Adicionar cliente OAuth usando um provedor personalizado
Os provedores personalizados permitem que você se conecte a qualquer servidor OAuth2-compatible de recursos além das opções integradas do provedor. Você pode configurar provedores personalizados fazendo com que o sistema recupere os detalhes da configuração automaticamente ou fornecendo as informações do servidor manualmente.
Para adicionar um cliente OAuth usando um provedor personalizado
-
Abra o console de AgentCore identidade
. -
Na seção Autenticação de saída, escolha Adicionar cliente OAuth/chave de API e, em seguida, selecione Adicionar cliente OAuth.
-
Em Nome, você pode usar o nome gerado automaticamente ou inserir seu próprio nome descritivo para ajudá-lo a identificar esse cliente OAuth em sua conta. Use somente caracteres alfanuméricos, hífens e sublinhados, com um comprimento máximo de 50 caracteres.
-
Em Provedor, escolha Provedor personalizado.
-
Na seção Configurações do provedor, dependendo dos requisitos do seu provedor, escolha uma das seguintes opções:
-
URL de descoberta (recomendado) — Escolha essa opção para que o AgentCore Identity recupere automaticamente os detalhes da configuração do seu provedor. Você fornece o URL de descoberta em que seu provedor publica sua configuração do OpenID Connect AgentCore , e o Identity gerencia o processo de descoberta do endpoint. Essa é a abordagem recomendada quando disponível, pois reduz a configuração manual.
-
Em Método de autenticação do cliente, escolha o método de autenticação do cliente usado para autenticar com o endpoint do token do provedor de identidade. Para obter mais informações, consulte Métodos de autenticação do cliente.
-
Em Discovery URL, insira a URL em que seu provedor publica sua configuração do OpenID Connect. Os URLs de descoberta devem terminar com
.well-known/openid-configuration. Por exemplo, https://example.comknown/openid/.well- -configuration. -
Em Client ID, insira o identificador exclusivo que você recebeu ao registrar seu aplicativo com o provedor de identidade.
-
Para o método de seleção secreta do cliente, escolha uma das seguintes opções:
-
Forneça o segredo do cliente — insira o valor do segredo do cliente diretamente.
-
Em Segredo do cliente, insira a chave confidencial associada à sua ID de cliente que o AgentCore Identity armazena com segurança para autenticação.
-
-
Forneça o segredo do cliente por meio do Secrets Manager — Faça referência a um segredo armazenado no AWS Secrets Manager em vez de inserir o valor diretamente.
-
Para Secrets Manager, insira ou selecione o ARN do segredo do Secrets Manager que contém o segredo do seu cliente.
-
Para a chave JSON, insira a chave JSON em seu segredo do Secrets Manager que contém o valor secreto do cliente para seu cliente OAuth.
-
-
-
-
Configuração manual — Escolha essa opção para especificar as informações do servidor diretamente quando seu provedor não oferecer suporte à descoberta automática. Você definirá cada URL de endpoint individualmente, oferecendo controle total sobre os detalhes da configuração.
-
Em Método de autenticação do cliente, escolha o método de autenticação do cliente usado para autenticar com o endpoint do token do provedor de identidade. Para obter mais informações, consulte Métodos de autenticação do cliente.
-
Em Emissor, insira a URL base que identifica seu servidor de autorização. Esse valor aparece na
issdeclaração de tokens emitidos e ajuda a verificar a autenticidade do token. -
Em Endpoint de autorização, insira a URL para a qual os usuários serão direcionados para conceder permissão ao seu aplicativo. Esse é o ponto de entrada para o fluxo de autorização do OAuth.
-
Em Token endpoint, insira a URL em que seu agente troca códigos de autorização por tokens de acesso. Esse endpoint gerencia o processo de troca de credenciais.
-
(Opcional) Na seção Tipos de resposta, configure como seu cliente OAuth recebe respostas de autenticação escolhendo Adicionar tipo de resposta e selecionando os formatos de token que seu provedor deve retornar. Os tipos comuns incluem fluxo
codede código de autorização outokenfluxo implícito. -
Em Client ID, insira o identificador exclusivo que você recebeu ao registrar seu aplicativo com o provedor de identidade.
-
Para o método de seleção secreta do cliente, escolha uma das seguintes opções:
-
Forneça o segredo do cliente — insira o valor do segredo do cliente diretamente.
-
Em Segredo do cliente, insira a chave confidencial associada à sua ID de cliente que o AgentCore Identity armazena com segurança para autenticação.
-
-
Forneça o segredo do cliente por meio do Secrets Manager — Faça referência a um segredo armazenado no AWS Secrets Manager em vez de inserir o valor diretamente.
-
Para Secrets Manager, insira ou selecione o ARN do segredo do Secrets Manager que contém o segredo do seu cliente.
-
Para a chave JSON, insira a chave JSON em seu segredo do Secrets Manager que contém o valor secreto do cliente para seu cliente OAuth.
-
-
-
-
-
(Opcional) Expanda Configurações adicionais para configurar a troca de tokens em nome da troca de tokens. Escolha um dos seguintes modos de tipo de concessão:
-
Nenhuma: a troca de On-behalf-of tokens não é suportada
-
Concessão de autorização do JWT: realize a troca de tokens em nome do usuário usando a sintaxe RFC 7523. A identidade de entrada é usada como concessão de autorização para obter o token de acesso
-
Troca de token: realize a troca de tokens em nome do usuário usando a sintaxe RFC 8693. É o padrão mais recente para capturar o relacionamento de delegação. Você pode personalizar o token do ator usando os seguintes modos:
-
Nenhum: o token do ator não será fornecido na solicitação
-
AWS Token de ID do IAM (JWT): autentique usando um JWT assinado emitido pelo AWS IAM que representa a AWS identidade de chamada como token do ator
-
Máquina a máquina (M2M): autentique usando o token de acesso máquina a máquina (M2M) como token de ator
-
(Opcional) Forneça escopos de token Actor para usar como parâmetros de escopo durante a autenticação
-
-
-
-
(Opcional) Expanda configurações adicionais para configurar um endpoint privado para se conectar a um provedor de identidade hospedado em sua VPC. Escolha um dos seguintes modos:
-
VPC gerenciada: AgentCore cria e gerencia os recursos da VPC em seu nome. Essa é a opção mais simples para conectividade VPC na conta.
-
Para VPC, selecione seu identificador de VPC.
-
Em Sub-redes, selecione uma ou mais sub-redes que tenham acesso de rede ao seu IdP.
-
Para o tipo de endereço IP, escolha
IPV4ouIPV6. -
(Opcional) Para grupos de segurança, selecione grupos de segurança que permitem tráfego para seu IdP.
-
-
Self-managed Lattice: você mesmo cria e gerencia o gateway de recursos e a configuração de recursos do VPC Lattice. Essa opção oferece suporte à conectividade entre contas via AWS RAM e fornece visibilidade total da governança.
-
Em ARN de configuração de recursos, selecione o ARN da configuração de recursos do VPC Lattice.
-
(Opcional) Para substituições de domínio, insira domínios adicionais que devem ser roteados pelo endpoint privado. Use isso quando os endpoints do provedor de identidade (como endpoints de token ou autorização) estiverem hospedados em domínios diferentes do domínio IdP primário configurado na configuração do seu recurso.
-
-
-
Escolha Adicionar cliente OAuth.
Para uma comparação detalhada dos modos gerenciados e autogerenciados do Lattice, consulte Modos de saída de VPC compatíveis.
Depois de concluir qualquer configuração, o AgentCore Identity armazena com segurança suas configurações de OAuth e fornece um ARN que você pode referenciar no código do seu agente, permitindo solicitações de token sem incorporar credenciais confidenciais em seu aplicativo. Você pode encontrar esse ARN na página de propriedades do cliente OAuth (escolha o nome do cliente na seção Autenticação de saída).