View a markdown version of this page

Microsoft - Amazon Bedrock AgentCore

Microsoft

Microsoft Entra ID는 AgentCore Gateway 및 런타임에 액세스하기 위한 자격 증명 공급자 또는 아웃바운드 리소스 액세스를 위한 AgentCore 자격 증명 공급자로 구성할 수 있습니다. 이렇게 하면 에이전트가 Microsoft Entra ID를 자격 증명 공급자 및 권한 부여 서버로 사용하여 에이전트 사용자를 인증하고 권한을 부여하거나 에이전트가 Microsoft Entra ID에서 승인한 리소스에 액세스하기 위한 자격 증명을 얻을 수 있습니다.

인바운드

AgentCore Gateway 및 런타임에 액세스하기 위한 자격 증명 공급자 및 권한 부여 서버로 Microsoft Entra ID를 추가하려면 다음을 수행해야 합니다.

  • Microsoft Entra ID 테넌트에 대한 검색 URL을 구성합니다. 이렇게 하면 AgentCore Identity가 OAuth 권한 부여 서버 및 토큰 확인 키와 관련된 메타데이터를 가져올 수 있습니다.

  • 토큰에 유효한 aud 클레임을 입력합니다. 이렇게 하면 IDP에서 오는 토큰을 검증하고 예상 클레임이 포함된 토큰에 대한 액세스를 허용할 수 있습니다.

게이트웨이 및 런타임 인바운드 구성의 구성 일부로 이를 구성할 수 있습니다.

Microsoft Entra ID를 자격 증명 공급자로 구성하기 전에 OAuth2를 사용하여 Google Drive와 통합에 설명된 기본 설정 단계를 완료하는 것이 좋습니다. 이렇게 하면 ID 제공업체 통합을 추가하기 전에 개발 환경과 SDK가 올바르게 구성됩니다.

v1.0 및 v2.0 액세스용 Microsoft Entra ID와 사용자 지정 클레임이 없는 ID 토큰을 지원합니다. JWT를 구문 분석하고 ver 클레임을 확인하여 entra 애플리케이션이 발급하는 토큰 버전을 확인할 수 있습니다.

모든 토큰 유형에 대해 사용자 지정 권한 부여자에서 다음을 수행합니다.

  • 검색 URL: 검색 URL은 다음 중 하나여야 합니다.

    • v1.0 토큰의 경우 다음을 사용합니다. https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • v2.0 토큰의 경우 다음을 사용합니다. https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • 허용된 대상:는 애플리케이션 ID여야 aud 합니다.

v1.0 액세스 토큰에 특정한 구성

Microsoft Entra에서 토큰을 가져오는 경우:

  • 애플리케이션에 필요할 수 있는 다른 범위entra-application-id/.default와 함께 범위를 권한 부여 URL에 포함합니다. 이렇게 하면 Microsoft가 Microsoft의 Graph API 이외의 리소스에 액세스 토큰을 사용할 의도가 있음을 알 수 있으며 AgentCore Identity에서 검증할 수 있는 토큰이 생성됩니다.

v2.0 AccessTokens 전용 구성

Microsoft Entra에서:

  • 애플리케이션을 구성하는 동안 애플리케이션 매니페스트로 이동하여를 추가합니다accessTokenAcceptedVersion=2.

  • 애플리케이션에서 API를 노출합니다. 애플리케이션 ID URI 및 범위는 애플리케이션에 필요한 것일 수 있지만 액세스 토큰을 검색할 때는 범위를 권한 부여 URL에 포함해야 합니다.

v1.0 및 v2.0 ID 토큰별 구성

Microsoft Entra에서:

  • 애플리케이션을 구성하는 동안 애플리케이션 등록에서 ID 토큰 발급을 활성화합니다.

  • 수신 흐름 중에 Microsoft Entra Id에 대한 권한 부여 및 토큰 엔드포인트를 호출하는 동안 필수 openid 범위를 포함합니다.

아웃바운드

참고

AgentCore 자격 증명은 생성한 각 자격 증명 공급자에 대해 고유한 OAuth2 콜백 URL을 발급합니다. 고유한 콜백 URL을 사용하면 세션 바인딩이 가능하여 권한 부여 응답을 시작한 특정 자격 증명 공급자에 대해서만 사용할 수 있도록 하여 교차 공급자 재생 및 CSRF 스타일 공격으로부터 OAuth2 권한 부여 코드 교환을 보호합니다. URL은 공급자별로 고유하므로를 호출할 때까지 URL을 알 수 없습니다CreateOauth2CredentialProvider. 먼저 Microsoft Entra ID 애플리케이션 등록을 생성한 다음 AgentCore Identity가 콜백 URL을 발급한 후 Microsoft Entra 관리자 센터로 돌아와 콜백 URL을 등록합니다.

1단계: Microsoft Entra ID 애플리케이션 등록 생성

다음 절차에 따라 Microsoft Entra ID 애플리케이션 등록을 설정하고 AgentCore 자격 증명에 필요한 클라이언트 자격 증명을 가져옵니다. AgentCore 자격 증명이 고유한 콜백 URL을 발급한 후 3단계에서 리디렉션 URI를 등록합니다.

Microsoft Entra ID 애플리케이션 등록을 구성하려면

  1. Microsoft Entra 관리 센터에 로그인합니다.

  2. 앱 등록을 열고 새 등록을 선택합니다.

  3. 애플리케이션의 이름을 입력합니다.

  4. 지원되는 계정 유형에서 애플리케이션에 적합한 옵션을 선택합니다.

  5. 지금은 리디렉션 URI 필드를 비워 둡니다. 3단계에서 고유한 콜백 URL을 추가합니다.

  6. 등록을 선택합니다.

  7. 애플리케이션의 개요 페이지에서 애플리케이션(클라이언트) ID디렉터리(테넌트) ID를 기록합니다. AgentCore 자격 증명에서 Microsoft 공급자를 구성하려면 이러한 값이 필요합니다.

  8. 인증서 및 보안 암호를 열고 새 클라이언트 보안 암호를 생성합니다. AgentCore 자격 증명에 필요한 보안 암호 값을 기록합니다. Microsoft는 보안 암호 값을 한 번만 표시합니다.

  9. API 권한을 열고 애플리케이션에 필요한 Microsoft Graph 또는 기타 권한을 추가합니다.

자세한 내용은 Microsoft Entra 설명서의 Quickstart: 애플리케이션 등록을 참조하세요.

2단계: AgentCore 자격 증명 공급자 생성

아웃바운드 Microsoft 리소스 공급자를 구성하려면 다음을 사용합니다.

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

CreateOauth2CredentialProvider 응답에는 callbackUrl 필드가 포함됩니다. 이 URL은이 자격 증명 공급자에 고유하며 다음과 같습니다https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. 다음 단계를 위해이 값을 저장합니다.

3단계: Microsoft Entra에 고유한 콜백 URL 등록

Microsoft Entra 관리자 센터로 돌아가서 애플리케이션의 리디렉션 URIs에 고유한 콜백 URL을 추가합니다.

  1. Microsoft Entra 관리자 센터에 로그인하고 1단계에서 생성한 앱 등록을 엽니다.

  2. 인증을 열고 플랫폼 추가 > 웹을 선택합니다.

  3. 에서 반환한 callbackUrl 값을 리디렉션 URICreateOauth2CredentialProvider로 붙여 넣습니다.

  4. 구성(또는 저장)을 선택합니다.