Auth0 de Okta
O Auth0 pode ser configurado como um provedor de identidade para acessar o AgentCore Gateway e o Runtime, ou um provedor de credenciais de AgentCore identidade para acesso a recursos de saída. Isso permite que seus agentes autentiquem e autorizem usuários do agente com o Auth0 como provedor de identidade e servidor de autorização, ou que seus agentes obtenham credenciais para acessar recursos autorizados pelo Auth0.
Entrada
Para adicionar o Auth0 como provedor de identidade e servidor de autorização para acessar o AgentCore Gateway e o Runtime, você deve:
-
Configure o URL de descoberta a partir do seu diretório IDP. Isso ajuda o AgentCore Identity a obter os metadados relacionados ao seu servidor de autorização OAuth e às chaves de verificação de token.
-
Insira
audreivindicações válidas para o token. Isso ajuda a validar os tokens provenientes do seu IDP e permite o acesso a tokens que contêm reivindicações esperadas.
Use o procedimento a seguir para configurar o Auth0 e obter os valores de configuração necessários para a autenticação do Gateway.
Para configurar Auth0 para autenticação de entrada
-
Crie uma API no Auth0:
-
Faça login no seu painel Auth0.
-
Abra as APIs e escolha Criar API.
-
Insira um nome e um identificador para sua API (por exemplo, “gateway-api”).
-
Selecione o algoritmo de assinatura (recomendado o RS256).
-
Escolha Criar.
-
-
Configure os escopos da API:
-
Nas configurações da API, acesse a guia Escopos.
-
Adicione escopos como “invoke:gateway” e “read:gateway”.
-
-
Crie um aplicativo:
-
Abra Aplicativos e escolha Criar aplicativo.
-
Selecione Aplicação máquina a máquina.
-
Selecione a API que você criou na etapa 1.
-
Autorize o aplicativo para os escopos que você criou.
-
Escolha Criar.
-
-
Registre o ID do cliente e o segredo do cliente nas configurações do aplicativo. Você precisará desses valores para configurar o provedor Auth0 em AgentCore Identity.
-
Crie o URL de descoberta para seu inquilino Auth0:
https://your-domain/.well-known/openid-configurationOnde
your-domainestá seu domínio de locatário Auth0 (por exemplo, “dev-example.us.auth0.com”). -
Configure a Autenticação de Entrada com os seguintes valores:
-
URL de descoberta: o URL construído na etapa anterior
-
Públicos permitidos: o identificador de API que você criou na etapa 1
-
Saída
nota
AgentCore A identidade emite uma URL exclusiva de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL de retorno de chamada exclusivo permite a vinculação de sessão, o que protege a troca do código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você não o saberá até depois de ligarCreateOauth2CredentialProvider. Crie seu aplicativo Auth0 primeiro e, em seguida, retorne ao painel Auth0 para registrar o URL de retorno de chamada depois que o AgentCore Identity o emitir.
Etapa 1: criar o aplicativo Auth0
Use o procedimento a seguir para configurar um aplicativo Auth0 OAuth2 e obter as credenciais de cliente necessárias para o Identity. AgentCore Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL de retorno de chamada exclusivo.
Para configurar um aplicativo Auth0 OAuth2
-
Faça login no seu painel Auth0.
-
Abra Aplicativos e escolha Criar aplicativo.
-
Insira um nome para seu aplicativo e selecione Aplicativo Web Regular como o tipo de aplicativo.
-
Escolha Criar.
-
Na guia Configurações do aplicativo, deixe os URLs de retorno de chamada permitidos vazios por enquanto — você adicionará o URL de retorno de chamada exclusivo na Etapa 3.
-
Configure todas as conexões, escopos e permissões necessários para seu aplicativo.
-
Registre o ID do cliente e o segredo do cliente nas configurações do aplicativo. Você precisará desses valores para configurar o provedor Auth0 em AgentCore Identity.
-
Anote seu domínio de inquilino Auth0 (por exemplo,
dev-example.us.auth0.com). Você usará isso para criar os endpoints de autorização, token e emissor na Etapa 2.
Para obter mais detalhes, consulte a documentação do Auth0 sobre a criação de aplicativos
Etapa 2: criar o provedor de credenciais de AgentCore identidade
Para configurar o Auth0 como um provedor de recursos de saída, use o seguinte:
{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }
A CreateOauth2CredentialProviderresposta inclui um callbackUrl campo. Esse URL é exclusivo desse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.
Etapa 3: registrar o URL de retorno de chamada exclusivo com Auth0
Retorne ao painel Auth0 e adicione o URL de retorno de chamada exclusivo aos retornos de chamada permitidos do seu aplicativo.
-
Faça login no painel do Auth0 e abra o aplicativo que você criou na Etapa 1.
-
Na guia Configurações, cole o
callbackUrlvalor retornado porCreateOauth2CredentialProviderem URLs de retorno de chamada permitidos. -
Escolha Salvar alterações.