View a markdown version of this page

Okta - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Okta

Okta può essere configurato come provider di identità per l'accesso a AgentCore Gateway e Runtime o come provider di credenziali di AgentCore identità per l'accesso alle risorse in uscita. Ciò consente ai vostri agenti di autenticare e autorizzare gli utenti degli agenti con Okta come provider di identità e server di autorizzazione, oppure ai vostri agenti di ottenere le credenziali per accedere alle risorse autorizzate da Okta.

In entrata

Per aggiungere Okta come provider di identità e server di autorizzazione per l'accesso a AgentCore Gateway e Runtime, devi:

  • Configura un URL di scoperta dal tuo tenant Okta. Questo aiuta AgentCore Identity a ottenere i metadati relativi al server di autorizzazione OAuth e alle chiavi di verifica dei token.

  • Inserisci aud richieste valide per il token. Questo aiuta a convalidare i token provenienti dal tuo IdP e consente l'accesso ai token che contengono attestazioni previste.

Per configurare Okta per l'autenticazione in entrata

  1. Apri la console per sviluppatori Okta.

  2. Nella barra di navigazione a sinistra, scegli Applicazioni.

  3. Scegli Create App Integration (Crea integrazione app).

  4. Scegli OIDC - OpenID Connect come metodo di accesso per la tua applicazione.

  5. Scegli Applicazione Web come tipo di applicazione.

  6. Fornisci un nome per la tua applicazione.

  7. Seleziona il codice di autorizzazione e le credenziali del and/or cliente in base alle tue esigenze.

  8. Per gli URI di Sign-in reindirizzamento, aggiungi l'endpoint dell'applicazione che riceverà il token Okta.

  9. Modifica la sezione Assegnazioni secondo necessità in base alle tue esigenze.

  10. Selezionare Salva.

  11. Crea un'API Okta per rappresentare la tua applicazione:

    • Nella barra di navigazione a sinistra, scegli Sicurezza.

    • Vai all'API e scegli Aggiungi server di autorizzazione.

    • Segui il flusso per creare un server di autorizzazione dedicato al tuo tenant Okta.

    • Una volta creato il server di autorizzazione, scegli la scheda Politiche di accesso nella pagina panoramica per configurare una politica di accesso appropriata.

    • Definisci gli ambiti personalizzati necessari per il server di autorizzazione necessario per l'applicazione.

  12. Costruisci l'URL di scoperta per il tuo tenant Okta:

    https://your-tenant.okta.com/oauth2/your-authorization-server
  13. Configura Inbound Auth con i seguenti valori:

    • URL di scoperta: l'URL creato nel passaggio precedente

    • Destinatari consentiti: il valore del pubblico che hai fornito durante la creazione dell'API nel passaggio 11

Per maggiori dettagli, consulta la documentazione di Okta.

Aggiungi un claim client_id nei claim relativi al token di accesso

Per impostazione predefinita, Okta non include un claim client_id come standard nei propri token. Per inserire il claim nel token, devi personalizzare i claim tramite il server di autorizzazione che usi per emettere i token.

Per aggiungere client_id, il claim ai token di accesso

  1. Nella barra di navigazione a sinistra, scegli Sicurezza. Vai all'API e scegli il server di autorizzazione che intendi utilizzare per la tua applicazione.

  2. Nella pagina dei dettagli del server di autorizzazione, scegli la scheda Reclami e scegli Aggiungi reclamo.

  3. Assegna un nome al nuovo claim client_id e imposta il valore su app.clientID.

  4. Imposta Includi nel tipo di token su Access Token.

  5. Selezionare Salva.

Per maggiori dettagli, consulta la documentazione di Okta.

In uscita

Nota

AgentCore Identity emette un URL di callback OAuth2 univoco per ogni provider di credenziali creato. L'URL di callback univoco abilita l'associazione di sessione, che protegge lo scambio di codice di autorizzazione OAuth2 dalla ripetizione e dagli CSRF-style attacchi tra provider, garantendo che una risposta di autorizzazione possa essere riscattata solo rispetto allo specifico provider di credenziali che l'ha avviata. Poiché l'URL è unico per ogni provider, lo conoscerai solo dopo aver chiamato. CreateOauth2CredentialProvider Crea prima la tua applicazione Okta OIDC, quindi torna alla console per sviluppatori Okta per registrare l'URL di callback una volta AgentCore che Identity lo ha emesso.

Passaggio 1: creare l'applicazione Okta OIDC

Segui la procedura nella sezione Inbound per creare la tua applicazione OIDC Okta e il server di autorizzazione. Quando ti vengono richiesti gli URI di Sign-in reindirizzamento nelle impostazioni dell'applicazione, lascia il campo vuoto per ora: aggiungerai l'URL di callback univoco nel passaggio 3.

Passaggio 2: creare il provider di credenziali di identità AgentCore

Per configurare Okta come fornitore di risorse in uscita in AgentCore Identity, utilizza quanto segue:

{ "name": "Okta", "credentialProviderVendor": "OktaOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } } }

Per utilizzare Okta OAuth 2.0 per conto dello scambio di token, utilizza un provider personalizzato per la configurazione avanzata. Per i dettagli, vedi Scambio di token con Identity. On-behalf-of AgentCore

{ "name": "Okta", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/authorize", "tokenEndpoint": "https://your-tenant.okta.com/oauth2/your-authorization-server/v1/token", "issuer": "https://your-tenant.okta.com/oauth2/your-authorization-server" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

La CreateOauth2CredentialProvider risposta include un callbackUrl campo. Questo URL è unico per questo fornitore di credenziali e ha il seguente aspetto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salva questo valore per il passaggio successivo.

Passaggio 3: registra l'URL di callback univoco con Okta

Torna alla console per sviluppatori Okta e aggiungi l'URL di callback univoco agli URI di reindirizzamento della tua applicazione. Sign-in

  1. Accedi alla console per sviluppatori Okta e apri l'applicazione OIDC che hai creato nel passaggio 1.

  2. Apri la scheda Generale e modifica le impostazioni di LOGIN.

  3. Aggiungi il callbackUrl valore restituito da CreateOauth2CredentialProvider per Sign-in reindirizzare gli URI.

  4. Selezionare Salva.