Acceso entre aplicaciones
Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Descripción general
El acceso entre aplicaciones (XAA) permite que los AI Agents llamen a la Datadog API en nombre de los usuarios que su organización ya autorizó en Okta. Sin esto, cada usuario autoriza al Agent de forma individual a través de una pantalla de consentimiento del navegador. Con esto, su administrador de Okta otorga ese acceso una vez, de forma centralizada, y los usuarios omiten el paso de consentimiento por usuario.
Okta emite al Agent un token de corta duración llamado ID-JAG (Identity Assertion JWT Authorization Grant). El Agent presenta este token a Datadog, y Datadog lo intercambia por un token de acceso propiedad del usuario que inició la llamada. Debido a que Okta genera el token, sus administradores otorgan y revocan el acceso de Datadog para los AI Agents desde Okta.
En la versión preliminar, el acceso entre aplicaciones admite a Okta como el único proveedor de identidad y a Claude como el único Agent.
Valores que intercambia
La configuración mueve valores en ambas direcciones entre Datadog y Okta. Dos de ellos son URL de emisor que nombran diferentes sistemas, así que confirme que ingresa cada uno en el lugar correcto.
| Valor | Dirección | Dónde ingresarlo |
|---|
| UUID de la organización de Datadog | Datadog a Okta | Aplicación de Datadog en Okta: Resource Server pestaña > Audience/tenant ID |
| ID de cliente del Agent | Datadog a Okta | Okta AI Agent: Resource Connection > Client ID at resource |
| URL de recurso y URL de emisor de Datadog | Datadog a Okta | Aplicación de Datadog en Okta: Resource Server pestaña > Resource URL y Issuer URL |
| URL del emisor del inquilino de Okta | Okta a Datadog | Datadog: Organization Settings > Cross-App Access, Issuer URL |
Requisitos previos
- Su organización utiliza Okta para el inicio de sesión único SAML en Datadog. El acceso entre aplicaciones resuelve usuarios a través de su conexión SAML existente, por lo que no funciona sin una. Consulte Configurar el inicio de sesión único SAML.
- Cada usuario que utiliza Claude existe en su organización de Datadog y está asignado tanto a la aplicación Claude como a la aplicación Datadog en Okta.
- Tiene el permiso
org_management en Datadog. Para configurar el acceso entre aplicaciones a través de la API en lugar de la interfaz de usuario, también necesita un Token de acceso personal (PAT), que se utiliza como DD_TOKEN en los ejemplos. - Su inquilino de Okta tiene habilitadas las funciones AI Agent Identity Assertion y Agent to Agent Connections, y usted tiene acceso de Superadministrador de Okta.
Complete los pasos de Datadog antes que los pasos de Okta. Datadog rechaza los tokens de las organizaciones que no han habilitado el acceso entre aplicaciones, por lo que configurar Okta primero producirá errores hasta que termine aquí.
Navegue a Organization Settings > Cross-App Access.
Habilitar el acceso entre aplicaciones
Haga clic en Enable. Esto se aplica a toda su organización. Haga clic en Disable para desactivar el Acceso entre aplicaciones más tarde.
Establezca su URL de emisor de Okta
En el campo Issuer URL, ingrese la URL de emisor de su propio inquilino de Okta y luego haga clic en Save. Datadog deriva la ubicación de las claves de firma de token a partir de este valor, por lo que debe ser exacto.
La URL de emisor debe cumplir con todo lo siguiente, o Datadog la rechazará:
- Use
https. - Use un subdominio de
.okta.com, .oktapreview.com o .okta-emea.com. Datadog rechaza el dominio raíz, por lo que example.okta.com funciona y okta.com no funciona.
Haga clic en Remove para quitar el emisor. Datadog deja de aceptar tokens después de que usted lo elimine.
Copie el UUID de su organización
Copie el valor en el campo Org UUID. Okta envía este valor como la reclamación aud_tenant, la cual le indica a Datadog a qué organización apunta un token cuando varias organizaciones comparten un mismo inquilino de Okta. No es lo mismo que el ID de compañía que Okta solicita en otros lugares.
Copie el ID de cliente del Agent
La tabla Registered client IDs enumera todos los Agents que Datadog admite para el acceso entre aplicaciones y el ID de cliente OAuth que utiliza cada uno. Copie el ID de cliente para el Agent que está configurando. Usted lo ingresará en Okta como Client ID at resource.
Datadog agrega Agents a esta tabla a medida que los admite, así que verifique la tabla en lugar de reutilizar un ID de cliente de otra fuente.
Haga clic en Manage app en una fila para abrir la configuración del contexto para ese Agent. Consulte Control del contexto en Datadog.
Utilice estas llamadas para programar la configuración. Hacen lo mismo que el botón Enable y el campo Issuer URL. Ambos requieren un PAT con el permiso org_management.
