei token.
-
Inserisci
audrichieste valide per il token. Questo aiuta a convalidare i token provenienti dal tuo IdP e consente l'accesso ai token che contengono attestazioni previste.
Per configurare Okta per l'autenticazione in entrata
-
Apri la console per sviluppatori Okta.
-
Nella barra di navigazione a sinistra, scegli Applicazioni.
-
Scegli Create App Integration (Crea integrazione app).
-
Scegli OIDC - OpenID Connect come metodo di accesso per la tua applicazione.
-
Scegli Applicazione Web come tipo di applicazione.
-
Fornisci un nome per la tua applicazione.
-
Seleziona il codice di autorizzazione e le credenziali del and/or cliente in base alle tue esigenze.
-
Per gli URI di Sign-in reindirizzamento, aggiungi l'endpoint dell'applicazione che riceverà il token Okta.
-
Modifica la sezione Assegnazioni secondo necessità in base alle tue esigenze.
-
Selezionare Salva.
-
Crea un'API Okta per rappresentare la tua applicazione:
-
Nella barra di navigazione a sinistra, scegli Sicurezza.
-
Vai all'API e scegli Aggiungi server di autorizzazione.
-
Segui il flusso per creare un server di autorizzazione dedicato al tuo tenant Okta.
-
Una volta creato il server di autorizzazione, scegli la scheda Politiche di accesso nella pagina panoramica per configurare una politica di accesso appropriata.
-
Definisci gli ambiti personalizzati necessari per il server di autorizzazione necessario per l'applicazione.
-
-
Costruisci l'URL di scoperta per il tuo tenant Okta:
https://your-tenant.okta.com/oauth2/your-authorization-server -
Configura Inbound Auth con i seguenti valori:
-
URL di scoperta: l'URL creato nel passaggio precedente
-
Destinatari consentiti: il valore del pubblico che hai fornito durante la creazione dell'API nel passaggio 11
-
Per maggiori dettagli, consulta la documentazione di Okta.
Aggiungi un claim client_id nei claim relativi al token di accesso
Per impostazione predefinita, Okta non include un claim client_id come standard nei propri token. Per inserire il claim nel token, devi personalizzare i claim tramite il server di autorizzazione che usi per emettere i token.
Per aggiungere client_id, il claim ai token di accesso
-
Nella barra di navigazione a sinistra, scegli Sicurezza. Vai all'API e scegli il server di autorizzazione che intendi utilizzare per la tua applicazione.
-
Nella pagina dei dettagli del server di autorizzazione, scegli la scheda Reclami e scegli Aggiungi reclamo.
-
Assegna un nome al nuovo claim client_id e imposta il valore su app.clientID.
-
Imposta Includi nel tipo di token su Access Token.
-
Selezionare Salva.
Per maggiori dettagli, consulta la documentazione di
In uscita
Nota
AgentCore Identity emette un URL di callback OAuth2 univoco per ogni provider di credenziali creato. L'URL di callback univoco abilita l'associazione di sessione, che protegge lo scambio di codice di autorizzazione OAuth2 dalla ripetizione e dagli CSRF-style attacchi tra provider, garantendo che una risposta di autorizzazione possa essere riscattata solo rispetto allo specifico provider di credenziali che l'ha avviata. Poiché l'URL è unico per ogni provider, lo conoscerai solo dopo aver chiamato. CreateOauth2CredentialProvider Crea prima la tua applicazione Okta OIDC, quindi torna alla console per sviluppatori Okta per registrare l'URL di callback una volta AgentCore che Identity lo ha emesso.
Passaggio 1: creare l'applicazione Okta OIDC
Segui la procedura nella sezione Inbound per creare la tua applicazione OIDC Okta e il server di autorizzazione. Quando ti vengono richiesti gli URI di Sign-in reindirizzamento nelle impostazioni dell'applicazione, lascia il campo vuoto per ora: aggiungerai l'URL di callback univoco nel passaggio 3.
Passaggio 2: creare il provider di credenziali di identità AgentCore
Per configurare Okta come fornitore di risorse in uscita in AgentCore Identity, utilizza quanto segue:
{ "name": "Okta", "credentialProviderVendor": "OktaOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } } }
Per utilizzare Okta OAuth 2.0 per conto dello scambio
{ "name": "Okta", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }
La CreateOauth2CredentialProvider risposta include un callbackUrl campo. Questo URL è unico per questo fornitore di credenziali e ha il seguente aspetto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salva questo valore per il passaggio successivo.
Passaggio 3: registra l'URL di callback univoco con Okta
Torna alla console per sviluppatori Okta e aggiungi l'URL di callback univoco agli URI di reindirizzamento della tua applicazione. Sign-in
-
Accedi alla console per sviluppatori Okta e apri l'applicazione OIDC che hai creato nel passaggio 1.
-
Apri la scheda Generale e modifica le impostazioni di LOGIN.
-
Aggiungi il
callbackUrlvalore restituito daCreateOauth2CredentialProviderper Sign-in reindirizzare gli URI. -
Selezionare Salva.