View a markdown version of this page

FusionAuth - Amazon Bedrock AgentCore

FusionAuth

FusionAuth pode ser configurado como um provedor de credenciais de recursos de saída para AgentCore Identity. Isso permite que seus agentes autentiquem usuários por meio FusionAuth do serviço OAuth2 e obtenham tokens de acesso aos recursos da API. FusionAuth

Saída

nota

AgentCore A identidade emite uma URL exclusiva de retorno de chamada do OAuth2 para cada provedor de credenciais que você cria. O URL de retorno de chamada exclusivo permite a vinculação de sessão, o que protege a troca do código de autorização do OAuth2 contra repetições e CSRF-style ataques entre provedores, garantindo que uma resposta de autorização só possa ser resgatada contra o provedor de credenciais específico que a iniciou. Como o URL é exclusivo por provedor, você não o saberá até depois de ligarCreateOauth2CredentialProvider. Crie seu cliente FusionAuth OAuth2 primeiro e depois retorne ao console do FusionAuth desenvolvedor para registrar o URL de retorno de chamada depois que o AgentCore Identity o emitir.

Etapa 1: criar o cliente FusionAuth OAuth2

Use o procedimento a seguir para configurar um aplicativo FusionAuth OAuth2 e obter as credenciais de cliente necessárias para o Identity. AgentCore Você registrará o URI de redirecionamento na Etapa 3, depois que o AgentCore Identity emitir o URL de retorno de chamada exclusivo.

Para configurar um aplicativo FusionAuth OAuth2

  1. Abra o console do desenvolvedor para FusionAuth.

  2. Na barra de navegação principal, escolha Aplicativos.

  3. Escolha Adicionar para criar um novo aplicativo.

  4. Insira um nome para seu aplicativo.

  5. No formulário, marque o seguinte conforme necessário: Autenticação do Cliente, PKCE.

  6. Deixe a lista de URLs de redirecionamento autorizados vazia por enquanto — você adicionará o URL de retorno de chamada exclusivo na Etapa 3.

  7. Adicione os escopos necessários para seu aplicativo.

  8. Registre o ID do cliente e o segredo do cliente. Você precisará dessas informações para configurar o provedor FusionAuth de recursos no AgentCore Identity.

Para obter mais detalhes, consulte a documentação FusionAuthdo OAuth.

Etapa 2: criar o provedor de credenciais de AgentCore identidade

Para configurar FusionAuth como um provedor de recursos de saída, use o seguinte:

{ "name": "FusionAuth", "credentialProviderVendor": "FusionAuthOauth2", "oauth2ProviderConfigInput" : { "includedOauth2ProviderConfig": { "clientId": "your-client-id", "clientSecret": "your-client-secret", "authorizationEndpoint": "https://your-tenant-authorization-url", "tokenEndpoint": "https://your-tenant-token-endpoint", "issuer": "https://your-tenant-token-issuer" } } }

A CreateOauth2CredentialProviderresposta inclui um callbackUrl campo. Esse URL é exclusivo desse provedor de credenciais e se parece com:https://bedrock-agentcore.us-east-1.amazonaws.com/identities/oauth2/callback/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX. Salve esse valor para a próxima etapa.

Etapa 3: registre o URL de retorno de chamada exclusivo com FusionAuth

Volte ao console do FusionAuth desenvolvedor e adicione o URL de retorno de chamada exclusivo à lista de URI de redirecionamento do seu aplicativo OAuth2.

  1. Faça login no console do FusionAuth desenvolvedor e abra o aplicativo OAuth2 que você criou na Etapa 1.

  2. Adicione o callbackUrl valor retornado por CreateOauth2CredentialProvider à configuração do URI de redirecionamento do aplicativo.

  3. Salve as alterações.