인바운드 JWT 권한 부여자 구성
인바운드 권한 부여자는 AgentCore 런타임 및 AgentCore 게이트웨이에 대한 수신 OAuth 2.0 API 요청을 인증하고 승인합니다. 에이전트 또는 게이트웨이에 대한 액세스를 허용하기 전에 JSON 웹 토큰(JWTs)을 검증합니다. 권한 부여자는 자격 증명 공급자(IdP)에 구애받지 않으며 OAuth 2.0 호환 자격 증명 공급자와 함께 작동합니다. AgentCore 런타임 또는 AgentCore Gateway가 인바운드 요청을 수신하면 권한 부여자는 구성된 검색 URL을 사용하여 퍼블릭 키와 권한 부여 서버 엔드포인트를 가져와 JWT 검증을 수행합니다. IdP 및 허용된 권한 부여 범위 또는 클레임을 기반으로 권한 부여자를 구성할 수 있습니다.
인바운드 권한 부여자 구성
에이전트 또는 게이트웨이 생성 중에 권한 부여자 구성을 제공하여 JWT 보유자 토큰을 수락하도록 에이전트 런타임(CreateAgentRuntime 참조) 또는 게이트웨이(CreateGateway 참조)를 구성할 수 있습니다. 권한 부여 구성( CustomJWTAuthorizerConfiguration 참조)은 AgentCore 런타임 또는 AgentCore 게이트웨이에서 동일합니다.
-
검색 URL:
^.+/\.well-known/openid-configuration$OpenID Connect(OIDC) 검색 URLs. ID 제공업체에서 검색 URL을 찾을 수 있습니다. 검색 URL은 AgentCore 자격 증명이 인증 엔드포인트 세부 정보에 대한 정보를 찾는 데 사용할 수 있는 특정 웹 주소입니다. 이를 통해 AgentCore 자격 증명은 명시적 온보딩 없이 OIDC 자격 증명 공급자가 발급한 토큰을 동적으로 수락할 수 있습니다. -
허용된 대상 : AgentCore Identity가 JWT 토큰의
aud클레임에 대해 검증할 허용된 대상 목록입니다. OAuthaud2.0의 대상 클레임( )은 토큰이 사용되는 리소스 서버(API)를 지정합니다. 리소스 서버는 요청을 처리하기 전에aud클레임을 검증하여 클레임이 올바른 수신자인지 확인하여 토큰이 발급되지 않은 다른 API에서 재사용되지 않도록 합니다. -
허용된 클라이언트: AgentCore Identity가 JWT 토큰의
client_id클레임에 대해 검증할 허용된 클라이언트 식별자 목록입니다. OAuth 2.0client_id의는 AgentCore 런타임 또는 AgentCore 게이트웨이에 액세스하기 위해 액세스 토큰을 요청하는 애플리케이션의 퍼블릭 고유 식별자입니다. 애플리케이션의 사용자 이름처럼 작동하여 권한 부여자에 등록된 다른 클라이언트(애플리케이션)와 구별합니다. -
허용된 범위: 런타임 또는 게이트웨이를 호출할 수 있는 범위로 정의된 허용된 권한 목록입니다. 구성된 경우 수신 토큰에서 하나 이상의 범위 값이 구성된 값 중 하나와 일치해야 합니다. OAuth 2.0 범위는 JWT에 정의된 특정 액세스 수준을 정의하는 문자열입니다. 범위는 애플리케이션이 수행할 수 있는 작업을 제한하는 권한 역할을 합니다.
-
필수 사용자 지정 클레임( CustomClaimValidationType 참조) : JWT 토큰을 검증하기 위한 사전 정의된 값과 수신 토큰의 특정 클레임을 일치시키는 규칙 세트입니다. 다음을 지정하여 규칙을 생성할 수 있습니다.
-
InboundTokenClaimName: 사용자 지정 클레임의 이름입니다.
-
InboundTokenClaimValueType:
STRING또는STRING_ARRAY. -
AuthorizingClaimMatchValue: 사용자 지정 클레임의 필수 값 및 비교 연산자입니다.
-
ClaimMatchValue : 사용자 지정 클레임의 필수 값입니다.
-
ClaimMatchOperator:가
STRINGInboundTokenClaimValueType이면EQUALS이어야 합니다. 가STRING_ARRAYInboundTokenClaimValueType이면CONTAINS또는 일 수 있습니다CONTAINS_ANY. -
예:를 적용하는 규칙을 정의할 수 있습니다
Group must equal Developer.
-
-
-
참고: 구성에는 허용된 대상, 허용된 클라이언트, 허용된 범위 또는 필요한 사용자 지정 클레임 중 하나 이상의 필드가 필요합니다. 둘 이상의를 사용하는 경우 권한 부여자는 모두 확인합니다.