Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions requises pour le portail de consentement
Avant de créer un portail de consentement, créez le fournisseur d'informations d'identification OAuth2 dont vous fournissez l'ARNidpConfig.credentialProviderArn, configurez la passerelle desservie par le portail et créez le rôle d'exécution assumé par le portail. Cette rubrique décrit chaque condition préalable.
Fournisseur d'informations d'identification OAuth2
Un portail de consentement nécessite un fournisseur d'informations d'identification OAuth2 pour votre fournisseur d'identité JWT-issuing OIDC. Il s'agit de l'IdP principal auquel vos utilisateurs finaux se connectent ; il est distinct de tous les fournisseurs d'informations d'identification sortants (par cible) que l'agent utilise pour agir sur une ressource. Vous devez créer ce fournisseur d'informations d'identification OAuth2 avant de créer le portail, et vous devez fournir son ARN comme idpConfig.credentialProviderArn lorsque vous appelez. create-consent-portal Le fournisseur d'informations d'identification OAuth2 doit faire référence au même émetteur OIDC que l'autorisateur JWT de la passerelle, et les étendues autorisées sur l'application IdP qui le soutient doivent inclure. openid Pour plus d'informations sur la création d'un fournisseur d'informations d'identification OAuth2, voir Gérer les fournisseurs d'informations d'identification avec Identity. AgentCore
Lorsque vous créez l'application IdP qui soutient ce fournisseur d'informations d'identification, utilisez une application Web OIDC qui utilise le code d'autorisation accordé et possède un secret client. Ne définissez pas encore de véritable URI de redirection : l'URL de rappel du portail n'existe qu'une fois que vous avez créé le portail. Laissez la liste des URI de redirection vide ou définissez une valeur d'espace réservé, et créez également au moins un utilisateur de test actif sous lequel vous pouvez vous connecter. Vous enregistrez le véritable URI de redirection et terminez la connexion une fois le portail ouvertACTIVE, comme décrit dans Créer un portail de consentement avec l' AWS interface de ligne de commande.
Le portail de consentement ne prend en charge IdPs que les principaux émetteurs de jetons d'accès JWT. OAuth2-only les fournisseurs qui n'émettent aucun jeton d'identification et ne publient aucun document de découverte OIDC (par exemple GitHub, Slack, Salesforce, Atlassian et LinkedIn) ne peuvent pas être utilisés comme IdP principal, bien qu'ils restent valides en tant que fournisseurs sortants pour les cibles de passerelle.
Passerelle avec authentification entrante JWT
Un portail de consentement est rattaché à une seule Amazon Bedrock AgentCore Gateway en tant que source de type agentcore-gateway unique. La passerelle doit être configurée avec un type d'authentification entrante de type JWT afin que son autorisateur fasse référence à un fournisseur d'identité OIDC. Lorsque vous créez le portail de consentement, cela AWS confirme que l'autorisateur de la passerelle et le fournisseur d'informations d'identification OAuth2 que vous fournissez font idpConfig référence au même émetteur OIDC. Pour plus d'informations sur la configuration des fournisseurs d'informations d'identification et des fournisseurs d'identité, voir Gérer les fournisseurs d'informations d'identification avec la configuration des AgentCore identités et des fournisseurs.
Le portail de consentement ne prend en charge IdPs que les jetons d'accès JWT qui émettent. IdPs qui émettent des jetons d'accès opaques, et OAuth2-only les fournisseurs, ne sont pas pris en charge en tant qu'IdP principal pour un portail de consentement.
La passerelle doit exister avant de créer le portail de consentement, mais vous n'avez pas encore besoin d'ajouter ses cibles d'authentification sortante. Les cibles déterminent ce qui apparaît sur la page Connexions du portail, et leur URL de retour dépend de celle du portailportalUrl, qui n'existe pas tant que le portail ne l'est pasACTIVE. Ajoutez des cibles après la création, comme décrit dans la section Création d'un portail de consentement à l'aide de l' AWS interface de ligne de commande.
Rôle d'exécution
Un portail de consentement assume un rôle IAM que vous transmettez executionRoleArn lorsque vous créez le portail. Le service Consent Portal assume ce rôle pour lire les configurations de la passerelle et du fournisseur d'informations d'identification OAuth2 et pour récupérer le secret du client OAuth. Le rôle nécessite une politique de confiance et une politique d'autorisations spécifiques. Pour les politiques et instructions requises, voir Rôle d'exécution du portail de consentement.