View a markdown version of this page

Adicionar cliente OAuth usando um provedor personalizado - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Adicionar cliente OAuth usando um provedor personalizado

Os provedores personalizados permitem que você se conecte a qualquer servidor OAuth2-compatible de recursos além das opções de provedor incorporadas. Você pode configurar provedores personalizados fazendo com que o sistema recupere os detalhes da configuração automaticamente ou fornecendo as informações do servidor manualmente.

Para adicionar um cliente OAuth usando um provedor personalizado

  1. Abra o console do AgentCore Identity.

  2. Na seção Autenticação de saída, escolha Adicionar cliente OAuth/chave de API e selecione Adicionar cliente OAuth.

  3. Em Nome, você pode usar o nome gerado automaticamente ou inserir seu próprio nome descritivo para ajudá-lo a identificar esse cliente OAuth em sua conta. Use somente caracteres alfanuméricos, hífens e sublinhados, com um tamanho máximo de 50 caracteres.

  4. Em Provedor, escolha Provedor personalizado.

  5. Na seção Configurações do provedor, dependendo dos requisitos do seu provedor, escolha uma das seguintes opções:

    1. URL de descoberta (recomendado) — Escolha essa opção para que o AgentCore Identity recupere automaticamente os detalhes da configuração do seu provedor. Você fornece o URL de descoberta em que seu provedor publica sua configuração do OpenID Connect, e o AgentCore Identity gerencia o processo de descoberta de endpoints. Essa é a abordagem recomendada quando disponível, pois reduz a configuração manual.

      1. Em Método de autenticação do cliente, escolha o método de autenticação do cliente usado para autenticar com o endpoint do token do provedor de identidade. Para obter mais informações, consulte Métodos de autenticação do cliente.

      2. Em Discovery URL, insira a URL em que seu provedor publica sua configuração do OpenID Connect. Os URLs de descoberta devem terminar com.well-known/openid-configuration. Por exemplo, https://example.comknown/openid/.well- -configuration.

      3. Para ID do cliente, insira o identificador exclusivo que você recebeu ao registrar seu aplicativo no provedor de identidade.

      4. Se o método de autenticação do cliente forPRIVATE_KEY_JWT, nenhum segredo do cliente será necessário. Para outros métodos, escolha uma das seguintes opções para o método de seleção secreta do cliente:

        1. Forneça o segredo do cliente — Insira o valor do segredo do cliente diretamente.

          1. Em Segredo do cliente, insira a chave confidencial associada à sua ID de cliente que o AgentCore Identity armazena com segurança para autenticação.

        2. Forneça o segredo do cliente por meio do Secrets Manager — Faça referência a um segredo armazenado no AWS Secrets Manager em vez de inserir o valor diretamente.

          1. Para o Secrets Manager, insira ou selecione o ARN do segredo do Secrets Manager que contém o segredo do seu cliente.

          2. Para chave JSON, insira a chave JSON no segredo do Secrets Manager que contém o valor secreto do cliente para seu cliente OAuth.

    2. Configuração manual — Escolha essa opção para especificar as informações do servidor diretamente quando seu provedor não oferece suporte à descoberta automática. Você definirá cada URL do endpoint individualmente, oferecendo controle total sobre os detalhes da configuração.

      1. Em Método de autenticação do cliente, escolha o método de autenticação do cliente usado para autenticar com o endpoint do token do provedor de identidade. Para obter mais informações, consulte Métodos de autenticação do cliente.

      2. Em Emissor, insira a URL base que identifica seu servidor de autorização. Esse valor aparece na iss declaração de tokens emitidos e ajuda a verificar a autenticidade do token.

      3. Em Endpoint de autorização, insira a URL para a qual os usuários serão direcionados a conceder permissão ao seu aplicativo. Esse é o ponto de entrada para o fluxo de autorização do OAuth.

      4. Em Token endpoint, insira a URL em que seu agente troca códigos de autorização por tokens de acesso. Esse endpoint gerencia o processo de troca de credenciais.

