View a markdown version of this page

Ajouter un client OAuth à l'aide d'un fournisseur personnalisé - Amazon Bedrock AgentCore

Ajouter un client OAuth à l'aide d'un fournisseur personnalisé

Les fournisseurs personnalisés vous permettent de vous connecter à n'importe quel serveur de OAuth2-compatible ressources au-delà des options de fournisseur intégrées. Vous pouvez configurer des fournisseurs personnalisés en demandant au système de récupérer automatiquement les détails de configuration ou en fournissant les informations du serveur manuellement.

Pour ajouter un client OAuth à l'aide d'un fournisseur personnalisé

  1. Ouvrez la console AgentCore Identity.

  2. Dans la section Authentification sortante, choisissez Ajouter un client OAuth/clé API, puis sélectionnez Ajouter un client OAuth.

  3. Pour Nom, vous pouvez soit utiliser le nom généré automatiquement, soit saisir votre propre nom descriptif pour vous aider à identifier ce client OAuth dans votre compte. Utilisez uniquement des caractères alphanumériques, des traits d'union et des traits de soulignement, avec une longueur maximale de 50 caractères.

  4. Pour Fournisseur, choisissez Fournisseur personnalisé.

  5. Dans la section Configurations du fournisseur, en fonction des besoins de votre fournisseur, choisissez l'une des options suivantes :

    1. URL de découverte (recommandée) — Choisissez cette option pour qu' AgentCore Identity récupère automatiquement les détails de configuration auprès de votre fournisseur. Vous fournissez l'URL de découverte où votre fournisseur publie sa configuration OpenID Connect, et AgentCore Identity gère le processus de découverte des terminaux. Il s'agit de l'approche recommandée lorsqu'elle est disponible, car elle réduit la configuration manuelle.

      1. Pour la méthode d'authentification du client, choisissez la méthode d'authentification du client utilisée pour vous authentifier avec le point de terminaison du jeton du fournisseur d'identité. Pour plus d'informations, consultez la section Méthodes d'authentification du client.

      2. Pour Discovery URL, entrez l'URL où votre fournisseur publie sa configuration OpenID Connect. Les URL de découverte doivent se terminer par.well-known/openid-configuration. Par exemple, https ://example.com/.well- -configuration. known/openid

      3. Dans le champ ID client, entrez l'identifiant unique que vous avez reçu lors de l'enregistrement de votre demande auprès du fournisseur d'identité.

      4. Pour la méthode de sélection du secret client, choisissez l'une des options suivantes :

        1. Fournir le secret du client : entrez directement la valeur du secret du client.

          1. Dans le champ Client secret, entrez la clé confidentielle associée à votre identifiant client qu' AgentCore Identity stocke en toute sécurité à des fins d'authentification.

        2. Fournissez le secret du client via Secrets Manager : référencez un secret stocké dans AWS Secrets Manager au lieu d'en saisir directement la valeur.

          1. Pour Secrets Manager, entrez ou sélectionnez l'ARN du secret Secrets Manager qui contient le secret de votre client.

          2. Pour la clé JSON, entrez la clé JSON dans le secret de votre Gestionnaire de Secrets qui contient la valeur du secret client pour votre client OAuth.

    2. Configuration manuelle — Choisissez cette option pour spécifier directement les informations du serveur lorsque votre fournisseur ne prend pas en charge la découverte automatique. Vous allez définir l'URL de chaque point de terminaison individuellement, ce qui vous permet de contrôler totalement les détails de configuration.

      1. Pour la méthode d'authentification du client, choisissez la méthode d'authentification du client utilisée pour vous authentifier avec le point de terminaison du jeton du fournisseur d'identité. Pour plus d'informations, consultez la section Méthodes d'authentification du client.

      2. Dans le champ Émetteur, entrez l'URL de base qui identifie votre serveur d'autorisation. Cette valeur apparaît dans la iss réclamation des jetons émis et permet de vérifier l'authenticité des jetons.

      3. Pour le point de terminaison d'autorisation, entrez l'URL vers laquelle les utilisateurs seront redirigés pour autoriser votre application. Il s'agit du point d'entrée du flux d'autorisation OAuth.

      4. Pour Token endpoint, entrez l'URL à laquelle votre agent échange les codes d'autorisation contre des jetons d'accès. Ce point de terminaison gère le processus d'échange d'informations d'identification.

      5. (Facultatif) Dans la section Types de réponses, configurez la manière dont votre client OAuth reçoit les réponses d'authentification en choisissant Ajouter un type de réponse et en sélectionnant les formats de jetons que votre fournisseur doit renvoyer. Les types courants incluent code le flux de code d'tokenautorisation ou le flux implicite.

