Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Función de ejecución del portal de consentimiento
Un portal de consentimiento asume una función de IAM que usted transfiere executionRoleArn al crear el portal. El servicio del portal de consentimiento asume esta función para leer las configuraciones del proveedor de credenciales de OAuth2 y de la puerta de enlace y para recuperar el secreto del cliente de OAuth. Antes de crear un portal de consentimiento, cree este rol de ejecución con la política de confianza y la política de permisos que se describen en este tema. El ARN del rol se proporciona igual que executionRoleArn cuando se crea un portal de consentimiento con la consola o se crea un portal de consentimiento con la AWS CLI. Para obtener información sobre la creación de un rol de IAM, consulte Creación de roles de IAM.
Política de confianza
La función de ejecución del portal de consentimiento debe incluir la siguiente política de confianza, que permite al director del servicio del portal de consentimiento asumir la función. bedrock-agentcore.amazonaws.com aws:SourceArnLas condiciones aws:SourceAccount y las condiciones restringen qué cuentas y portales de consentimiento pueden asumir la función, lo que protege contra el confuso problema de los suplentes.
En la política, sustituya:
-
us-east-1con la AWS región que está utilizando -
123456789012con su ID AWS de cuenta -
consent-portal-idcon el ID de su portal de consentimiento
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ConsentPortalAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:consent-portal/consent-portal-id" } } } ] }
nota
Como no conocerás el ARN del portal de consentimiento antes de crear el portal, puedes omitir este Condition campo cuando crees el rol de ejecución por primera vez. Tras crear el portal de consentimiento, vuelve a añadir el Condition campo a la política como práctica de seguridad recomendada y haz lo siguiente:
-
Sustituya el valor de la clave de
aws:SourceAccountcondición por el ID de la cuenta a la que pertenece el portal de consentimiento. -
Sustituya el valor de la clave de
aws:SourceArncondición por el ARN del portal de consentimiento.
Política de permisos
Adjunte la siguiente política de permisos en línea al rol de ejecución. Otorga las acciones que el portal de consentimiento requiere para leer las configuraciones de la puerta de enlace y del proveedor de credenciales de OAuth 2 y para recuperar el secreto del cliente de OAuth.
En la política, sustituya:
-
us-east-1con la AWS región que está utilizando -
123456789012con su ID AWS de cuenta -
gateway-idcon el ID de la pasarela a la que sirve el portal de consentimiento
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetGateway", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayTargets" ], "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/gateway-id" }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetOauth2CredentialProvider", "bedrock-agentcore:ListOauth2CredentialProviders" ], "Resource": [ "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default/oauth2credentialprovider/*", "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CompleteResourceTokenAuth", "bedrock-agentcore:GetResourceOauth2Token", "bedrock-agentcore:GetWorkloadAccessTokenForJWT" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:us-east-1:123456789012:secret:bedrock-agentcore-identity!default/oauth2/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/aws:secretsmanager:owningService": "bedrock-agentcore-identity" } } } ] }