      5. (Opcional) Na seção Tipos de resposta, configure como seu cliente OAuth recebe respostas de autenticação escolhendo Adicionar tipo de resposta e selecionando os formatos de token que seu provedor deve retornar. Os tipos comuns incluem fluxo code de código de autorização ou token fluxo implícito.

      6. Para ID do cliente, insira o identificador exclusivo que você recebeu ao registrar seu aplicativo no provedor de identidade.

      7. Se o método de autenticação do cliente forPRIVATE_KEY_JWT, nenhum segredo do cliente será necessário. Para outros métodos, escolha uma das seguintes opções para o método de seleção secreta do cliente:

        1. Forneça o segredo do cliente — Insira o valor do segredo do cliente diretamente.

          1. Em Segredo do cliente, insira a chave confidencial associada à sua ID de cliente que o AgentCore Identity armazena com segurança para autenticação.

        2. Forneça o segredo do cliente por meio do Secrets Manager — Faça referência a um segredo armazenado no AWS Secrets Manager em vez de inserir o valor diretamente.

          1. Para o Secrets Manager, insira ou selecione o ARN do segredo do Secrets Manager que contém o segredo do seu cliente.

          2. Para chave JSON, insira a chave JSON no segredo do Secrets Manager que contém o valor secreto do cliente para seu cliente OAuth.

  6. (Opcional) Expanda Configurações adicionais para configurar em nome da troca de tokens. Escolha um dos seguintes modos do tipo de concessão:

    1. Nenhum: a troca de On-behalf-of tokens não é suportada

    2. Concessão de autorização JWT: realize a troca de tokens em nome da sintaxe RFC 7523. A identidade de entrada é usada como concessão de autorização para obter o token de acesso

    3. Troca de tokens: realize a troca de tokens em nome da sintaxe RFC 8693. É o padrão mais recente para capturar o relacionamento de delegação. Você pode personalizar o token do ator usando os seguintes modos:

      1. Nenhum: o token do ator não será fornecido na solicitação

      2. AWS Token de ID IAM JWT: autentique usando um JWT assinado emitido pelo AWS IAM que representa a AWS identidade de chamada como token de ator

      3. Máquina a máquina (M2M): autentique usando o token de acesso máquina a máquina (M2M) como token de ator

        1. (Opcional) Forneça escopos de token do Actor para usar como parâmetros de escopo ao autenticar

  7. (Opcional) Expanda as configurações adicionais para configurar um endpoint privado para se conectar a um provedor de identidade hospedado em sua VPC. Escolha um dos seguintes modos:

    1. VPC gerenciada: AgentCore cria e gerencia os recursos da VPC em seu nome. Essa é a opção mais simples para conectividade VPC na conta.

      1. Para VPC, selecione seu identificador de VPC.

      2. Para Sub-redes, selecione uma ou mais sub-redes que tenham acesso de rede ao seu IdP.

      3. Para o tipo de endereço IP, escolha IPV4 ouIPV6.

      4. (Opcional) Para grupos de segurança, selecione grupos de segurança que permitem tráfego para seu IdP.

    2. Self-managed Malha: você mesmo cria e gerencia o gateway de recursos VPC Lattice e a configuração de recursos. Essa opção oferece suporte à conectividade entre contas via AWS RAM e fornece visibilidade total da governança.

      1. Em Resource configuration ARN, selecione o ARN da sua configuração de recursos VPC Lattice.

      2. (Opcional) Para substituições de domínio, insira domínios adicionais que devem ser roteados pelo endpoint privado. Use isso quando seus endpoints do provedor de identidade (como endpoints de token ou autorização) estiverem hospedados em domínios diferentes do domínio primário do IdP configurado na sua configuração de recursos.

  8. Escolha Adicionar cliente OAuth.

Para uma comparação detalhada dos modos de rede gerenciados e autogerenciados, consulte Modos de saída de VPC compatíveis.

Depois de concluir qualquer configuração, o AgentCore Identity armazena com segurança suas configurações de OAuth e fornece um ARN que você pode referenciar no código do seu agente, permitindo solicitações de token sem incorporar credenciais confidenciais em seu aplicativo. Você pode encontrar esse ARN na página de propriedades do cliente OAuth (Escolha o nome do cliente na seção Autenticação de saída).