FusionAuth
FusionAuth kann als Anbieter für ausgehende Ressourcenanmeldedaten für AgentCore Identity konfiguriert werden. Auf diese Weise können Ihre Agenten Benutzer über FusionAuth den OAuth2-Dienst authentifizieren und Zugriffstoken für API-Ressourcen abrufen. FusionAuth
Ausgehend
Anmerkung
AgentCore Identity gibt für jeden von Ihnen erstellten Anmeldeinformationsanbieter eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL für jeden Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihren FusionAuth OAuth2-Client und kehren Sie dann zur FusionAuth Entwicklerkonsole zurück, um die Callback-URL zu registrieren, sobald AgentCore Identity sie ausgegeben hat.
Schritt 1: Erstellen Sie den OAuth2-Client FusionAuth
Gehen Sie wie folgt vor, um eine FusionAuth OAuth2-Anwendung einzurichten und die erforderlichen Client-Anmeldeinformationen für Identity zu erhalten. AgentCore Sie registrieren den Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.
Um eine FusionAuth OAuth2-Anwendung zu konfigurieren
-
Öffnen Sie die Entwicklerkonsole für. FusionAuth
-
Wählen Sie in der Hauptnavigationsleiste Anwendungen aus.
-
Wählen Sie Hinzufügen, um eine neue Anwendung zu erstellen.
-
Geben Sie einen Namen für Ihre Anwendung ein.
-
Markieren Sie im Formular Folgendes als erforderlich: Client-Authentifizierung, PKCE.
-
Lassen Sie die Liste der autorisierten Weiterleitungs-URLs vorerst leer. In Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.
-
Fügen Sie die erforderlichen Bereiche für Ihre Anwendung hinzu.
-
Notieren Sie sich die Client-ID und den geheimen Client-Schlüssel. Sie benötigen diese Informationen, um den FusionAuth Ressourcenanbieter in AgentCore Identity zu konfigurieren.
Weitere Informationen finden Sie in FusionAuthder OAuth-Dokumentation.
Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen
Verwenden Sie Folgendes, um ihn FusionAuth als Anbieter für ausgehende Ressourcen zu konfigurieren:
{ "name": "FusionAuth", "credentialProviderVendor": "FusionAuthOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant-authorization-url", "tokenEndpoint": "https://your-tenant-token-endpoint", "issuer": "https://your-tenant-token-issuer" } } }
Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.
Schritt 3: Registrieren Sie die eindeutige Rückruf-URL mit FusionAuth
Kehren Sie zur FusionAuth Entwicklerkonsole zurück und fügen Sie die eindeutige Callback-URL zur Umleitungs-URI-Liste Ihrer OAuth2-Anwendung hinzu.
-
Melden Sie sich bei der FusionAuth Entwicklerkonsole an und öffnen Sie die OAuth2-Anwendung, die Sie in Schritt 1 erstellt haben.
-
Fügen Sie den von zurückgegebenen
callbackUrlWertCreateOauth2CredentialProviderzur Umleitungs-URI-Konfiguration der Anwendung hinzu. -
Speichern Sie Ihre Änderungen.