View a markdown version of this page

CyberArk - Amazon Bedrock AgentCore

CyberArk

CyberArk se puede configurar como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar a los usuarios a través CyberArk del servicio OAuth2 y obtener tokens de acceso para los recursos de la API. CyberArk

Salida

nota

AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que cree. La URL única de devolución de llamada permite vincular las sesiones, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción y los CSRF-style ataques entre proveedores, al garantizar que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la conocerás hasta que llames. CreateOauth2CredentialProvider Crea primero tu cliente CyberArk OAuth2 y, a continuación, vuelve a la consola de CyberArk desarrolladores para registrar la URL de devolución de llamada una vez que AgentCore Identity la haya emitido.

Paso 1: Crea el cliente OAuth2 CyberArk

Utilice el siguiente procedimiento para configurar una aplicación CyberArk OpenID Connect y obtener las credenciales de cliente necesarias para AgentCore Identity. Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL única de devolución de llamada.

Para configurar una aplicación CyberArk OAuth2

  1. Abra la consola de desarrollador de. CyberArk

  2. Abra Identity Administration y, a continuación, elija Aplicaciones web.

  3. Abra la pestaña Personalizada.

  4. Cree una aplicación OpenID Connect personalizada.

  5. Abre la página de confianza. Deje el campo URI de redireccionamiento autorizado vacío por ahora; añadirá la URL única de devolución de llamada en el paso 3.

  6. Registre el ID de cliente y el secreto de cliente generados, ya que necesitará esta información para configurar el proveedor de CyberArk recursos en AgentCore Identity.

  7. Configure los ámbitos necesarios para su aplicación.

  8. Implemente la aplicación configurando los permisos adecuados. Para ello, abra la página de permisos y añada los permisos correspondientes.

Para obtener más información, consulte la CyberArkdocumentación de OpenID Connect.

Paso 2: Cree el proveedor de credenciales AgentCore de identidad

Para configurarlo CyberArk como proveedor de recursos salientes, utilice lo siguiente:

{ "name": "CyberArk", "credentialProviderVendor": "CyberArkOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Authorize/__idaptive_cybr_user_oidc", "tokenEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Token/__idaptive_cybr_user_oidc", "issuer": "https://your-tenant-id.id.cyberark.cloud/__idaptive_cybr_user_oidc" } } }

La CreateOauth2CredentialProviderrespuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.

Paso 3: registre la URL única de devolución de llamada con CyberArk

Vuelve a la consola de CyberArk desarrolladores y añade la URL única de devolución de llamada a la lista de direcciones URL de redireccionamiento de tu aplicación OAuth2.

  1. Inicia sesión en la consola de CyberArk desarrolladores y abre la aplicación OAuth2 que creaste en el paso 1.

  2. Añade el callbackUrl valor devuelto por CreateOauth2CredentialProvider a la configuración del URI de redireccionamiento de la aplicación.

  3. Guarde los cambios.