View a markdown version of this page

Auth0 de Okta - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Auth0 de Okta

O Auth0 pode ser configurado como um provedor de identidade para acessar o AgentCore Gateway e o Runtime, ou um provedor de credenciais de AgentCore identidade para acesso externo a recursos. Isso permite que seus agentes autentiquem e autorizem usuários agentes com o Auth0 como provedor de identidade e servidor de autorização, ou que seus agentes obtenham credenciais para acessar recursos autorizados pelo Auth0.

Entrada

Para adicionar o Auth0 como provedor de identidade e servidor de autorização para acessar o AgentCore Gateway e o Runtime, você deve:

  • Configure o URL de descoberta do seu diretório IDP. Isso ajuda o AgentCore Identity a obter os metadados relacionados ao seu servidor de autorização OAuth e às chaves de verificação do token.

  • Insira aud reivindicações válidas para o token. Isso ajuda a validar os tokens provenientes do seu IDP e permite o acesso a tokens que contêm as reivindicações esperadas.

Use o procedimento a seguir para configurar o Auth0 e obter os valores de configuração necessários para a autenticação do Gateway.

Para configurar o Auth0 para autenticação de entrada

  1. Crie uma API no Auth0:

    1. Faça login no seu painel do Auth0.

    2. Abra APIs e escolha Criar API.

    3. Insira um nome e um identificador para sua API (por exemplo, “gateway-api”).

    4. Selecione o algoritmo de assinatura (recomendado RS256).

    5. Escolha Criar.

  2. Configure os escopos da API:

    1. Nas configurações da API, acesse a guia Escopos.

    2. Adicione escopos como “invoke:gateway” e “read:gateway”.

  3. Crie um aplicativo:

    1. Abra Aplicativos e escolha Criar aplicativo.

    2. Selecione Aplicação de máquina para máquina.

    3. Selecione a API que você criou na etapa 1.

    4. Autorize o aplicativo para os escopos que você criou.

    5. Escolha Criar.

  4. Registre a ID do cliente e o segredo do cliente nas configurações do aplicativo. Você precisará desses valores para configurar o provedor Auth0 no AgentCore Identity.

  5. Crie o URL de descoberta para seu locatário Auth0:

    https://your-domain/.well-known/openid-configuration

    Onde your-domain está seu domínio de locatário Auth0 (por exemplo, “dev-example.us.auth0.com”).

  6. Configure o Inbound Auth com os seguintes valores:

    1. URL de descoberta: a URL construída na etapa anterior

    2. Públicos permitidos: o identificador da API que você criou na etapa 1

Saída

nota

AgentCore O Identity emite um URL exclusivo de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL exclusivo de retorno de chamada permite a vinculação de sessão, o que protege a troca de código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você só saberá depois de ligarCreateOauth2CredentialProvider. Crie seu aplicativo Auth0 primeiro e depois retorne ao painel do Auth0 para registrar o URL de retorno de chamada depois que o AgentCore Identity o emitir.

Etapa 1: criar o aplicativo Auth0

Use o procedimento a seguir para configurar um aplicativo Auth0 OAuth2 e obter as credenciais de cliente necessárias para o Identity. AgentCore Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL exclusivo de retorno de chamada.

Para configurar um aplicativo Auth0 OAuth2

  1. Faça login no seu painel do Auth0.

  2. Abra Aplicativos e escolha Criar aplicativo.

  3. Insira um nome para seu aplicativo e selecione Aplicativo Web regular como o tipo de aplicativo.

  4. Escolha Criar.

  5. Na guia Configurações do aplicativo, deixe os URLs de retorno de chamada permitidos vazios por enquanto — você adicionará o URL exclusivo de retorno de chamada na Etapa 3.

  6. Configure todas as conexões, escopos e permissões necessárias para seu aplicativo.

  7. Registre o ID do cliente e o segredo do cliente nas configurações do aplicativo. Você precisará desses valores para configurar o provedor Auth0 no AgentCore Identity.

  8. Anote seu domínio de locatário Auth0 (por exemplo,dev-example.us.auth0.com). Você usará isso para criar os endpoints de autorização, token e emissor na Etapa 2.

Para obter mais detalhes, consulte a documentação do Auth0 sobre a criação de aplicativos.

Etapa 2: criar o provedor de credenciais de AgentCore identidade

Para configurar o Auth0 como um provedor de recursos de saída, use o seguinte:

{ "name": "NAME", "credentialProviderVendor": "Auth0Oauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-auth0-tenant.auth0.com/authorize", "tokenEndpoint": "https://your-auth0-tenant.auth0.com/oauth/token", "issuer": "https://your-auth0-tenant.auth0.com" } } }

A CreateOauth2CredentialProvider resposta inclui um callbackUrl campo. Esse URL é exclusivo para esse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.

Etapa 3: Registre o URL exclusivo de retorno de chamada com Auth0

Retorne ao painel do Auth0 e adicione o URL exclusivo de retorno de chamada aos retornos de chamada permitidos do seu aplicativo.

  1. Entre no painel do Auth0 e abra o aplicativo que você criou na Etapa 1.

  2. Na guia Configurações, cole o callbackUrl valor retornado por CreateOauth2CredentialProvider nos URLs de retorno de chamada permitidos.

  3. Escolha Salvar alterações.