View a markdown version of this page

Añadir un cliente OAuth mediante un proveedor personalizado - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Añadir un cliente OAuth mediante un proveedor personalizado

Los proveedores personalizados te permiten conectarte a cualquier servidor de OAuth2-compatible recursos más allá de las opciones de proveedor integradas. Puede configurar los proveedores personalizados haciendo que el sistema recupere los detalles de configuración automáticamente o proporcionando la información del servidor manualmente.

Para agregar un cliente de OAuth mediante un proveedor personalizado

  1. Abre la consola de AgentCore Identity.

  2. En la sección Autenticación saliente, elige Agregar cliente de OAuth o clave de API y, a continuación, selecciona Agregar cliente de OAuth.

  3. En Nombre, puedes usar el nombre generado automáticamente o introducir tu propio nombre descriptivo para ayudarte a identificar este cliente de OAuth en tu cuenta. Usa únicamente caracteres alfanuméricos, guiones y guiones bajos, con una longitud máxima de 50 caracteres.

  4. En Proveedor, elija Proveedor personalizado.

  5. En la sección Configuraciones de proveedores, según los requisitos de su proveedor, elija una de las siguientes opciones:

    1. URL de descubrimiento (recomendada): elija esta opción para que AgentCore Identity recupere automáticamente los detalles de configuración de su proveedor. Usted proporciona la URL de detección en la que su proveedor publica su configuración de OpenID Connect e AgentCore Identity se encarga del proceso de detección de puntos finales. Este es el enfoque recomendado cuando está disponible, ya que reduce la configuración manual.

      1. Para el método de autenticación del cliente, elija el método de autenticación del cliente utilizado para autenticarse con el punto final del token del proveedor de identidad. Para obtener más información, consulte Métodos de autenticación de clientes.

      2. En Discovery URL, introduzca la URL en la que su proveedor publica su configuración de OpenID Connect. Las URL de descubrimiento deben terminar en. .well-known/openid-configuration Por ejemplo, https://example.comknown/openid/.well- -configuration.

      3. Para el ID de cliente, introduce el identificador único que recibiste al registrar tu aplicación con el proveedor de identidad.

      4. Si el método de autenticación del cliente esPRIVATE_KEY_JWT, no se requiere ningún secreto de cliente. Para otros métodos, elija una de las siguientes opciones para el método de selección del secreto del cliente:

        1. Proporcione el secreto del cliente: introduzca el valor del secreto del cliente directamente.

          1. Para el secreto del cliente, introduzca la clave confidencial asociada a su ID de cliente que AgentCore Identity almacena de forma segura para la autenticación.

        2. Proporcione el secreto del cliente a través de Secrets Manager: haga referencia a un secreto almacenado en AWS Secrets Manager en lugar de introducir el valor directamente.

          1. En Secrets Manager, introduce o selecciona el ARN del secreto de Secrets Manager que contiene el secreto de tu cliente.

          2. En el caso de la clave JSON, introduce la clave JSON en el secreto de Secrets Manager que contiene el valor del secreto de cliente de tu cliente de OAuth.

    2. Configuración manual: elige esta opción para especificar la información del servidor directamente cuando tu proveedor no admite la detección automática. Definirá cada URL de punto final de forma individual, lo que le permitirá tener un control total sobre los detalles de configuración.

      1. Para el método de autenticación del cliente, elija el método de autenticación del cliente utilizado para autenticarse con el punto final del token del proveedor de identidad. Para obtener más información, consulte Métodos de autenticación de clientes.

      2. En Emisor, introduzca la URL base que identifica a su servidor de autorización. Este valor aparece en la iss reclamación de los tokens emitidos y ayuda a verificar la autenticidad de los mismos.

      3. En el punto final de autorización, introduce la URL a la que se dirigirá a los usuarios para que concedan el permiso a tu aplicación. Este es el punto de entrada para el flujo de autorización de OAuth.

      4. En el caso de Token Endpoint, introduce la URL en la que tu agente intercambia los códigos de autorización por los tokens de acceso. Este punto final gestiona el proceso de intercambio de credenciales.

      5. (Opcional) En la sección Tipos de respuesta, configura la forma en que tu cliente de OAuth recibe las respuestas de autenticación. Para ello, selecciona Agregar tipo de respuesta y selecciona los formatos de token que debe devolver tu proveedor. Los tipos más comunes incluyen code el flujo de código de autorización o token el flujo implícito.

