Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Ajouter un client OAuth à l'aide d'un fournisseur personnalisé
Les fournisseurs personnalisés vous permettent de vous connecter à n'importe quel serveur de OAuth2-compatible ressources au-delà des options de fournisseur intégrées. Vous pouvez configurer des fournisseurs personnalisés en demandant au système de récupérer automatiquement les détails de configuration ou en fournissant les informations du serveur manuellement.
Pour ajouter un client OAuth à l'aide d'un fournisseur personnalisé
-
Ouvrez la console
AgentCore Identity. -
Dans la section Authentification sortante, choisissez Ajouter un client OAuth ou une clé API, puis sélectionnez Ajouter un client OAuth.
-
Pour Nom, vous pouvez utiliser le nom généré automatiquement ou saisir votre propre nom descriptif pour vous aider à identifier ce client OAuth dans votre compte. Utilisez uniquement des caractères alphanumériques, des traits d'union et des traits de soulignement, avec une longueur maximale de 50 caractères.
-
Pour Fournisseur, choisissez Fournisseur personnalisé.
-
Dans la section Configurations du fournisseur, en fonction des exigences de votre fournisseur, choisissez l'une des options suivantes :
-
URL de découverte (recommandée) : choisissez cette option pour qu' AgentCore Identity récupère automatiquement les informations de configuration auprès de votre fournisseur. Vous fournissez l'URL de découverte dans laquelle votre fournisseur publie sa configuration OpenID Connect, et AgentCore Identity gère le processus de découverte des terminaux. Il s'agit de l'approche recommandée lorsqu'elle est disponible car elle réduit la configuration manuelle.
-
Pour Méthode d'authentification client, choisissez la méthode d'authentification client utilisée pour vous authentifier auprès du point de terminaison du jeton du fournisseur d'identité. Pour plus d'informations, consultez la section Méthodes d'authentification des clients.
-
Pour Discovery URL, entrez l'URL à laquelle votre fournisseur publie sa configuration OpenID Connect. Les URL de découverte doivent se terminer par
.well-known/openid-configuration. Par exemple, https ://example.comknown/openid/.well- -configuration. -
Pour l'ID client, entrez l'identifiant unique que vous avez reçu lors de l'enregistrement de votre demande auprès du fournisseur d'identité.
-
Si la méthode d'authentification du client
PRIVATE_KEY_JWTl'est, aucun secret client n'est requis. Pour les autres méthodes, choisissez l'une des options suivantes pour la méthode de sélection du secret client :-
Fournir un secret client — Entrez directement la valeur du secret client.
-
Pour Client secret, entrez la clé confidentielle associée à votre identifiant client qu' AgentCore Identity stocke en toute sécurité à des fins d'authentification.
-
-
Fournissez le secret du client via Secrets Manager : faites référence à un secret stocké dans AWS Secrets Manager au lieu de saisir directement la valeur.
-
Pour Secrets Manager, entrez ou sélectionnez l'ARN du secret Secrets Manager qui contient votre secret client.
-
Pour la clé JSON, entrez la clé JSON dans le secret de votre gestionnaire de secrets qui contient la valeur secrète de votre client OAuth.
-
-
-
-
Configuration manuelle : choisissez cette option pour spécifier les informations du serveur directement lorsque votre fournisseur ne prend pas en charge la découverte automatique. Vous allez définir l'URL de chaque point de terminaison individuellement, ce qui vous permet de contrôler totalement les détails de configuration.
-
Pour Méthode d'authentification client, choisissez la méthode d'authentification client utilisée pour vous authentifier auprès du point de terminaison du jeton du fournisseur d'identité. Pour plus d'informations, consultez la section Méthodes d'authentification des clients.
-
Dans le champ Émetteur, entrez l'URL de base qui identifie votre serveur d'autorisation. Cette valeur apparaît dans la
issréclamation des jetons émis et permet de vérifier l'authenticité des jetons. -
Pour le point de terminaison d'autorisation, entrez l'URL à laquelle les utilisateurs seront redirigés pour accorder l'autorisation à votre application. Il s'agit du point d'entrée du flux d'autorisation OAuth.
-
Pour Token endpoint, entrez l'URL à laquelle votre agent échange les codes d'autorisation pour les jetons d'accès. Ce terminal gère le processus d'échange d'informations d'identification.
-
(Facultatif) Dans la section Types de réponse, configurez la manière dont votre client OAuth reçoit les réponses d'authentification en choisissant Ajouter un type de réponse et en sélectionnant les formats de jetons que votre fournisseur doit renvoyer. Les types courants incluent
codele flux de code d'tokenautorisation ou le flux implicite. -
Pour l'ID client, entrez l'identifiant unique que vous avez reçu lors de l'enregistrement de votre demande auprès du fournisseur d'identité.
