

# 配置入站 JWT 授权方
<a name="inbound-jwt-authorizer"></a>

入站授权方对向运行时和网关发出的传入 OAuth 2.0 API 请求进行身份验证和授权。 AgentCore AgentCore 它会在允许访问代理或网关之前验证 JSON Web 令牌 (JWT)。授权方与身份提供商 (IdP) 无关，可与任何兼容 OAuth 2.0 的身份提供者配合使用。当 AgentCore Runtime 或 AgentCore Gateway 收到入站请求时，授权方将使用配置的发现 URL 来获取公钥和授权服务器端点，以执行 JWT 验证。您可以根据您的 IdP 和允许的授权范围或声明来配置授权方。

## 配置入站授权器
<a name="configure-inbound-authorizer"></a>

通过在代理或网关创建期间提供授权方配置，您可以将代理运行时（参见 [CreateAgentRuntime[CreateGateway](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateGateway.html)](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateAgentRuntime.html)）或网关（参见）配置为接受 JWT 持有者令牌。 AgentCore 运行时或 AgentCore 网关的授权配置（请参阅 [CustomJWTAuthorizerConfiguration](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CustomJWTAuthorizerConfiguration.html)）相同。
+  **发现网址**：必须与 OpenID Connect (OIDC) 发现网址的模式`^.+/\.well-known/openid-configuration$`相匹配的字符串。您可以从您的身份提供商处找到您的发现 URL。发现 URL 是一个特定的网址，Id AgentCore entity 可以使用它来查找有关身份验证端点详细信息的信息。它允许 Id AgentCore entity 动态接受您的 OIDC 身份提供商颁发的代币，而无需明确登录。
+  **允许的受众**：Ident AgentCore ity 将根据智威汤逊令牌中的`aud`声明进行验证的允许受众列表。OAuth 2.0 中的受众声明 (`aud`) 指定令牌用于哪个资源服务器 (API)。在处理请求之前，资源服务器会验证`aud`声明以确保它是正确的接收者，从而防止令牌在不同的 API 上重复使用。
+  **允许的客户端**：允许的客户标识符列表，Ident AgentCore ity 将根据 JWT 令牌中的`client_id`声明验证这些标识符。OAuth 2.0 `client_id` 中的 A 是请求访问令牌以访问 Runt AgentCore ime 或 AgentCore Gateway 的应用程序的公开唯一标识符。它就像应用程序的用户名，将其与向授权者注册的其他客户端（应用程序）区分开来。
+  **允许的范围**：允许调用运行时或网关的权限列表，定义为作用域。如果已配置，则传入令牌中至少有一个范围值必须与其中一个配置的值相匹配。OAuth 2.0 作用域是一个字符串，用于定义 JWT 中定义的特定访问级别。作用域充当权限来限制应用程序可以执行的操作。
+  **必需的自定义声明（请参阅 CustomClaimValidationType）**：一组规则，用于将传入令牌中的特定声明与验证 JWT 代币的预定义值进行匹配。您可以通过指定以下内容来创建规则：
  +  **InboundTokenClaimName**：自定义声明的名称。
  +  **InboundTokenClaimValueType**: 要`STRING`么是`STRING_ARRAY`。
  +  **AuthorizingClaimMatchValue**：自定义索赔的必填值和比较运算符。
    +  **ClaimMatchValue**：自定义索赔的必填值。
    +  **ClaimMatchOperator**: 如果`InboundTokenClaimValueType`等于`STRING`，则必须`EQUALS`如此。如果`InboundTokenClaimValueType`等于`STRING_ARRAY`，则可以是`CONTAINS`或`CONTAINS_ANY`。
    +  **示例**:您可以定义一条强制执行的规则:`Group must equal Developer`.
+  **注意**：配置中至少需要一个字段：允许的受众、允许的客户、允许的范围或必填的自定义声明。如果使用了多个，则授权者将对其全部进行验证。