      6. En el caso del ID de cliente, introduce el identificador único que recibiste al registrar tu solicitud con el proveedor de identidad.

      7. Si el método de autenticación del cliente esPRIVATE_KEY_JWT, no se requiere ningún secreto de cliente. Para otros métodos, elija una de las siguientes opciones para el método de selección del secreto del cliente:

        1. Proporcione el secreto del cliente: introduzca el valor del secreto del cliente directamente.

          1. Para el secreto del cliente, introduzca la clave confidencial asociada a su ID de cliente que AgentCore Identity almacena de forma segura para la autenticación.

        2. Proporcione el secreto del cliente a través de Secrets Manager: haga referencia a un secreto almacenado en AWS Secrets Manager en lugar de introducir el valor directamente.

          1. En Secrets Manager, introduce o selecciona el ARN del secreto de Secrets Manager que contiene el secreto de tu cliente.

          2. En el caso de la clave JSON, introduce la clave JSON en el secreto de Secrets Manager que contiene el valor del secreto de cliente de tu cliente de OAuth.

  6. (Opcional) Amplíe las configuraciones adicionales para configurar el intercambio de tokens en nombre del intercambio de tokens. Elige uno de los siguientes modos de tipo de subvención:

    1. Ninguno: no se admite el intercambio de On-behalf-of fichas

    2. Concesión de autorización de JWT: realice un intercambio de tokens en nombre del usuario mediante la sintaxis RFC 7523. La identidad entrante se usa como autorización para obtener el token de acceso

    3. Intercambio de tokens: realice un intercambio de tokens en nombre del usuario utilizando la sintaxis RFC 8693. Es el estándar más reciente que captura la relación de delegación. Puede personalizar el token del actor mediante los siguientes modos:

      1. Ninguno: el token de actor no se proporcionará en la solicitud

      2. AWS Token de ID de IAM JWT: autentique con un JWT firmado emitido por AWS IAM que represente la identidad de la llamada como token de actor AWS

      3. De máquina a máquina (M2M): autentique mediante un token de acceso de máquina a máquina (M2M) como token de actor

        1. (Opcional) Proporcione los alcances del token de actor para usarlos como parámetros de alcance al autenticarse

  7. (Opcional) Amplíe las configuraciones adicionales para configurar un punto final privado para conectarse a un proveedor de identidades alojado en su VPC. Elige uno de los siguientes modos:

    1. VPC gestionada: AgentCore crea y administra los recursos de VPC en su nombre. Esta es la opción más sencilla para la conectividad de la VPC dentro de la cuenta.

      1. En el caso de la VPC, selecciona tu identificador de VPC.

      2. En el caso de las subredes, selecciona una o más subredes que tengan acceso de red a tu IdP.

      3. Para el tipo de dirección IP, elija o. IPV4 IPV6

      4. (Opcional) Para los grupos de seguridad, seleccione los grupos de seguridad que permitan el tráfico a su IdP.

    2. Self-managed Lattice: tú mismo creas y administras la puerta de enlace de recursos y la configuración de recursos de VPC Lattice. Esta opción admite la conectividad entre cuentas a través de AWS RAM y proporciona una visibilidad total de la gobernanza.

      1. Para el ARN de la configuración de recursos, seleccione el ARN de la configuración de recursos de VPC Lattice.

      2. (Opcional) Para anular un dominio, introduce los dominios adicionales que deberían enrutarse a través del punto final privado. Utilízalo cuando los puntos finales de tu proveedor de identidad (como los puntos finales de autorización o de token) estén alojados en dominios distintos del dominio del IdP principal configurado en tu configuración de recursos.

  8. Elige Añadir cliente de OAuth.

Para ver una comparación detallada entre los modos Lattice gestionados y autogestionados, consulta los modos de salida de VPC compatibles.

Tras completar cualquiera de las dos configuraciones, AgentCore Identity almacena de forma segura tus ajustes de OAuth y proporciona un ARN al que puedes hacer referencia en tu código de agente, lo que permite solicitar tokens sin necesidad de incrustar credenciales confidenciales en tu aplicación. Puedes encontrar este ARN en la página de propiedades del cliente de OAuth (elige el nombre del cliente en la sección Autenticación saliente).