-
Si la méthode d'authentification du client
PRIVATE_KEY_JWTl'est, aucun secret client n'est requis. Pour les autres méthodes, choisissez l'une des options suivantes pour la méthode de sélection du secret client :-
Fournir un secret client — Entrez directement la valeur du secret client.
-
Pour Client secret, entrez la clé confidentielle associée à votre identifiant client qu' AgentCore Identity stocke en toute sécurité à des fins d'authentification.
-
-
Fournissez le secret du client via Secrets Manager : faites référence à un secret stocké dans AWS Secrets Manager au lieu de saisir directement la valeur.
-
Pour Secrets Manager, entrez ou sélectionnez l'ARN du secret Secrets Manager qui contient votre secret client.
-
Pour la clé JSON, entrez la clé JSON dans le secret de votre gestionnaire de secrets qui contient la valeur secrète de votre client OAuth.
-
-
-
-
-
(Facultatif) Développez les configurations supplémentaires pour les configurer pour le compte de l'échange de jetons. Choisissez l'un des modes de type de subvention suivants :
-
Aucun : l'échange de On-behalf-of jetons n'est pas pris en charge
-
Octroi d'autorisation JWT : effectuez un échange de jetons au nom d'un échange de jetons en utilisant la syntaxe RFC 7523. L'identité entrante est utilisée comme autorisation pour obtenir un jeton d'accès
-
Échange de jetons : effectuez un échange de jetons pour le compte de l'utilisateur en utilisant la syntaxe RFC 8693. Il s'agit de la norme la plus récente pour capturer la relation de délégation. Vous pouvez personnaliser le jeton d'acteur à l'aide des modes suivants :
-
Aucun : le jeton d'acteur ne sera pas fourni dans la demande
-
AWS Jeton d'identification IAM JWT : authentifiez-vous à l'aide d'un JWT signé émis par AWS IAM qui représente l'identité de l'appelant en tant que jeton d'acteur AWS
-
Machine à machine (M2M) : authentifiez-vous à l'aide d'un jeton d'accès machine à machine (M2M) comme jeton d'acteur
-
(Facultatif) Fournissez des étendues de jeton d'acteur à utiliser comme paramètres de portée lors de l'authentification
-
-
-
-
(Facultatif) Développez des configurations supplémentaires pour configurer un point de terminaison privé pour la connexion à un fournisseur d'identité hébergé dans votre VPC. Choisissez l'un des modes suivants :
-
VPC géré : AgentCore crée et gère les ressources VPC en votre nom. Il s'agit de l'option la plus simple pour la connectivité VPC intégrée au compte.
-
Pour VPC, sélectionnez votre identifiant VPC.
-
Pour Sous-réseaux, sélectionnez un ou plusieurs sous-réseaux ayant un accès réseau à votre IdP.
-
Pour le type d'adresse IP, choisissez
IPV4ouIPV6. -
(Facultatif) Pour les groupes de sécurité, sélectionnez les groupes de sécurité qui autorisent le trafic vers votre IdP.
-
-
Self-managed Lattice : vous créez et gérez vous-même la passerelle de ressources VPC Lattice et la configuration des ressources. Cette option prend en charge la connectivité entre comptes via la AWS RAM et fournit une visibilité complète sur la gouvernance.
-
Pour l'ARN de configuration des ressources, sélectionnez l'ARN de votre configuration de ressources VPC Lattice.
-
(Facultatif) Pour les remplacements de domaine, entrez des domaines supplémentaires qui doivent être routés via le point de terminaison privé. Utilisez-le lorsque les points de terminaison de votre fournisseur d'identité (tels que les points de terminaison de jeton ou d'autorisation) sont hébergés sur des domaines différents de ceux du domaine IdP principal configuré dans la configuration de vos ressources.
-
-
-
Choisissez Ajouter un client OAuth.
Pour une comparaison détaillée des modes Lattice gérés et autogérés, consultez Modes de sortie VPC pris en charge.
Une fois l'une ou l'autre configuration terminée, AgentCore Identity stocke en toute sécurité vos paramètres OAuth et fournit un ARN que vous pouvez référencer dans le code de votre agent, permettant ainsi les demandes de jetons sans intégrer d'informations d'identification sensibles dans votre application. Vous pouvez trouver cet ARN dans la page des propriétés du client OAuth (choisissez le nom du client dans la section Outbound Auth).