View a markdown version of this page

Métodos de autenticación de clientes - Amazon Bedrock AgentCore

Métodos de autenticación de clientes

El método de autenticación del cliente controla la forma en que el cliente de OAuth se autentica con el punto final del token del servidor de autorización cuando solicita los tokens de acceso.

En el caso de los proveedores de credenciales específicos de cada proveedor, AgentCore Identity administra el método de autenticación del cliente en función de los requisitos de cada proveedor, por lo que no es necesaria ninguna configuración adicional.

Para los casos de uso que requieren un control más detallado, como autenticarse con una afirmación de IAM-signed JWT en lugar de con un secreto de cliente o dirigirse a un servidor de autorización cuyos requisitos difieren de los de un proveedor integrado, utilice el proveedor personalizado, que le permite elegir entre los métodos admitidos que se indican a continuación.

Métodos de autenticación de clientes compatibles

AgentCore Identity admite los siguientes valores para el método de autenticación del cliente.

  1. CLIENT_SECRET_BASIC(predeterminado): los clientes que han recibido un valor secreto de cliente del servidor de autorización se autentican en el servidor de autorización de acuerdo con la sección 2.3.1 de OAuth 2.0 (RFC 6749) mediante el esquema de autenticación HTTP Basic. Se requieren tanto el ID como el secreto del cliente.

  2. CLIENT_SECRET_POST— Los clientes que han recibido un valor de secreto de cliente del servidor de autorización se autentican en el servidor de autorización de acuerdo con la sección 2.3.1 de OAuth 2.0 (RFC 6749) e incluyen las credenciales del cliente en el cuerpo de la solicitud. Se requieren tanto el ID como el secreto del cliente.

  3. AWS_IAM_ID_TOKEN_JWT— Se autentica en el punto final del token del servidor de autorización enviando una afirmación de AWS IAM-signed JWT para la función de ejecución del agente (obtenida mediante sts: GetWebIdentityToken) como afirmación de cliente, según la sección 2.2 de la RFC 7523. El servidor de autorización debe admitir este mecanismo y confiar en IAM como emisor. AWS Cuando se selecciona este método, no se requiere el secreto del cliente y el ID de cliente solo se requiere para el flujo de acceso delegado por el usuario (User-delegated acceso (concesión del código de autorización de OAuth 2.0)). Para usarlo AWS_IAM_ID_TOKEN_JWT como método de autenticación de clientes, estos son los requisitos previos:

    1. La federación de identidades web salientes debe estar habilitada en su cuenta. Actívala con iam:. EnableOutboundWebIdentityFederation

    2. La identidad del AWS IAM que realiza la llamada debe tener permiso para llamar a sts:. GetWebIdentityToken

Cómo configurar el método de autenticación del cliente

Configuración del método de autenticación del cliente para CustomOauth 2

Para configurar el método de autenticación del cliente para un proveedor personalizado en la AWS consola, consulta Añadir un cliente OAuth mediante un proveedor personalizado. También puede configurarlo mediante CLI.

Ejemplo de CLI: uso de CLIENT_SECRET_BASIC como método de autenticación del cliente

aws bedrock-agentcore-control create-oauth2-credential-provider \ --cli-input-json '{ "name": "sample-client-basic", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "oauthDiscovery": { "discoveryUrl": "https://my.idp.com/.well-known/openid-configuration" }, "clientId": "your-client-id", "clientSecret": "your-client-secret", "clientAuthenticationMethod": "CLIENT_SECRET_BASIC" } } }'

Ejemplo de CLI: uso de AWS_IAM_ID_TOKEN_JWT como método de autenticación del cliente

aws bedrock-agentcore-control create-oauth2-credential-provider \ --cli-input-json '{ "name": "sample-iam-jwt", "credentialProviderVendor": "CustomOauth2", "oauth2ProviderConfigInput": { "customOauth2ProviderConfig": { "oauthDiscovery": { "discoveryUrl": "https://my.idp.com/.well-known/openid-configuration" }, "clientId": "your-client-id", "clientAuthenticationMethod": "AWS_IAM_ID_TOKEN_JWT" } } }'

Aviso

El tokenEndpointAuthMethodscampo no se recomienda en favor del método de autenticación del cliente, pero se mantiene para garantizar la compatibilidad con versiones anteriores en CLI y SDK. Si se proporcionan ambos en la misma solicitud, se producirá un error de validación.