View a markdown version of this page

Microsoft - Amazon Grundgestein AgentCore

Microsoft

Microsoft Entra ID kann als Identitätsanbieter für den Zugriff auf AgentCore Gateway und Runtime oder als AgentCore Identitätsanbieter für ausgehenden Ressourcenzugriff konfiguriert werden. Auf diese Weise können Ihre Agenten Agentenbenutzer mit Microsoft Entra ID als Identitätsanbieter und Autorisierungsserver authentifizieren und autorisieren, oder Ihre Agenten können Anmeldeinformationen für den Zugriff auf Ressourcen abrufen, die von Microsoft Entra ID autorisiert wurden.

Eingehend

Um Microsoft Entra ID als Identitätsanbieter und Autorisierungsserver für den Zugriff auf AgentCore Gateway und Runtime hinzuzufügen, müssen Sie:

  • Konfigurieren Sie die Discovery-URL für Ihren Microsoft Entra ID Tenant. Auf diese Weise kann AgentCore Identity die Metadaten zu Ihrem OAuth-Autorisierungsserver und den Token-Bestätigungsschlüsseln abrufen.

  • Geben Sie gültige aud Ansprüche für das Token ein. Dies hilft bei der Validierung der Token, die von Ihrem IDP stammen, und ermöglicht den Zugriff für Token, die die erwarteten Ansprüche enthalten.

Sie können diese als Teil der Konfiguration von Gateway und Runtime Inbound konfigurieren.

Bevor Sie Microsoft Entra ID als Ihren Identitätsanbieter konfigurieren, empfehlen wir, die grundlegenden Einrichtungsschritte durchzuführen, die unter Integrieren mit Google Drive mithilfe von OAuth2 beschrieben sind. Dadurch wird sichergestellt, dass Ihre Entwicklungsumgebung und Ihr SDK ordnungsgemäß konfiguriert sind, bevor Sie die Identitätsanbieter-Integration hinzufügen.

Wir unterstützen Microsoft Entra ID für Access und ID-Tokens der Versionen 1.0 und 2.0, für die es keine benutzerdefinierten Ansprüche gibt. Sie können feststellen, welche Token-Versionen Ihre Entra-Anwendung ausgibt, indem Sie das JWT analysieren und sich den Anspruch ansehen. ver

Gehen Sie für alle Tokentypen in Ihrem benutzerdefinierten Authorizer wie folgt vor:

  • Discovery-URL: Die Discovery-URL sollte eine der folgenden sein:

    • Verwenden Sie für v1.0-Token: https://login.microsoftonline.com/tenantId/.well-known/openid-configuration

    • Verwenden Sie für v2.0-Token: https://login.microsoftonline.com/tenantId/v2.0/.well-known/openid-configuration

  • Zulässige Zielgruppen: aud sollte die Anwendungs-ID sein.

Spezifische Konfigurationen für v1.0 Access Tokens

Beim Abrufen des Tokens von Microsoft Entra:

  • Fügen Sie in die Autorisierungs-URL einen Bereich ein, wie entra-application-id/.default auch alle anderen Bereiche, die Ihre Anwendung möglicherweise benötigt. Dadurch kann Microsoft wissen, dass Sie beabsichtigen, das Zugriffstoken für andere Ressourcen als die Graph-API von Microsoft zu verwenden, und es entsteht ein Token, das von AgentCore Identity validiert werden kann.

Spezifische Konfigurationen für v2.0 AccessTokens

Auf Microsoft Entra:

  • Gehen Sie bei der Konfiguration der Anwendung zum Anwendungsmanifest und fügen Sie accessTokenAcceptedVersion=2 Folgendes hinzu.

  • Stellen Sie in der Anwendung eine API bereit. Der URI und die Bereiche der Anwendungs-ID können beliebig sein, was für Ihre Anwendung erforderlich ist. Der Bereich muss jedoch beim Abrufen des Zugriffstokens in der Autorisierungs-URL enthalten sein.

Spezifische Konfigurationen für ID-Token der Versionen 1.0 und 2.0

Auf Microsoft Entra:

  • Aktivieren Sie bei der Konfiguration der Anwendung die Ausgabe von ID-Tokens in der Anwendungsregistrierung.

  • Geben Sie beim Aufrufen des Autorisierungs- und Token-Endpunkts für Microsoft Entra Id während Ingress Flows den obligatorischen openid Bereich an.

