View a markdown version of this page

Microsoft - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Microsoft

O Microsoft Entra ID pode ser configurado como um provedor de identidade para acessar o AgentCore Gateway and Runtime, ou um provedor de credenciais de AgentCore identidade para acesso externo a recursos. Isso permite que seus agentes autentiquem e autorizem usuários agentes com o Microsoft Entra ID como provedor de identidade e servidor de autorização, ou que seus agentes obtenham credenciais para acessar recursos autorizados pelo Microsoft Entra ID.

Entrada

Para adicionar o Microsoft Entra ID como provedor de identidade e servidor de autorização para acessar o AgentCore Gateway e o Runtime, você deve:

  • Configure o URL de descoberta para seu locatário do Microsoft Entra ID. Isso ajuda o AgentCore Identity a obter os metadados relacionados ao seu servidor de autorização OAuth e às chaves de verificação do token.

  • Insira aud reivindicações válidas para o token. Isso ajuda a validar os tokens provenientes do seu IDP e permite o acesso a tokens que contêm as reivindicações esperadas.

Você pode configurá-los como parte da configuração de entrada do Gateway e do Runtime.

Antes de configurar o Microsoft Entra ID como seu provedor de identidade, recomendamos concluir as etapas básicas de configuração descritas em Integrar com o Google Drive usando o OAuth2. Isso garante que o ambiente de desenvolvimento e o SDK sejam configurados corretamente antes de adicionar a integração com o provedor de identidade.

Oferecemos suporte ao Microsoft Entra ID para tokens de acesso e ID v1.0 e v2.0 que não têm nenhuma declaração personalizada. Você pode determinar quais versões de token seu aplicativo entra está emitindo analisando o JWT e analisando a declaração. ver

Para todos os tipos de token, em seu autorizador personalizado:

  • URL de descoberta: o URL de descoberta deve ser um dos seguintes:

    • Para tokens v1.0, use: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Para tokens v2.0, use: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Públicos permitidos: aud deve ser o ID do aplicativo.

Configurações específicas para tokens de acesso v1.0

Ao obter o token do Microsoft Entra:

  • Inclua no URL de autorização um escopo entra-application-id/.default como qualquer outro escopo que seu aplicativo possa exigir. Isso permite que a Microsoft saiba que você pretende usar o token de acesso em outros recursos além da API Graph da Microsoft e resultará em um token que pode ser validado pela AgentCore Identity.

Configurações específicas para v2.0 AccessTokens

No Microsoft Entra:

  • Ao configurar o aplicativo, acesse o Manifesto do Aplicativo e adicioneaccessTokenAcceptedVersion=2.

  • No aplicativo, exponha uma API. O URI e os escopos do ID do aplicativo podem ser o que for necessário para seu aplicativo; mas o escopo deve ser incluído no URL de autorização ao recuperar o token de acesso.

Configurações específicas para tokens de ID v1.0 e v2.0

No Microsoft Entra:

  • Ao configurar o aplicativo, habilite a emissão do token de identificação no registro do aplicativo.

  • Inclua o openid escopo obrigatório ao chamar o endpoint de autorização e token para o Microsoft Entra Id durante os fluxos de entrada.

Saída

nota

AgentCore O Identity emite um URL exclusivo de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL exclusivo de retorno de chamada permite a vinculação de sessão, o que protege a troca de código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você só saberá depois de ligarCreateOauth2CredentialProvider. Crie primeiro o registro do aplicativo Microsoft Entra ID e, em seguida, retorne ao centro de administração do Microsoft Entra para registrar o URL de retorno de chamada depois que o AgentCore Identity o emitir.

Etapa 1: Criar o registro do aplicativo Microsoft Entra ID

Use o procedimento a seguir para configurar um registro do aplicativo Microsoft Entra ID e obter as credenciais de cliente necessárias para o AgentCore Identity. Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL exclusivo de retorno de chamada.

Para configurar um registro de aplicativo Microsoft Entra ID

  1. Faça login no centro de administração do Microsoft Entra.

  2. Abra os registros do aplicativo e escolha Novo registro.

  3. Insira um nome para seu aplicativo.

  4. Em Tipos de conta compatíveis, selecione a opção apropriada para seu aplicativo.

  5. Deixe o campo URI de redirecionamento vazio por enquanto — você adicionará o URL exclusivo de retorno de chamada na Etapa 3.

  6. Escolha Registrar.

  7. Na página de visão geral do aplicativo, registre o ID do aplicativo (cliente) e o ID do diretório (locatário). Você precisará desses valores para configurar o provedor da Microsoft no AgentCore Identity.

  8. Abra certificados e segredos e crie um novo segredo de cliente. Registre o valor secreto, pois você precisará dele para AgentCore Identidade. A Microsoft exibe o valor secreto apenas uma vez.

  9. Abra as permissões da API e adicione o Microsoft Graph ou outras permissões que seu aplicativo exige.

Para obter mais detalhes, consulte Início rápido: registrar um aplicativo na documentação do Microsoft Entra.

Etapa 2: criar o provedor de credenciais de AgentCore identidade

Para configurar o provedor de recursos de saída da Microsoft, use o seguinte:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

A CreateOauth2CredentialProvider resposta inclui um callbackUrl campo. Esse URL é exclusivo para esse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.

Etapa 3: Registre o URL exclusivo de retorno de chamada com o Microsoft Entra

Retorne ao centro de administração do Microsoft Entra e adicione o URL exclusivo de retorno de chamada aos URIs de redirecionamento do seu aplicativo.

  1. Entre no centro de administração do Microsoft Entra e abra o registro do aplicativo que você criou na Etapa 1.

  2. Abra a Autenticação e escolha Adicionar uma plataforma > Web.

  3. Cole o callbackUrl valor retornado CreateOauth2CredentialProvider como URI de redirecionamento.

  4. Escolha Configurar (ou Salvar).