View a markdown version of this page

Ping Identity - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ping Identity

A PingOne plataforma da Ping Identity pode ser configurada como um provedor de credenciais de AgentCore identidade para acesso externo a recursos. Isso permite que seus agentes autentiquem usuários por meio PingOne do serviço OAuth2 e obtenham tokens de acesso para PingOne recursos da API.

Saída

nota

Você só pode configurar um aplicativo PingOne OAuth2 como federação de usuários ou cliente M2M OAuth2, mas não ambos.

nota

AgentCore O Identity emite um URL exclusivo de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL exclusivo de retorno de chamada permite a vinculação de sessão, o que protege a troca de código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você só saberá depois de ligarCreateOauth2CredentialProvider. Crie seu aplicativo PingOne OAuth2 primeiro e depois retorne ao console de PingOne administração para registrar o URL de retorno de chamada depois que o AgentCore Identity o emitir.

Etapa 1: Criar o aplicativo Ping Identity OAuth2

Use o procedimento a seguir para configurar um aplicativo PingOne OAuth2 e obter as credenciais de cliente necessárias para o Identity. AgentCore Se você estiver configurando um cliente de federação de usuários, registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL exclusivo de retorno de chamada.

Para configurar um aplicativo PingOne OAuth2

  1. Faça login no console PingOne de administração.

  2. Na barra de navegação, em Aplicativos, escolha Aplicativo.

  3. Na página, escolha o ícone + ao lado de Aplicativos para criar um novo aplicativo.

  4. Para configurar seu aplicativo como um cliente M2M OAuth2:

    • Selecione Credenciais do cliente para o tipo de concessão.

    • Selecione Postagem secreta do cliente para o método de autenticação de terminal de token.

    • Crie um recurso personalizado em Aplicativos→Recursos nas guias, incluindo um escopo. Em seguida, adicione esse escopo ao aplicativo na guia Recursos pessoais. Em seguida, certifique-se de que o escopo esteja presente no campo “escopos” do GetResourceOauth2AccessToken.

  5. Para configurar seu aplicativo como um cliente Oauth2 de federação de usuários:

    • Selecione Código para o tipo de resposta.

    • Selecione o Código de Autorização para o Tipo de Concessão.

    • Selecione Client Secret Basic for Token Endpoint Authentication Method.

    • Deixe a lista de URI de redirecionamento vazia por enquanto — você adicionará o URL exclusivo de retorno de chamada na Etapa 3.

Para obter mais detalhes, consulte a documentação da PingOne API da Ping Identity.

Etapa 2: criar o provedor de credenciais de AgentCore identidade

Para configurar PingOne como um provedor de recursos de saída, use o seguinte:

{ "name": "PingOne", "credentialProviderVendor": "PingOneOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } } }

Para usar a troca de tokens PingIdentity OAuth 2.0 para delegação, use o provedor personalizado para configuração avançada. Para obter detalhes, consulte Troca de On-behalf-of tokens com AgentCore Identity.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "M2M" } } } } }

Para usar a troca de tokens PingIdentity OAuth 2.0 para representação, use o provedor personalizado para configuração avançada. Para obter detalhes, consulte Troca de On-behalf-of tokens com AgentCore Identity.

{ "name": "PingOne", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "clientAuthenticationMethod": "CLIENT_SECRET_BASIC", "clientId": "your-client-id", "clientSecret": "your-client-secret", "oauthDiscovery": { "authorizationServerMetadata": { "authorizationEndpoint": "https://auth.pingone.com/your-env-id/as/authorize", "tokenEndpoint": "https://auth.pingone.com/your-env-id/as/token", "issuer": "https://auth.pingone.com/your-env-id/as" } }, "onBehalfOfTokenExchangeConfig": { "grantType": "TOKEN_EXCHANGE", "tokenExchangeGrantTypeConfig": { "actorTokenContent": "NONE" } } } } }

A CreateOauth2CredentialProvider resposta inclui um callbackUrl campo. Esse URL é exclusivo para esse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.

nota

O URL exclusivo de retorno de chamada só se aplica aos clientes da federação de usuários. Se você configurou PingOne como um cliente M2M, nenhum registro de URL de retorno de chamada é necessário.

Etapa 3: registre o URL exclusivo de retorno de chamada com PingOne

Retorne ao console de PingOne administração e adicione o URL exclusivo de retorno de chamada à lista de URI de redirecionamento do seu aplicativo de federação de usuários.

  1. Faça login no console de PingOne administração e abra o aplicativo que você criou na Etapa 1.

  2. Adicione o callbackUrl valor retornado pela CreateOauth2CredentialProvider configuração do URI de redirecionamento do aplicativo.

  3. Salve as alterações.