Microsoft
O Microsoft Entra ID pode ser configurado como um provedor de identidade para acessar o AgentCore Gateway e o Runtime, ou um provedor de credenciais de AgentCore identidade para acesso a recursos de saída. Isso permite que seus agentes autentiquem e autorizem usuários agentes com o Microsoft Entra ID como provedor de identidade e servidor de autorização, ou que seus agentes obtenham credenciais para acessar recursos autorizados pelo Microsoft Entra ID.
Entrada
Para adicionar o Microsoft Entra ID como provedor de identidade e servidor de autorização para acessar o AgentCore Gateway e o Runtime, você deve:
-
Configure o URL de descoberta para seu locatário Microsoft Entra ID. Isso ajuda o AgentCore Identity a obter os metadados relacionados ao seu servidor de autorização OAuth e às chaves de verificação de token.
-
Insira
audreivindicações válidas para o token. Isso ajuda a validar os tokens provenientes do seu IDP e permite o acesso a tokens que contêm as reivindicações esperadas.
Você pode configurá-los como parte da configuração de entrada do Gateway e do Runtime.
Antes de configurar o Microsoft Entra ID como seu provedor de identidade, recomendamos concluir as etapas básicas de configuração descritas em Integrar com o Google Drive usando o OAuth2. Isso garante que seu ambiente de desenvolvimento e SDK estejam configurados adequadamente antes de adicionar a integração do provedor de identidade.
Oferecemos suporte ao Microsoft Entra ID para acesso v1.0 e v2.0 e tokens de ID que não têm nenhuma declaração personalizada. Você pode determinar quais versões de token seu aplicativo entra está emitindo analisando o JWT e examinando a declaração. ver
Para todos os tipos de token, em seu autorizador personalizado:
-
URL de descoberta: o URL de descoberta deve ser um dos seguintes:
-
Para tokens v1.0, use:
https://login.microsoftonline.com/tenantId/.well-known/openid-configuration -
Para tokens v2.0, use:
https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration
-
-
Públicos permitidos:
auddeve ser o ID do aplicativo.
Configurações específicas para tokens de acesso v1.0
Ao buscar o token da Microsoft, insira:
-
Inclua no URL de autorização um escopo
entra-application-id/.defaultcomo qualquer outro escopo que seu aplicativo possa exigir. Isso permite que a Microsoft saiba que você pretende usar o token de acesso em outros recursos além da API Graph da Microsoft e resultará em um token que pode ser validado pelo AgentCore Identity.
Configurações específicas para v2.0 AccessTokens
Na Microsoft, insira:
-
Ao configurar o aplicativo, acesse o Manifesto do Aplicativo e adicione
accessTokenAcceptedVersion=2. -
No aplicativo, exponha uma API. O URI e os escopos do ID do aplicativo podem ser o que for necessário para seu aplicativo, mas o escopo deve ser incluído no URL de autorização ao recuperar o token de acesso.
Configurações específicas para tokens de identificação v1.0 e v2.0
Na Microsoft, insira:
-
Ao configurar o aplicativo, ative a emissão do token de ID no registro do aplicativo.
-
Inclua o
openidescopo obrigatório ao chamar o endpoint de autorização e token do Microsoft Entra Id durante o Ingress Flows.
Saída
nota
AgentCore A identidade emite uma URL exclusiva de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL de retorno de chamada exclusivo permite a vinculação de sessão, o que protege a troca do código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você não o saberá até depois de ligarCreateOauth2CredentialProvider. Crie primeiro o registro do aplicativo Microsoft Entra ID e, em seguida, retorne ao centro de administração do Microsoft Entra para registrar o URL de retorno de chamada após a emissão do AgentCore Identity.
Etapa 1: Criar o registro do aplicativo Microsoft Entra ID
Use o procedimento a seguir para configurar um registro do aplicativo Microsoft Entra ID e obter as credenciais de cliente necessárias para o AgentCore Identity. Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL de retorno de chamada exclusivo.
Para configurar um registro do aplicativo Microsoft Entra ID
-
Faça login no centro de administração do Microsoft Entra.
-
Abra os registros do aplicativo e escolha Novo registro.
-
Insira um nome para seu aplicativo.
-
Em Tipos de conta compatíveis, selecione a opção apropriada para seu aplicativo.
-
Deixe o campo URI de redirecionamento vazio por enquanto — você adicionará o URL de retorno de chamada exclusivo na Etapa 3.
-
Escolha Registrar.
-
Na página de visão geral do aplicativo, registre o ID do aplicativo (cliente) e o ID do diretório (inquilino). Você precisará desses valores para configurar o provedor Microsoft no AgentCore Identity.
-
Abra certificados e segredos e crie um novo segredo de cliente. Registre o valor secreto conforme necessário para AgentCore Identity. A Microsoft só exibe o valor secreto uma vez.
-
Abra as permissões da API e adicione o Microsoft Graph ou outras permissões que seu aplicativo exija.
Para obter mais detalhes, consulte Início rápido: Registrar um aplicativo
Etapa 2: criar o provedor de credenciais de AgentCore identidade
Para configurar o provedor de recursos de saída da Microsoft, use o seguinte:
{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }
A CreateOauth2CredentialProviderresposta inclui um callbackUrl campo. Esse URL é exclusivo desse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.
Etapa 3: registrar o URL de retorno de chamada exclusivo com o Microsoft Entra
Retorne ao centro de administração do Microsoft Entra e adicione o URL de retorno de chamada exclusivo aos URIs de redirecionamento do seu aplicativo.
-
Entre no centro de administração do Microsoft Entra e abra o registro do aplicativo que você criou na Etapa 1.
-
Abra Autenticação e escolha Adicionar uma plataforma > Web.
-
Cole o
callbackUrlvalor retornado porCreateOauth2CredentialProvidercomo o URI de redirecionamento. -
Escolha Configurar (ou Salvar).