Ausgehend

Anmerkung

AgentCore Identity gibt für jeden von Ihnen erstellten Anmeldeinformationsanbieter eine eindeutige OAuth2-Callback-URL aus. Die eindeutige Callback-URL ermöglicht die Sitzungsbindung, wodurch der Austausch von OAuth2-Autorisierungscodes vor anbieterübergreifender Wiedergabe und CSRF-style Angriffen geschützt wird, indem sichergestellt wird, dass eine Autorisierungsantwort nur gegen den spezifischen Anmeldeinformationsanbieter eingelöst werden kann, der sie initiiert hat. Da die URL pro Anbieter einzigartig ist, erfahren Sie sie erst nach Ihrem Anruf. CreateOauth2CredentialProvider Erstellen Sie zuerst Ihre Microsoft Entra ID-Anwendungsregistrierung und kehren Sie dann zum Microsoft Entra Admin Center zurück, um die Rückruf-URL zu registrieren, sobald AgentCore Identity sie ausgestellt hat.

Schritt 1: Erstellen Sie die Microsoft Entra ID-Anwendungsregistrierung

Gehen Sie wie folgt vor, um eine Microsoft Entra ID-Anwendungsregistrierung einzurichten und die erforderlichen Client-Anmeldeinformationen für AgentCore Identity zu erhalten. Sie registrieren den Umleitungs-URI in Schritt 3, nachdem AgentCore Identity die eindeutige Rückruf-URL ausgegeben hat.

So konfigurieren Sie die Registrierung einer Microsoft Entra ID-Anwendung

  1. Melden Sie sich im Microsoft Entra Admin Center an.

  2. Öffnen Sie App-Registrierungen und wählen Sie Neue Registrierung.

  3. Geben Sie einen Namen für Ihre Anwendung ein.

  4. Wählen Sie unter Unterstützte Kontotypen die für Ihre Anwendung geeignete Option aus.

  5. Lassen Sie das Feld Umleitungs-URI vorerst leer. In Schritt 3 fügen Sie die eindeutige Rückruf-URL hinzu.

  6. Wählen Sie Registrieren aus.

  7. Notieren Sie sich auf der Übersichtsseite der Anwendung die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant). Sie benötigen diese Werte, um den Microsoft-Anbieter in AgentCore Identity zu konfigurieren.

  8. Öffnen Sie Certificates & Secrets und erstellen Sie ein neues Client-Geheimnis. Notieren Sie sich den geheimen Wert, da Sie ihn für AgentCore Identity benötigen. Microsoft zeigt den geheimen Wert nur einmal an.

  9. Öffnen Sie API-Berechtigungen und fügen Sie Microsoft Graph oder andere Berechtigungen hinzu, die für Ihre Anwendung erforderlich sind.

Weitere Informationen finden Sie unter Schnellstart: Anwendung registrieren in der Microsoft Entra-Dokumentation.

Schritt 2: Erstellen Sie den AgentCore Identity-Anbieter für Anmeldeinformationen

Verwenden Sie Folgendes, um den Microsoft-Ressourcenanbieter für ausgehende Nachrichten zu konfigurieren:

{ "name": "NAME", "credentialProviderVendor": "MicrosoftOAuth2", "oauth2ProviderConfigInput": { "microsoftOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "tenantId": "your-microsoft-entra-tenant" } } }

Die CreateOauth2CredentialProviderAntwort enthält ein callbackUrl Feld. Diese URL ist für diesen Anmeldeinformationsanbieter einzigartig und sieht wie folgt aus:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Speichern Sie diesen Wert für den nächsten Schritt.

Schritt 3: Registrieren Sie die eindeutige Rückruf-URL bei Microsoft Entra

Kehren Sie zum Microsoft Entra Admin Center zurück und fügen Sie die eindeutige Rückruf-URL zu den Weiterleitungs-URIs Ihrer Anwendung hinzu.

  1. Melden Sie sich im Microsoft Entra Admin Center an und öffnen Sie die App-Registrierung, die Sie in Schritt 1 erstellt haben.

  2. Öffnen Sie Authentifizierung und wählen Sie Plattform hinzufügen > Web.

  3. Fügen Sie den von zurückgegebenen callbackUrl Wert CreateOauth2CredentialProvider als Umleitungs-URI ein.

  4. Wählen Sie „Konfigurieren“ (oder „Speichern“).