사용자 지정 공급자를 사용하여 OAuth 클라이언트 추가
사용자 지정 공급자를 사용하면 기본 제공 공급자 옵션 외에 모든 OAuth2-compatible 리소스 서버에 연결할 수 있습니다. 시스템이 구성 세부 정보를 자동으로 검색하도록 하거나 서버 정보를 수동으로 제공하여 사용자 지정 공급자를 구성할 수 있습니다.
사용자 지정 공급자를 사용하여 OAuth 클라이언트를 추가하려면
-
AgentCore 자격 증명
콘솔을 엽니다. -
아웃바운드 인증 섹션에서 OAuth 클라이언트/API 키 추가를 선택한 다음 OAuth 클라이언트 추가를 선택합니다.
-
이름에 자동 생성된 이름을 사용하거나 설명 이름을 입력하여 계정에서이 OAuth 클라이언트를 식별할 수 있습니다. 영숫자, 하이픈 및 밑줄만 사용하고 최대 길이는 50자입니다.
-
공급자에서 사용자 지정 공급자를 선택합니다.
-
공급자 구성 섹션에서 공급자 요구 사항에 따라 다음 옵션 중 하나를 선택합니다.
-
검색 URL(권장) - AgentCore Identity가 공급자로부터 구성 세부 정보를 자동으로 검색하도록 하려면이 옵션을 선택합니다. 공급자가 OpenID Connect 구성을 게시하고 AgentCore Identity가 엔드포인트 검색 프로세스를 처리하는 검색 URL을 제공합니다. 이는 수동 구성을 줄이기 때문에 사용 가능한 경우 권장되는 접근 방식입니다.
-
클라이언트 인증 방법에서 자격 증명 공급자 토큰 엔드포인트로 인증하는 데 사용되는 클라이언트 인증 방법을 선택합니다. 자세한 내용은 클라이언트 인증 방법을 참조하세요.
-
검색 URL에 공급자가 OpenID Connect 구성을 게시하는 URL을 입력합니다. 검색 URLs
.well-known/openid-configuration로 끝나야 합니다. 예: https://example.com/.well-known/openid-configuration. -
클라이언트 ID에 애플리케이션을 자격 증명 공급자에 등록할 때 받은 고유 식별자를 입력합니다.
-
클라이언트 보안 암호 선택 방법에서 다음 옵션 중 하나를 선택합니다.
-
클라이언트 보안 암호 제공 - 클라이언트 보안 암호 값을 직접 입력합니다.
-
클라이언트 보안 암호에 AgentCore Identity가 인증을 위해 안전하게 저장하는 클라이언트 ID와 연결된 기밀 키를 입력합니다.
-
-
Secrets Manager를 통해 클라이언트 보안 암호 제공 - 값을 직접 입력하는 대신 AWS Secrets Manager에 저장된 보안 암호를 참조합니다.
-
Secrets Manager에 클라이언트 보안 암호가 포함된 Secrets Manager 보안 암호의 ARN을 입력하거나 선택합니다.
-
JSON 키의 경우 OAuth 클라이언트의 클라이언트 보안 암호 값이 포함된 Secrets Manager 보안 암호에 JSON 키를 입력합니다.
-
-
-
-
수동 구성 - 공급자가 자동 검색을 지원하지 않는 경우 서버 정보를 직접 지정하려면이 옵션을 선택합니다. 각 엔드포인트 URL을 개별적으로 정의하여 구성 세부 정보를 완벽하게 제어할 수 있습니다.
-
클라이언트 인증 방법에서 자격 증명 공급자 토큰 엔드포인트로 인증하는 데 사용되는 클라이언트 인증 방법을 선택합니다. 자세한 내용은 클라이언트 인증 방법을 참조하세요.
-
발급자에 권한 부여 서버를 식별하는 기본 URL을 입력합니다. 이 값은 발급된 토큰의
iss클레임에 표시되며 토큰 신뢰성을 확인하는 데 도움이 됩니다. -
권한 부여 엔드포인트에 애플리케이션에 권한을 부여하도록 사용자에게 지시할 URL을 입력합니다. OAuth 권한 부여 흐름의 진입점입니다.
-
토큰 엔드포인트에 에이전트가 권한 부여 코드를 액세스 토큰으로 교환하는 URL을 입력합니다. 이 엔드포인트는 자격 증명 교환 프로세스를 처리합니다.
-
(선택 사항) 응답 유형 섹션에서 응답 유형 추가를 선택하고 공급자가 반환해야 하는 토큰 형식을 선택하여 OAuth 클라이언트가 인증 응답을 수신하는 방법을 구성합니다. 일반적인 유형에는
code권한 부여 코드 흐름 또는 암시적 흐름token이 포함됩니다. -
클라이언트 ID에 애플리케이션을 자격 증명 공급자에 등록할 때 받은 고유 식별자를 입력합니다.