Habilite el acceso entre aplicaciones configurando la configuración de la organización mcp_cross_app_access_enabled en true. Para desactivarlo más tarde, envíe la misma solicitud con "value": false.
curl -X PATCH "<span class="js-region-param region-param" data-region-param="dd_api"></span>/api/v2/org_configs/mcp_cross_app_access_enabled" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer ${DD_TOKEN}" \
-d '{
"data": {
"type": "org_configs",
"attributes": {
"value": true
}
}
}'
Configure la URL del emisor de Okta. Se aplican las mismas reglas de validación, y un valor que las infringe devuelve 400. Enviar una cadena vacía quita el emisor.
curl -X PUT "<span class="js-region-param region-param" data-region-param="dd_api"></span>/api/v2/login/org_configs/mcp_cross_app_access_issuer_url" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer ${DD_TOKEN}" \
-d '{
"data": {
"type": "org_config",
"attributes": {
"issuer_url": "https://<YOUR_OKTA_SUBDOMAIN>.okta.com"
}
}
}'
Para leer el UUID de su organización desde la API, llame a /api/v2/current_user con una sesión activa en la organización de destino. El UUID es el id de la entrada orgs en la matriz included.
Finalice la configuración en Okta
Complete la configuración en la Admin Console de Okta como Superadministrador. Esta sección enumera los valores que Datadog espera y los campos de Okta a los que pertenecen. Consulte la documentación de Cross-App Access de Okta para obtener más detalles.
En su aplicación de Datadog, abra la pestaña Resource Server y habilite Cross-app access (XAA). Configure los siguientes campos.
Los valores a continuación coinciden con su sitio de Datadog seleccionado (). Para ver los valores de otro sitio, utilice el selector Datadog Site en el lado derecho de esta página.
| Campo de Okta | Valor |
|---|
| Resource URL | |
| Issuer URL | |
| Audience/tenant ID | UUID de su organización de Datadog |
La URL del emisor identifica al servidor de autorización de Datadog, no al punto de conexión del token. Okta lo escribe en la reclamación aud de los tokens que emite, y Datadog acepta un token solo cuando esa reclamación coincide.
Nota: Cambiar la URL del emisor más adelante requiere eliminar y volver a crear la conexión de recursos descrita en Conectar Claude a la aplicación de Datadog.
Registrar a Claude como un AI Agent
Cree una entrada de AI Agent para Claude en Okta y luego intercambie claves con Anthropic. Anthropic firma las solicitudes que recibe Okta, por lo que Okta necesita la clave pública de Anthropic antes de emitir cualquier token.
- Crear la entrada del AI Agent para Claude.
- Asignar propietarios al AI Agent. Okta requiere un propietario antes de que pueda activarlo.
- Enviar el ID del AI Agent que genera Okta a Anthropic.
- Agregar la clave pública que devuelve Anthropic a la entrada del AI Agent, en la pestaña Credentials.
Hasta que la clave pública esté en su lugar, el intercambio de tokens fallará aunque todos los demás valores sean correctos. Este intercambio es manual, así que inícielo pronto.
Conecte Claude a la aplicación Datadog
En el AI Agent de Claude, agregue la aplicación SAML de Claude como un llamador delegado, luego conecte el AI Agent a su aplicación Datadog.
En la pestaña Delegations, agregue la aplicación SAML de Claude como llamador.
En la pestaña Resource connections, agregue una conexión de recurso. Seleccione Application como el tipo de recurso, luego seleccione su aplicación Datadog.
Establezca los siguientes campos.
Active el AI Agent desde el menú Actions.
Controlar contextos en Datadog
Allow all es el único Scope Condition admitido para el acceso entre aplicaciones. Establézcalo en Okta y luego restrinja a qué accede Claude desde Datadog.
Okta no filtra los contextos. Con Allow all, Okta copia todo lo que Claude solicita en el token, lo que convierte a Datadog en el punto de cumplimiento.
No ingrese una lista de contextos en Okta. Okta rechaza cualquier solicitud de token que contenga un contexto fuera de la lista, por lo que la integración falla con un error en lugar de recurrir a un acceso más limitado.
Para establecer los contextos que Claude tiene permitidos:
- Navegue a Organization Settings > Mobile and Third-Party Access. También puede hacer clic en Manage app junto a Claude en la tabla Registered client IDs en la página de Acceso entre aplicaciones.
- Seleccione la aplicación Claude y, a continuación, seleccione la pestaña Scopes.
- Utilice la casilla de verificación Allowed para cada contexto a fin de controlar a qué accede Claude.
- Haga clic en Enable para guardar.
Agregar o eliminar un contexto afecta a todos los usuarios de su organización, y eliminar un contexto revoca las autorizaciones existentes que dependen de él. Consulte Administración de contextos de aplicación.
Un contexto que no está permitido en Datadog nunca se concede, independientemente de lo que solicite el token.
Agregue Datadog como conector en Claude
- En Claude, haga clic en el icono + en la parte inferior de cualquier prompt, y luego haga clic en Add Connector.
- Busque Datadog en el directorio y habilite el conector.
- Complete el flujo de inicio de sesión cuando se le solicite.
Utilice el conector de Datadog del directorio, no un conector personalizado.
Verifique la configuración
Inicie sesión en Claude como un usuario asignado a ambas aplicaciones de Okta y, a continuación, ejecute una solicitud que llame a Datadog. Una llamada exitosa confirma la ruta completa: Okta emite el token, Datadog lo acepta y Datadog resuelve al usuario.
Si un usuario inició sesión antes de que usted habilitara el Acceso entre aplicaciones, pídale que cierre la sesión de Claude y vuelva a iniciarla a través de Okta. Las sesiones establecidas anteriormente carecen del token de identidad que necesita el AI Agent.
Lecturas adicionales
Documentación, enlaces y artículos útiles adicionales: