View a markdown version of this page

Google - Amazon Bedrock AgentCore

Google

可以将 Google 配置为用于出站资源访问的 AgentCore 身份凭证提供商。这样,您的代理就可以通过 Google 的 OAuth2 服务对用户进行身份验证,并获取 Google API 资源的访问令牌。

出站

注意

AgentCore Identity 会为您创建的每个凭据提供商发出唯一的 OAuth2 回调 URL。唯一的回调 URL 支持会话绑定,通过确保授权响应只能针对启动它的特定凭据提供商兑换,从而保护 OAuth2 授权码交换免受跨提供商重播和 CSRF-style 攻击。由于每个提供商的网址是唯一的,因此您要等到致电才能知道CreateOauth2CredentialProvider。请先创建您的 Google OAuth2 客户端,然后在 Ident AgentCore ity 发布回传网址后返回谷歌开发者控制台注册回传网址。

第 1 步:创建谷歌 OAuth2 客户端

使用以下步骤设置 Google OAuth2 应用程序并获取身份所需的客户端凭据。 AgentCore 在 Ident AgentCore ity 发出唯一回调 URL 之后,您将在步骤 3 中注册重定向 URI。

配置谷歌 OAuth2 应用程序

  1. 创建 Google 开发人员账户

  2. 登录到 Google Cloud Platform 控制台

  3. 从顶部导航栏中,选择 Select a project(选择项目)。如果您在 Google 平台中已经有项目,则此菜单会改为显示您的默认项目。

  4. 选择 “新建项目”。

  5. 输入产品的名称,然后选择 CREATE(创建)。

  6. 选择 API 和服务,然后选择 OAuth 同意屏幕。

  7. 输入应用程序信息、应用程序域、授权域开发者联系信息。您的授权域名必须包括bedrock-agentcore.region.amazonaws.com。选择 SAVE AND CONTINUE(保存并继续)。

  8. 在 “范围” 下,选择 “添加或移除范围”,然后选择应用程序所需的范围。

  9. 在导航栏中,选择 API 和服务,然后选择凭据

  10. 选择 “创建凭据”,然后选择 OAuth 客户端 ID。

  11. 选择 Application type(应用程序类型)并为客户端提供 Name(名称)。暂时将授权重定向 URI 留空 — 您将在步骤 3 中添加唯一的回传 URL。

  12. 选择 “创建”。

  13. 安全地存储 Google 在您的客户端 ID您的客户端密钥下显示的值。在添加 Google 凭据提供商时,请将这些值提供给 Ident AgentCore ity。

步骤 2:创建 AgentCore 身份凭证提供商

要配置出站 Google 资源提供商,请使用以下方法:

{ "name": "NAME", "credentialProviderVendor": "GoogleOauth2", "oauth2ProviderConfigInput": { "GoogleOauth2ProviderConfigInput": { "clientId": "your-client-id", "clientSecret": "your-client-secret", } }, }

CreateOauth2CredentialProvider响应中包含一个callbackUrl字段。此网址是该凭证提供商所独有的,看起来像:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. 保存此值以供下一步使用。

第 3 步:向 Google 注册唯一的回传网址

返回 Google 开发者控制台,将唯一的回传网址添加到 OAuth2 应用的重定向 URI 列表中。

  1. 登录 Google 开发者控制台,打开您在步骤 1 中创建的 OAuth2 应用程序。

  2. 将返回的callbackUrl值添加到应用程序的重定向 URI 配置中。CreateOauth2CredentialProvider

  3. 保存更改。