-
클라이언트 보안 암호 선택 방법에서 다음 옵션 중 하나를 선택합니다.
-
클라이언트 보안 암호 제공 - 클라이언트 보안 암호 값을 직접 입력합니다.
-
클라이언트 보안 암호에 AgentCore Identity가 인증을 위해 안전하게 저장하는 클라이언트 ID와 연결된 기밀 키를 입력합니다.
-
-
Secrets Manager를 통해 클라이언트 보안 암호 제공 - 값을 직접 입력하는 대신 AWS Secrets Manager에 저장된 보안 암호를 참조합니다.
-
Secrets Manager에 클라이언트 보안 암호가 포함된 Secrets Manager 보안 암호의 ARN을 입력하거나 선택합니다.
-
JSON 키의 경우 OAuth 클라이언트의 클라이언트 보안 암호 값이 포함된 Secrets Manager 보안 암호에 JSON 키를 입력합니다.
-
-
-
-
-
(선택 사항) 추가 구성을 확장하여 대리 토큰 교환on-behalf-of 구성합니다. 다음 권한 부여 유형 모드 중 하나를 선택합니다.
-
없음: On-behalf-of 토큰 교환은 지원되지 않습니다.
-
JWT 권한 부여: RFC 7523 구문on-behalf-of 토큰 교환을 수행합니다. 인바운드 자격 증명은 액세스 토큰을 얻기 위한 권한 부여로 사용됩니다.
-
토큰 교환: RFC 8693 구문on-behalf-of 사용하여 대리 토큰 교환을 수행합니다. 위임 관계를 캡처하는 것은 가장 최근의 표준입니다. 다음 모드를 사용하여 액터 토큰을 사용자 지정할 수 있습니다.
-
없음: 액터 토큰이 요청에 제공되지 않습니다.
-
AWS IAM ID 토큰 JWT: 호출 AWS 자격 증명을 액터 토큰으로 나타내는 AWS IAM에서 발급한 서명된 JWT를 사용하여 인증
-
Machine to Machine(M2M): machine-to-machine(M2M) 액세스 토큰을 액터 토큰으로 사용하여 인증
-
(선택 사항) 인증 시 범위 파라미터로 사용할 액터 토큰 범위를 제공합니다.
-
-
-
-
(선택 사항) 추가 구성을 확장하여 VPC 내에서 호스팅되는 자격 증명 공급자에 연결하기 위한 프라이빗 엔드포인트를 구성합니다. 다음 모드 중 하나를 선택합니다.
-
관리형 VPC: AgentCore는 사용자를 대신하여 VPC 리소스를 생성하고 관리합니다. 이는 계정 내 VPC 연결을 위한 더 간단한 옵션입니다.
-
VPC에서 VPC 식별자를 선택합니다.
-
서브넷에서 IdP에 대한 네트워크 액세스 권한이 있는 서브넷을 하나 이상 선택합니다.
-
IP 주소 유형에서
IPV4또는를 선택합니다IPV6. -
(선택 사항) 보안 그룹에서 IdP에 대한 트래픽을 허용하는 보안 그룹을 선택합니다.
-
-
자체 관리형 Lattice: VPC Lattice 리소스 게이트웨이 및 리소스 구성을 직접 생성하고 관리합니다. 이 옵션은 AWS RAM을 통한 교차 계정 연결을 지원하고 전체 거버넌스 가시성을 제공합니다.
-
리소스 구성 ARN에서 VPC Lattice 리소스 구성의 ARN을 선택합니다.
-
(선택 사항) 도메인 재정의에 프라이빗 엔드포인트를 통해 라우팅해야 하는 추가 도메인을 입력합니다. 자격 증명 공급자 엔드포인트(예: 토큰 또는 권한 부여 엔드포인트)가 리소스 구성에 구성된 기본 IdP 도메인과 다른 도메인에서 호스팅되는 경우이 옵션을 사용합니다.
-
-
-
OAuth 클라이언트 추가를 선택합니다.
관리형 Lattice 모드와 자체 관리형 Lattice 모드의 자세한 비교는 지원되는 VPC 송신 모드를 참조하세요.
두 구성 중 하나를 완료한 후 AgentCore Identity는 OAuth 설정을 안전하게 저장하고 에이전트 코드에서 참조할 수 있는 ARN을 제공하여 애플리케이션에 민감한 자격 증명을 포함하지 않고 토큰 요청을 활성화합니다. OAuth 클라이언트의 속성 페이지에서이 ARN을 찾을 수 있습니다(아웃바운드 인증 섹션에서 클라이언트 이름 선택).