View a markdown version of this page

Configurare l'autorizzatore JWT in entrata - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurare l'autorizzatore JWT in entrata

L'autorizzatore in entrata autentica e autorizza le richieste API OAuth 2.0 in entrata a Runtime e Gateway. AgentCore AgentCore Convalida i JSON Web Tokens (JWT) prima di consentire l'accesso ad agenti o gateway. L'autorizzatore è indipendente dagli Identity Provider (IdP) e funziona con qualsiasi provider di identità compatibile con OAuth 2.0. Quando AgentCore Runtime o AgentCore Gateway riceve una richiesta in entrata, l'autorizzatore utilizzerà l'URL di rilevamento configurato per recuperare le chiavi pubbliche e l'endpoint del server di autorizzazione per eseguire la convalida JWT. Puoi configurare l'autorizzatore in base al tuo IdP e agli ambiti o alle attestazioni di autorizzazione consentiti.

Configura un autorizzatore in entrata

È possibile configurare il runtime dell'agente (see CreateAgentRuntime) o il gateway (see CreateGateway) per accettare i token JWT bearer fornendo una configurazione di autorizzazione durante la creazione dell'agente o del gateway. La configurazione dell'autorizzazione (vedi CustomJWTAuthorizerConfiguration) è la stessa per Runtime o AgentCore Gateway. AgentCore

  • URL di rilevamento: una stringa che deve corrispondere allo schema degli URL ^.+/\.well-known/openid-configuration$ di rilevamento OpenID Connect (OIDC). Puoi trovare l'URL di scoperta dal tuo provider di identità. Un URL di scoperta è un indirizzo web specifico che AgentCore Identity può utilizzare per trovare informazioni sui dettagli dell'endpoint di autenticazione. Consente a AgentCore Identity di accettare dinamicamente i token emessi dal tuo provider di identità OIDC senza un onboarding esplicito.

  • Destinatari consentiti: un elenco di segmenti di pubblico consentiti che AgentCore Identity convaliderà rispetto alla dichiarazione contenuta nel token JWT. aud Un audience claim (aud) in OAuth 2.0 specifica a quale server di risorse (API) è destinato il token. Il server di risorse convalida il aud claim per assicurarsi che sia il destinatario corretto prima di elaborare la richiesta, impedendo che un token venga riutilizzato in un'API diversa per la quale non è stato emesso.

  • Client consentiti: un elenco di identificativi client consentiti che AgentCore Identity convaliderà rispetto all'client_idattestazione contenuta nel token JWT. A client_id in OAuth 2.0 è un identificatore pubblico e univoco per un'applicazione che richiede token di accesso per accedere a Runtime o Gateway. AgentCore AgentCore Funziona come un nome utente per l'applicazione, distinguendola dagli altri client (applicazioni) registrati con l'autorizzatore.

  • Ambiti consentiti: un elenco di autorizzazioni consentite, definite come ambiti, autorizzate a richiamare il runtime o il gateway. Se configurato, almeno un valore dell'ambito nel token in ingresso deve corrispondere a uno dei valori configurati. Un ambito OAuth 2.0 è una stringa che definisce un livello di accesso specifico definito nel JWT. Gli ambiti fungono da autorizzazioni per limitare ciò che un'applicazione può fare.

  • Dichiarazioni personalizzate richieste (vedi CustomClaimValidationType): una serie di regole per abbinare le affermazioni specifiche nel token in entrata ai valori predefiniti per la convalida dei token JWT. Puoi creare una regola specificando quanto segue:

    • InboundTokenClaimName: nome del claim personalizzato.

    • InboundTokenClaimValueType: Uno STRING oSTRING_ARRAY.

    • AuthorizingClaimMatchValue: valore richiesto e operatore di confronto del claim personalizzato.

      • ClaimMatchValue: valore richiesto del reclamo personalizzato.

      • ClaimMatchOperator: Se InboundTokenClaimValueType è ugualeSTRING, deve essereEQUALS. Se InboundTokenClaimValueType è ugualeSTRING_ARRAY, può essere CONTAINS o. CONTAINS_ANY

      • Esempio: È possibile definire una regola che applichi:. Group must equal Developer

  • Nota: almeno uno dei campi è obbligatorio per la configurazione: destinatari consentiti, client consentiti, ambiti consentiti o attestazioni personalizzate obbligatorie. Se ne viene utilizzato più di uno, l'autorizzatore li verificherà tutti.