View a markdown version of this page

Microsoft - Amazon Bedrock AgentCore

Microsoft

O Microsoft Entra ID pode ser configurado como um provedor de identidade para acessar o AgentCore Gateway e o Runtime, ou um provedor de credenciais de AgentCore identidade para acesso a recursos de saída. Isso permite que seus agentes autentiquem e autorizem usuários agentes com o Microsoft Entra ID como provedor de identidade e servidor de autorização, ou que seus agentes obtenham credenciais para acessar recursos autorizados pelo Microsoft Entra ID.

Entrada

Para adicionar o Microsoft Entra ID como provedor de identidade e servidor de autorização para acessar o AgentCore Gateway e o Runtime, você deve:

  • Configure o URL de descoberta para seu locatário Microsoft Entra ID. Isso ajuda o AgentCore Identity a obter os metadados relacionados ao seu servidor de autorização OAuth e às chaves de verificação de token.

  • Insira aud reivindicações válidas para o token. Isso ajuda a validar os tokens provenientes do seu IDP e permite o acesso a tokens que contêm as reivindicações esperadas.

Você pode configurá-los como parte da configuração de entrada do Gateway e do Runtime.

Antes de configurar o Microsoft Entra ID como seu provedor de identidade, recomendamos concluir as etapas básicas de configuração descritas em Integrar com o Google Drive usando o OAuth2. Isso garante que seu ambiente de desenvolvimento e SDK estejam configurados adequadamente antes de adicionar a integração do provedor de identidade.

Oferecemos suporte ao Microsoft Entra ID para acesso v1.0 e v2.0 e tokens de ID que não têm nenhuma declaração personalizada. Você pode determinar quais versões de token seu aplicativo entra está emitindo analisando o JWT e examinando a declaração. ver

Para todos os tipos de token, em seu autorizador personalizado:

  • URL de descoberta: o URL de descoberta deve ser um dos seguintes:

    • Para tokens v1.0, use: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Para tokens v2.0, use: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Públicos permitidos: aud deve ser o ID do aplicativo.

Configurações específicas para tokens de acesso v1.0

Ao buscar o token da Microsoft, insira:

  • Inclua no URL de autorização um escopo entra-application-id/.default como qualquer outro escopo que seu aplicativo possa exigir. Isso permite que a Microsoft saiba que você pretende usar o token de acesso em outros recursos além da API Graph da Microsoft e resultará em um token que pode ser validado pelo AgentCore Identity.

Configurações específicas para v2.0 AccessTokens

Na Microsoft, insira:

  • Ao configurar o aplicativo, acesse o Manifesto do Aplicativo e adicioneaccessTokenAcceptedVersion=2.

  • No aplicativo, exponha uma API. O URI e os escopos do ID do aplicativo podem ser o que for necessário para seu aplicativo, mas o escopo deve ser incluído no URL de autorização ao recuperar o token de acesso.

Configurações específicas para tokens de identificação v1.0 e v2.0

Na Microsoft, insira:

  • Ao configurar o aplicativo, ative a emissão do token de ID no registro do aplicativo.

  • Inclua o openid escopo obrigatório ao chamar o endpoint de autorização e token do Microsoft Entra Id durante o Ingress Flows.

Saída

nota

AgentCore A identidade emite uma URL exclusiva de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL de retorno de chamada exclusivo permite a vinculação de sessão, o que protege a troca do código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você não o saberá até depois de ligarCreateOauth2CredentialProvider. Crie primeiro o registro do aplicativo Microsoft Entra ID e, em seguida, retorne ao centro de administração do Microsoft Entra para registrar o URL de retorno de chamada após a emissão do AgentCore Identity.

Etapa 1: Criar o registro do aplicativo Microsoft Entra ID

Use o procedimento a seguir para configurar um registro do aplicativo Microsoft Entra ID e obter as credenciais de cliente necessárias para o AgentCore Identity. Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL de retorno de chamada exclusivo.

Para configurar um registro do aplicativo Microsoft Entra ID

  1. Faça login no centro de administração do Microsoft Entra.

  2. Abra os registros do aplicativo e escolha Novo registro.

  3. Insira um nome para seu aplicativo.

  4. Em Tipos de conta compatíveis, selecione a opção apropriada para seu aplicativo.

  5. Deixe o campo URI de redirecionamento vazio por enquanto — você adicionará o URL de retorno de chamada exclusivo na Etapa 3.

  6. Escolha Registrar.

  7. Na página de visão geral do aplicativo, registre o ID do aplicativo (cliente) e o ID do diretório (inquilino). Você precisará desses valores para configurar o provedor Microsoft no AgentCore Identity.

  8. Abra certificados e segredos e crie um novo segredo de cliente. Registre o valor secreto conforme necessário para AgentCore Identity. A Microsoft só exibe o valor secreto uma vez.

  9. Abra as permissões da API e adicione o Microsoft Graph ou outras permissões que seu aplicativo exija.

Para obter mais detalhes, consulte Início rápido: Registrar um aplicativo na documentação do Microsoft Entra.

Etapa 2: criar o provedor de credenciais de AgentCore identidade

Para configurar o provedor de recursos de saída da Microsoft, use o seguinte:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

A CreateOauth2CredentialProviderresposta inclui um callbackUrl campo. Esse URL é exclusivo desse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.

Etapa 3: registrar o URL de retorno de chamada exclusivo com o Microsoft Entra

Retorne ao centro de administração do Microsoft Entra e adicione o URL de retorno de chamada exclusivo aos URIs de redirecionamento do seu aplicativo.

  1. Entre no centro de administração do Microsoft Entra e abra o registro do aplicativo que você criou na Etapa 1.

  2. Abra Autenticação e escolha Adicionar uma plataforma > Web.

  3. Cole o callbackUrl valor retornado por CreateOauth2CredentialProvider como o URI de redirecionamento.

  4. Escolha Configurar (ou Salvar).