Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos del portal de consentimiento
Antes de crear un portal de consentimiento, cree el proveedor de credenciales de OAuth2 cuyo ARN proporcioneidpConfig.credentialProviderArn, configure la puerta de enlace a la que sirve el portal y cree la función de ejecución que asume el portal. En este tema se describe cada uno de los requisitos previos.
Proveedor de credenciales de OAuth2
Un portal de consentimiento requiere un proveedor de credenciales de OAuth2 para su proveedor de identidad de OIDC. JWT-issuing Este es el IdP principal en el que inician sesión los usuarios finales; es independiente de cualquier proveedor de credenciales salientes (por destino) que el agente utilice para actuar sobre un recurso. Debe crear este proveedor de credenciales de OAuth2 antes de crear el portal y proporcionar su ARN tal y como lo hizo cuando llama. idpConfig.credentialProviderArn create-consent-portal El proveedor de credenciales de OAuth2 debe hacer referencia al mismo emisor de OIDC que el autorizador de JWT de la puerta de enlace, y debe incluir los ámbitos permitidos en la aplicación de IdP que lo respalda. openid Para obtener más información sobre la creación de un proveedor de credenciales de OAuth2, consulte Administrar proveedores de credenciales con identidad. AgentCore
Cuando cree la aplicación de IdP que respalde este proveedor de credenciales, utilice una aplicación web de OIDC que utilice la concesión del código de autorización y tenga un secreto de cliente. No defina todavía un URI de redireccionamiento real; la URL de devolución de llamada del portal no existe hasta después de crear el portal. Deje vacía la lista de URI de redireccionamiento o establezca un valor de marcador de posición y, además, cree al menos un usuario de prueba activo con el que pueda iniciar sesión. Debes registrar el URI de redireccionamiento real y completar el inicio de sesión una vez que el portal esté abiertoACTIVE, tal y como se describe en Crear un portal de consentimiento con la AWS CLI.
El portal de consentimiento solo admite los principales IdPs que emiten tokens de acceso de JWT. OAuth2-only Los proveedores que no emitan ningún token de identificación ni publiquen ningún documento de descubrimiento del OIDC (por ejemplo, Slack GitHub, Salesforce, Atlassian y LinkedIn) no pueden utilizarse como IdP principal, aunque siguen siendo válidos como proveedores salientes para los destinos de gateway.
Gateway con autenticación entrante de JWT
Un portal de consentimiento se conecta exactamente a un Amazon Bedrock AgentCore Gateway como fuente única de tipo. agentcore-gateway La puerta de enlace debe configurarse con un tipo de autenticación entrante de JWT para que su autorizador haga referencia a un proveedor de identidad OIDC. Al crear el portal de consentimiento, AWS valida que el autorizador de la puerta de enlace y el proveedor de credenciales de OAuth2 que proporciones hagan referencia al mismo emisor del OIDC. idpConfig Para obtener más información sobre la configuración de los proveedores de credenciales y los proveedores de identidad, consulte Administrar los proveedores de credenciales mediante la configuración e identidad. AgentCore Instalación y configuración del proveedor
El portal de consentimiento solo admite los tokens de acceso de JWT IdPs que emiten. IdPs los OAuth2-only proveedores que emiten tokens de acceso opacos no son admitidos como IdP principal de un portal de consentimiento.
La puerta de enlace debe existir antes de crear el portal de consentimiento, pero aún no es necesario que añada sus objetivos de autenticación saliente. Los destinos determinan lo que aparece en la página de conexiones del portal, y su URL de retorno depende de la del portalportalUrl, que no existe hasta que el portal esté. ACTIVE Agregue los destinos como un paso posterior a la creación, como se describe en Crear un portal de consentimiento con la AWS CLI.
Rol de ejecución
Un portal de consentimiento asume una función de IAM que executionRoleArn se transfiere al crear el portal. El servicio del portal de consentimiento asume esta función para leer las configuraciones del proveedor de credenciales de OAuth2 y de la puerta de enlace y para recuperar el secreto del cliente de OAuth. La función requiere una política de confianza y una política de permisos específicas. Para ver las políticas e instrucciones necesarias, consulta la función de ejecución del portal de consentimiento.