Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cree un portal de consentimiento con AWS CLI
Se crea un portal de consentimiento con el create-consent-portal comando. Después de crear el portal, sondea su estado hasta que sea ACTIVE para recuperar elportalUrl. Antes de empezar, complete los pasos descritos en los requisitos previos del portal de consentimiento. En su lugar, para crear un portal de consentimiento con la consola, consulte Crear un portal de consentimiento con la consola.
Cree un portal de consentimiento
El create-consent-portal comando requiere los siguientes parámetros:
-
executionRoleArn— El ARN de la función de IAM que asume el portal de consentimiento. -
idpConfig— La configuración del proveedor de identidad. Contiene un valor obligatoriocredentialProviderArn(el ARN de un proveedor de credenciales de OAuth2 creado anteriormente para su proveedor de identidades de JWT-issuing OIDC) y uno opcional y.scopesaudience -
name— Un nombre para el portal de consentimiento (de 1 a 50 caracteres). -
sources— Exactamente un tipoagentcore-gatewayde fuente.
También puede proporcionar los clientToken parámetros opcionales description y. tags
nota
El idpConfig.credentialProviderArn valor debe ser el ARN de un proveedor de credenciales de OAuth2 que haya creado antes de llamar. create-consent-portal Cree primero el proveedor de credenciales de OAuth2 para su proveedor de identidad de JWT-issuing OIDC y, a continuación, pase su ARN aquí. Para obtener más información, consulte los requisitos previos del portal de consentimiento y Cómo administrar los proveedores de credenciales con identidad. AgentCore
nota
Un portal de consentimiento siempre solicita el openid ámbito además de los ámbitos en los que usted configure. idpConfig.scopes Todos los ámbitos configurados, ademásopenid, deben estar definidos y permitidos en el IdP; de lo contrario, la autorización fallará y se producirá un invalid_scope error. Incluir openid en la scopes lista.
El siguiente comando crea un portal de consentimiento. Sustituya los highlighted valores por los suyos propios.
aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'
La respuesta incluye el consentPortalIdconsentPortalArn, y el portalstatus. Los statusReason campos portalUrl y pueden estar nulos mientras el portal esté en CREATING estado.
Encuesta para la URL del portal
Después de crear un portal de consentimiento, comienza con el CREATING estado. get-consent-portalUtilícelo para sondear el portal hasta que su estado seaACTIVE, momento en el que estará portalUrl disponible. Puede pasar el ID del portal de consentimiento o su ARN completo como. --consent-portal-identifier
El siguiente comando recupera un portal de consentimiento. <consent-portal-id>Sustitúyalo por su valor.
aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"
Cuando status se devuelvaACTIVE, recupera el portalUrl de la respuesta y completa los pasos de configuración que se indican en Completar la configuración del portal de consentimiento. Si el estado esFAILED, inspeccione el statusReason campo para diagnosticar el problema.
Complete la configuración del portal de consentimiento
Una vez que el portal esté listo ACTIVE y usted lo tengaportalUrl, complete los siguientes pasos para que un usuario final pueda iniciar sesión en el portal. Estos pasos configuran el IdP principal, es decir, el proveedor de credenciales que has indicadoidpConfig, que es la identidad con la que los usuarios inician sesión. Para agregar un recurso al que los usuarios puedan dar su consentimiento al agente para acceder, consulte Configurar un destino para el portal de consentimiento.
-
Registre la URL de devolución de llamada del portal en el IdP principal. En la aplicación de IdP que respalda al proveedor de credenciales que has indicado
idpConfig, agrégalo<portalUrl>/callbackcomo URI de redireccionamiento autorizado (devolución de llamada). Introduce el valor exactamente, sin barra al final; una barra al final hace que el IdP rechace la llamada por no estar registrada durante la autenticación. Los diferentes IdPs etiquetan esta configuración de forma diferente; por ejemplo, Amazon Cognito la denomina URL de devolución de llamada permitidas y Okta la llama URL de redirección. Sign-in -
Confirme que existe un usuario de IdP activo. Asegúrese de que el IdP principal tenga al menos un usuario activo con el que pueda iniciar sesión. En algunos casos, IdPs el usuario también debe estar asignado a la aplicación; por ejemplo, en Okta, el usuario debe estar asignado según las asignaciones de la aplicación.
-
Inicie sesión en el portal. Abra el
portalUrlen un navegador e inicie sesión con las credenciales de un usuario de IdP existente. Si inicia sesión correctamente, accederá a la página del portal de consentimiento y confirmará que el IdP principal, el proveedor de credenciales y la URL de devolución de llamada del portal están configurados correctamente.
Si la puerta de enlace del portal no tiene ningún objetivo configurado, la página del portal de consentimiento aparece vacía porque no hay recursos a los que conceder el consentimiento. Para agregar un objetivo para que aparezca una conexión en la página, consulte Configurar un destino del portal de consentimiento.