

# 設定傳入 JWT 授權方
<a name="inbound-jwt-authorizer"></a>

傳入授權方會驗證傳入的 OAuth 2.0 API 請求，並授權給 AgentCore 執行期和 AgentCore Gateway。在允許存取客服人員或閘道之前，它會驗證 JSON Web Token (JWTs)。授權方與身分提供者 (IdP) 無關，可與任何 OAuth 2.0 相容身分提供者搭配使用。當 AgentCore 執行期或 AgentCore Gateway 收到傳入請求時，授權方將使用設定的探索 URL 來擷取公有金鑰和授權伺服器端點來執行 JWT 驗證。您可以根據您的 IdP 和允許的授權範圍或宣告來設定授權方。

## 設定傳入授權方
<a name="configure-inbound-authorizer"></a>

您可以設定代理程式執行時間 （請參閱 [CreateAgentRuntime](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateAgentRuntime.html) ) 或閘道 （請參閱 [CreateGateway](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateGateway.html) )，在代理程式或閘道建立期間提供授權方組態，以接受 JWT 承載字符。AgentCore 執行期或 AgentCore Gateway 的授權組態 （請參閱 [CustomJWTAuthorizerConfiguration](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CustomJWTAuthorizerConfiguration.html)) 相同。
+  **探索 URL** ：必須符合 `^.+/\.well-known/openid-configuration$` OpenID Connect (OIDC) 探索 URLs字串。您可以從身分提供者找到探索 URL。探索 URL 是 AgentCore Identity 可用來尋找身分驗證端點詳細資訊的資訊的特定 Web 地址。它允許 AgentCore Identity 動態接受 OIDC 身分提供者發出的字符，而無需明確加入。
+  **允許對象** ：AgentCore Identity 將根據 JWT 權杖中的`aud`宣告進行驗證的允許對象清單。OAuth `aud` 2.0 中的對象宣告 () 指定字符要用於的資源伺服器 (API)。資源伺服器會驗證`aud`宣告，以確保其在處理請求之前是正確的收件人，防止權杖在未發出的不同 API 中重複使用。
+  **允許用戶端** ：AgentCore Identity 將針對 JWT 權杖中的`client_id`宣告進行驗證的允許用戶端識別符清單。OAuth 2.0 `client_id`中的 是請求存取字符以存取 AgentCore 執行期或 AgentCore Gateway 之應用程式的公有唯一識別符。它就像應用程式的使用者名稱，將其與向授權方註冊的其他用戶端 （應用程式） 區分開來。
+  **允許的範圍** ：允許叫用執行時間或閘道的允許許可清單，定義為範圍。如果已設定，傳入權杖中的至少一個範圍值必須符合其中一個設定的值。OAuth 2.0 範圍是定義 JWT 中定義之特定存取層級的字串。範圍可做為許可，以限制應用程式可執行的操作。
+  **必要的自訂宣告 （請參閱 CustomClaimValidationType)**：一組規則，可將傳入權杖中的特定宣告與驗證 JWT 權杖的預先定義值進行比對。您可以指定下列項目來建立規則：
  +  **InboundTokenClaimName**：自訂宣告的名稱。
  +  **InboundTokenClaimValueType**： `STRING`或 `STRING_ARRAY`。
  +  **AuthorizingClaimMatchValue** ：自訂宣告的必要值和比較運算子。
    +  **ClaimMatchValue** ：自訂宣告的必要值。
    +  **ClaimMatchOperator** ：如果 `InboundTokenClaimValueType`等於 `STRING` ，這必須是 `EQUALS` 。如果 `InboundTokenClaimValueType`等於 `STRING_ARRAY` ，這可以是 `CONTAINS`或 `CONTAINS_ANY`。
    +  **範例** ：您可以定義強制執行 的規則：`Group must equal Developer`。
+  **注意**：組態至少需要其中一個欄位：允許對象、允許用戶端、允許範圍或必要的自訂宣告。如果使用多個 ，授權方將全部驗證它們。