View a markdown version of this page

Salesforce - Amazon Bedrock AgentCore

Salesforce

Salesforce se puede configurar como un proveedor de credenciales de AgentCore identidad para el acceso a los recursos salientes. Esto permite a sus agentes autenticar a los usuarios a través del servicio OAuth2 de Salesforce y obtener tokens de acceso para los recursos de la API de Salesforce.

Salida

nota

AgentCore Identity emite una URL de devolución de llamada de OAuth2 única para cada proveedor de credenciales que cree. La URL única de devolución de llamada permite vincular las sesiones, lo que protege el intercambio de códigos de autorización de OAuth2 contra la reproducción y los CSRF-style ataques entre proveedores, al garantizar que una respuesta de autorización solo se pueda canjear contra el proveedor de credenciales específico que la inició. Como la URL es única para cada proveedor, no la conocerás hasta que llames. CreateOauth2CredentialProvider Cree primero su cliente OAuth2 de Salesforce y, a continuación, vuelva a la consola de desarrolladores de Salesforce para registrar la URL de devolución de llamada una vez AgentCore que Identity la haya emitido.

Paso 1: Cree el cliente OAuth2 de Salesforce

Utilice el siguiente procedimiento para configurar una aplicación OAuth2 de Salesforce y obtener las credenciales de cliente necesarias para Identity. AgentCore Registrará el URI de redireccionamiento en el paso 3, después de que AgentCore Identity emita la URL única de devolución de llamada.

Para configurar una aplicación OAuth2 de Salesforce

  1. En el portal para desarrolladores de Salesforce, cree una aplicación conectada e introduzca el nombre y otra información solicitada específica de su aplicación.

  2. Activa y configura los ajustes de OAuth para la aplicación. Deja el campo URL de devolución de llamada vacío por ahora; añadirás la URL de devolución de llamada única en el paso 3.

  3. Elija los ámbitos y permisos necesarios que necesitará su aplicación.

  4. Elija la extensión Require Proof Key for Code Exchange (PKCE) para ver los flujos de autorización admitidos.

  5. Elija Requerir secreto para el flujo del servidor web.

  6. Elija Habilitar el flujo de códigos de autorización y credenciales.

  7. Si desea utilizar Salesforce como ClientCredentials/M2M proveedor, seleccione Habilitar el flujo de credenciales del cliente y siga las instrucciones.

  8. Guarde su solicitud y copie el ID y el secreto del cliente que se emitieron para la aplicación. Los necesitará para configurar Salesforce en AgentCore Identity.

Para obtener más información, consulte la documentación de Salesforce sobre cómo definir un proveedor de OpenID Connect.

Paso 2: Cree el proveedor de credenciales de AgentCore identidad

Para configurar el proveedor de recursos saliente de Salesforce, utilice lo siguiente:

{ "name": "NAME", "credentialProviderVendor": "SalesforceOauth2", "oauth2ProviderConfigInput": { "SalesforceOauth2ProviderConfigInput": { "clientId": "your-client-id", "clientSecret": "your-client-secret", } }, }

La CreateOauth2CredentialProviderrespuesta incluye un callbackUrl campo. Esta URL es exclusiva de este proveedor de credenciales y tiene el siguiente aspecto:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Guarde este valor para el siguiente paso.

Paso 3: Registre la URL única de devolución de llamada en Salesforce

Regrese a la consola de desarrolladores de Salesforce y añada la URL única de devolución de llamada a la lista de URI de redireccionamiento de su aplicación OAuth2.

  1. Inicie sesión en la consola de desarrolladores de Salesforce y abra la aplicación OAuth2 que creó en el paso 1.

  2. Añada el callbackUrl valor devuelto por CreateOauth2CredentialProvider a la configuración del URI de redireccionamiento de la aplicación.

  3. Guarde los cambios.