View a markdown version of this page

Google - Amazon Bedrock AgentCore

Google

Google 可以設定為用於傳出資源存取的 AgentCore Identity 登入資料提供者。這可讓您的代理程式透過 Google 的 OAuth2 服務驗證使用者,並取得 Google API 資源的存取權杖。

傳出

注意

AgentCore Identity 會為您建立的每個登入資料提供者發出唯一的 OAuth2 回呼 URL。唯一的回呼 URL 可啟用工作階段繫結,透過確保授權回應只能針對啟動它的特定憑證提供者進行兌換,以保護 OAuth2 授權碼交換免受跨供應商重播和 CSRF 型攻擊。由於每個提供者的 URL 都是唯一的,因此在呼叫 之前,您都不會知道它CreateOauth2CredentialProvider。首先建立您的 Google OAuth2 用戶端,然後返回 Google 開發人員主控台,在 AgentCore Identity 發出回呼 URL 後註冊回呼 URL。

步驟 1:建立 Google OAuth2 用戶端

使用下列程序設定 Google OAuth2 應用程式,並取得 AgentCore Identity 的必要用戶端憑證。在 AgentCore Identity 發出唯一的回呼 URL 之後,您將在步驟 3 中註冊重新導向 URI。

設定 Google OAuth2 應用程式

  1. 向 Google 建立開發人員帳戶

  2. 登入 Google Cloud Platform 主控台

  3. 在頂端導覽列中,選擇 Select a project (選取專案)。如果您在 Google 平台中已經有專案,則此功能表將改為顯示您的預設專案。

  4. 選擇新專案

  5. 輸入專案的名稱,然後選擇 CREATE (建立)

  6. 選擇 APIs和服務 ,然後選擇 OAuth 同意畫面

  7. 輸入應用程式資訊、應用程式網域授權網域開發人員聯絡資訊 。您的授權網域必須包含 bedrock-agentcore.region.amazonaws.com 。選擇 SAVE AND CONTINUE (儲存並繼續)

  8. 範圍 下,選擇新增或移除範圍 ,然後選擇應用程式所需的範圍。

  9. 在導覽列中,選擇 APIs和服務 ,然後選擇登入資料

  10. 選擇建立憑證 ,然後選擇 OAuth 用戶端 ID

  11. 選擇 Application type (應用程式類型),並為您的用戶端取一個 Name (名稱)。現在將授權重新導向 URIs保留空白 — 您將在步驟 3 中新增唯一的回呼 URL。

  12. 選擇 CREATE

  13. 安全地儲存 Google 在您的用戶端 ID您的用戶端密碼下顯示的值。當您新增 Google 登入資料提供者時,請將這些值提供給 AgentCore Identity。

步驟 2:建立 AgentCore Identity 登入資料提供者

若要設定傳出 Google 資源提供者,請使用下列項目:

{ "name": "NAME", "credentialProviderVendor": "GoogleOauth2", "oauth2ProviderConfigInput": { "GoogleOauth2ProviderConfigInput": { "clientId": "your-client-id", "clientSecret": "your-client-secret", } }, }

CreateOauth2CredentialProvider 回應包含 callbackUrl 欄位。此 URL 對此登入資料提供者是唯一的,如下所示:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX。儲存此值以供下一個步驟使用。

步驟 3:向 Google 註冊唯一的回呼 URL

返回 Google 開發人員主控台,並將唯一的回呼 URL 新增至 OAuth2 應用程式的重新導向 URI 清單。

  1. 登入 Google 開發人員主控台,並開啟您在步驟 1 中建立的 OAuth2 應用程式。

  2. 將 傳回callbackUrl的值CreateOauth2CredentialProvider新增至應用程式的重新導向 URI 組態。

  3. 儲存您的變更。