CyberArk
CyberArk は、アウトバウンドリソースアクセス用の AgentCore Identity 認証情報プロバイダーとして設定できます。これにより、エージェントは CyberArk の OAuth2 サービスを通じてユーザーを認証し、CyberArk API リソースのアクセストークンを取得できます。
アウトバウンド
注記
AgentCore Identity は、作成する認証情報プロバイダーごとに一意の OAuth2 コールバック URL を発行します。一意のコールバック URL により、セッションバインディングが有効になります。これにより、OAuth2 認可コード交換をクロスプロバイダーリプレイや CSRF 形式の攻撃から保護できます。これにより、認可レスポンスは、それを開始した特定の認証情報プロバイダーに対してのみ引き換えることができます。URL はプロバイダーごとに一意であるため、 を呼び出すまでわかりませんCreateOauth2CredentialProvider。最初に CyberArk OAuth2 クライアントを作成し、次に CyberArk 開発者コンソールに戻り、AgentCore Identity がコールバック URL を発行したら、コールバック URL を登録します。
ステップ 1: CyberArk OAuth2 クライアントを作成する
次の手順を使用して CyberArk OpenID Connect アプリケーションをセットアップし、AgentCore Identity に必要なクライアント認証情報を取得します。AgentCore Identity が一意のコールバック URL を発行した後、ステップ 3 でリダイレクト URI を登録します。
CyberArk OAuth2 アプリケーションを設定するには
-
CyberArk の開発者コンソールを開きます。
-
ID 管理を開き、ウェブアプリを選択します。
-
カスタムタブを開きます。
-
カスタム OpenID Connect アプリケーションを作成します。
-
信頼ページを開きます。現時点では、承認済みリダイレクト URIs フィールドを空のままにしておきます。ステップ 3 で一意のコールバック URL を追加します。
-
AgentCore Identity で CyberArk リソースプロバイダーを設定するためにこの情報が必要になるため、生成されたクライアント ID とクライアントシークレットを記録します。
-
アプリケーションに必要なスコープを設定します。
-
アクセス許可ページを開き、関連するアクセス許可を追加して、適切なアクセス許可を設定してアプリケーションをデプロイします。
詳細については、CyberArk の OpenID Connect ドキュメント
ステップ 2: AgentCore Identity 認証情報プロバイダーを作成する
CyberArk をアウトバウンドリソースプロバイダーとして設定するには、以下を使用します。
{ "name": "CyberArk", "credentialProviderVendor": "CyberArkOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Authorize/__idaptive_cybr_user_oidc", "tokenEndpoint": "https://your-tenant-id.id.cyberark.cloud/OAuth2/Token/__idaptive_cybr_user_oidc", "issuer": "https://your-tenant-id.id.cyberark.cloud/__idaptive_cybr_user_oidc" } } }
CreateOauth2CredentialProvider レスポンスには callbackUrlフィールドが含まれます。この URL はこの認証情報プロバイダーに固有であり、 のようになりますhttps://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX。次のステップでこの値を保存します。
ステップ 3: CyberArk に一意のコールバック URL を登録する
CyberArk 開発者コンソールに戻り、OAuth2 アプリケーションのリダイレクト URI リストに一意のコールバック URL を追加します。
-
CyberArk 開発者コンソールにサインインし、ステップ 1 で作成した OAuth2 アプリケーションを開きます。
-
によって返された
callbackUrl値をアプリケーションのリダイレクト URI 設定CreateOauth2CredentialProviderに追加します。 -
変更内容を保存します。