      6. Dans le champ ID client, entrez l'identifiant unique que vous avez reçu lors de l'enregistrement de votre demande auprès du fournisseur d'identité.

      7. Pour la méthode de sélection du secret client, choisissez l'une des options suivantes :

        1. Fournir le secret du client : entrez directement la valeur du secret du client.

          1. Dans le champ Client secret, entrez la clé confidentielle associée à votre identifiant client qu' AgentCore Identity stocke en toute sécurité à des fins d'authentification.

        2. Fournissez le secret du client via Secrets Manager : référencez un secret stocké dans AWS Secrets Manager au lieu d'en saisir directement la valeur.

          1. Pour Secrets Manager, entrez ou sélectionnez l'ARN du secret Secrets Manager qui contient le secret de votre client.

          2. Pour la clé JSON, entrez la clé JSON dans le secret de votre Gestionnaire de Secrets qui contient la valeur du secret client pour votre client OAuth.

  6. (Facultatif) Développez des configurations supplémentaires pour configurer l'échange de jetons au nom de l'utilisateur. Choisissez l'un des modes de type de subvention suivants :

    1. Aucun : l'échange de On-behalf-of jetons n'est pas pris en charge

    2. Octroi d'autorisation JWT : effectuez un échange de jetons au nom du client en utilisant la syntaxe RFC 7523. L'identité entrante est utilisée comme autorisation pour obtenir un jeton d'accès

    3. Échange de jetons : effectuez un échange de jetons au nom de l'utilisateur en utilisant la syntaxe de la RFC 8693. Il s'agit de la norme la plus récente pour décrire la relation de délégation. Vous pouvez personnaliser le jeton d'acteur en utilisant les modes suivants :

      1. Aucun : le jeton d'acteur ne sera pas fourni dans la demande

      2. AWS Jeton d'identification IAM JWT : authentifiez-vous à l'aide d'un JWT signé émis par AWS IAM qui représente l'identité de l'appelant en tant que jeton d'acteur AWS

      3. Machine à machine (M2M) : authentifiez-vous à l'aide d'un jeton d'accès machine à machine (M2M) comme jeton acteur

        1. (Facultatif) Fournissez des étendues de jetons Actor à utiliser comme paramètres de portée lors de l'authentification

  7. (Facultatif) Développez des configurations supplémentaires pour configurer un point de terminaison privé pour la connexion à un fournisseur d'identité hébergé dans votre VPC. Choisissez l'un des modes suivants :

    1. VPC géré : AgentCore crée et gère les ressources VPC en votre nom. Il s'agit de l'option la plus simple pour la connectivité VPC intégrée au compte.

      1. Pour VPC, sélectionnez votre identifiant VPC.

      2. Pour les sous-réseaux, sélectionnez un ou plusieurs sous-réseaux disposant d'un accès réseau à votre IdP.

      3. Pour le type d'adresse IP, choisissez IPV4 ouIPV6.

      4. (Facultatif) Pour les groupes de sécurité, sélectionnez les groupes de sécurité qui autorisent le trafic vers votre IdP.

    2. Self-managed Lattice : vous créez et gérez vous-même la passerelle de ressources VPC Lattice et la configuration des ressources. Cette option prend en charge la connectivité entre comptes via la AWS RAM et fournit une visibilité complète de la gouvernance.

      1. Pour l'ARN de configuration des ressources, sélectionnez l'ARN de votre configuration de ressources VPC Lattice.

      2. (Facultatif) Pour les remplacements de domaines, entrez des domaines supplémentaires qui doivent être routés via le point de terminaison privé. Utilisez-le lorsque les points de terminaison de votre fournisseur d'identité (tels que les points de terminaison de jeton ou d'autorisation) sont hébergés sur des domaines différents de ceux du domaine IdP principal configuré dans la configuration de vos ressources.

  8. Choisissez Ajouter un client OAuth.

Pour une comparaison détaillée des modes Lattice gérés et autogérés, consultez la section Modes de sortie VPC pris en charge.

Une fois l'une ou l'autre configuration terminée, AgentCore Identity stocke en toute sécurité vos paramètres OAuth et fournit un ARN que vous pouvez référencer dans le code de votre agent, permettant ainsi les demandes de jetons sans intégrer d'informations d'identification sensibles dans votre application. Vous pouvez trouver cet ARN sur la page des propriétés du client OAuth (choisissez le nom du client dans la section Outbound Auth).