View a markdown version of this page

設定傳入 JWT 授權方 - Amazon Bedrock AgentCore

設定傳入 JWT 授權方

傳入授權方會驗證傳入的 OAuth 2.0 API 請求,並授權給 AgentCore 執行期和 AgentCore Gateway。在允許存取客服人員或閘道之前,它會驗證 JSON Web Token (JWTs)。授權方與身分提供者 (IdP) 無關,可與任何 OAuth 2.0 相容身分提供者搭配使用。當 AgentCore 執行期或 AgentCore Gateway 收到傳入請求時,授權方將使用設定的探索 URL 來擷取公有金鑰和授權伺服器端點來執行 JWT 驗證。您可以根據您的 IdP 和允許的授權範圍或宣告來設定授權方。

設定傳入授權方

您可以設定代理程式執行時間 (請參閱 CreateAgentRuntime ) 或閘道 (請參閱 CreateGateway ),在代理程式或閘道建立期間提供授權方組態,以接受 JWT 承載字符。AgentCore 執行期或 AgentCore Gateway 的授權組態 (請參閱 CustomJWTAuthorizerConfiguration) 相同。

  • 探索 URL :必須符合 ^.+/\.well-known/openid-configuration$ OpenID Connect (OIDC) 探索 URLs字串。您可以從身分提供者找到探索 URL。探索 URL 是 AgentCore Identity 可用來尋找身分驗證端點詳細資訊的資訊的特定 Web 地址。它允許 AgentCore Identity 動態接受 OIDC 身分提供者發出的字符,而無需明確加入。

  • 允許對象 :AgentCore Identity 將根據 JWT 權杖中的aud宣告進行驗證的允許對象清單。OAuth aud 2.0 中的對象宣告 () 指定字符要用於的資源伺服器 (API)。資源伺服器會驗證aud宣告,以確保其在處理請求之前是正確的收件人,防止權杖在未發出的不同 API 中重複使用。

  • 允許用戶端 :AgentCore Identity 將針對 JWT 權杖中的client_id宣告進行驗證的允許用戶端識別符清單。OAuth 2.0 client_id中的 是請求存取字符以存取 AgentCore 執行期或 AgentCore Gateway 之應用程式的公有唯一識別符。它就像應用程式的使用者名稱,將其與向授權方註冊的其他用戶端 (應用程式) 區分開來。

  • 允許的範圍 :允許叫用執行時間或閘道的允許許可清單,定義為範圍。如果已設定,傳入權杖中的至少一個範圍值必須符合其中一個設定的值。OAuth 2.0 範圍是定義 JWT 中定義之特定存取層級的字串。範圍可做為許可,以限制應用程式可執行的操作。

  • 必要的自訂宣告 (請參閱 CustomClaimValidationType):一組規則,可將傳入權杖中的特定宣告與驗證 JWT 權杖的預先定義值進行比對。您可以指定下列項目來建立規則:

    • InboundTokenClaimName:自訂宣告的名稱。

    • InboundTokenClaimValueTypeSTRINGSTRING_ARRAY

    • AuthorizingClaimMatchValue :自訂宣告的必要值和比較運算子。

      • ClaimMatchValue :自訂宣告的必要值。

      • ClaimMatchOperator :如果 InboundTokenClaimValueType等於 STRING ,這必須是 EQUALS 。如果 InboundTokenClaimValueType等於 STRING_ARRAY ,這可以是 CONTAINSCONTAINS_ANY

      • 範例 :您可以定義強制執行 的規則:Group must equal Developer

  • 注意:組態至少需要其中一個欄位:允許對象、允許用戶端、允許範圍或必要的自訂宣告。如果使用多個 ,授權方將全部驗證它們。