

# Google
<a name="identity-idp-google"></a>

Google 可以設定為用於傳出資源存取的 AgentCore Identity 登入資料提供者。這可讓您的代理程式透過 Google 的 OAuth2 服務驗證使用者，並取得 Google API 資源的存取權杖。

## 傳出
<a name="identity-idp-google-outbound"></a>

**注意**  
AgentCore Identity 會為您建立的每個登入資料提供者發出唯一的 OAuth2 回呼 URL。唯一的回呼 URL 可啟用工作階段繫結，透過確保授權回應只能針對啟動它的特定憑證提供者進行兌換，以保護 OAuth2 授權碼交換免受跨供應商重播和 CSRF 型攻擊。由於每個提供者的 URL 都是唯一的，因此在呼叫 **之前**，您都不會知道它`CreateOauth2CredentialProvider`。首先建立您的 Google OAuth2 用戶端，然後返回 Google 開發人員主控台，在 AgentCore Identity 發出回呼 URL 後註冊回呼 URL。

 **步驟 1：建立 Google OAuth2 用戶端** 

使用下列程序設定 Google OAuth2 應用程式，並取得 AgentCore Identity 的必要用戶端憑證。在 AgentCore Identity 發出唯一的回呼 URL 之後，您將在步驟 3 中註冊重新導向 URI。

 **設定 Google OAuth2 應用程式** 

1. [向 Google 建立開發人員帳戶](https://developers.google.com/identity)。

1. 登入 [Google Cloud Platform 主控台](https://console.cloud.google.com/home/dashboard)。

1. 在頂端導覽列中，選擇 **Select a project** (選取專案)。如果您在 Google 平台中已經有專案，則此功能表將改為顯示您的預設專案。

1. 選擇**新專案**。

1. 輸入專案的名稱，然後選擇 **CREATE (建立)**。

1. 選擇 **APIs和服務** ，然後選擇 **OAuth 同意畫面**。

1. 輸入應用程式資訊、**應用程式網域** 、**授權網域** 和**開發人員聯絡資訊** 。您的**授權網域**必須包含 `bedrock-agentcore.region.amazonaws.com` 。選擇 **SAVE AND CONTINUE (儲存並繼續)**。

1. 在**範圍** 下，選擇**新增或移除範圍** ，然後選擇應用程式所需的範圍。

1. 在導覽列中，選擇 **APIs和服務** ，然後選擇**登入資料**。

1. 選擇**建立憑證** ，然後選擇 **OAuth 用戶端 ID**。

1. 選擇 **Application type** (應用程式類型)，並為您的用戶端取一個 **Name** (名稱)。現在將**授權重新導向 URIs**保留空白 — 您將在步驟 3 中新增唯一的回呼 URL。

1. 選擇 **CREATE**。

1. 安全地儲存 Google 在**您的用戶端 ID**和**您的用戶端密碼**下顯示的值。當您新增 Google 登入資料提供者時，請將這些值提供給 AgentCore Identity。

 **步驟 2：建立 AgentCore Identity 登入資料提供者** 

若要設定傳出 Google 資源提供者，請使用下列項目：

```
{
        "name": "NAME",
        "credentialProviderVendor": "GoogleOauth2",
        "oauth2ProviderConfigInput": {
            "GoogleOauth2ProviderConfigInput": {
                "clientId": "your-client-id",
                "clientSecret": "your-client-secret",
            }
        },
    }
```

[CreateOauth2CredentialProvider](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateOauth2CredentialProvider.html) 回應包含 `callbackUrl` 欄位。此 URL 對此登入資料提供者是唯一的，如下所示：`https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX`。儲存此值以供下一個步驟使用。

 **步驟 3：向 Google 註冊唯一的回呼 URL** 

返回 Google 開發人員主控台，並將唯一的回呼 URL 新增至 OAuth2 應用程式的重新導向 URI 清單。

1. 登入 Google 開發人員主控台，並開啟您在步驟 1 中建立的 OAuth2 應用程式。

1. 將 傳回`callbackUrl`的值`CreateOauth2CredentialProvider`新增至應用程式的重新導向 URI 組態。

1. 儲存您的變更。