View a markdown version of this page

Créez un portail de consentement avec AWS INTERFACE DE LIGNE DE COMMANDE (CLI) - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Créez un portail de consentement avec AWS INTERFACE DE LIGNE DE COMMANDE (CLI)

Vous créez un portail de consentement à l'aide de la create-consent-portal commande. Après avoir créé le portail, examinez son statut jusqu'à ce qu'il devienne ACTIVE possible de récupérer leportalUrl. Avant de commencer, suivez les étapes décrites dans la section Prérequis du portail de consentement. Pour créer plutôt un portail de consentement avec la console, voir Créer un portail de consentement avec la console.

La create-consent-portal commande nécessite les paramètres suivants :

  • executionRoleArn— L'ARN du rôle IAM assumé par le portail de consentement.

  • idpConfig— Configuration du fournisseur d'identité. Il contient un élément obligatoire credentialProviderArn (l'ARN d'un fournisseur d'informations d'identification OAuth2 créé précédemment pour votre fournisseur d'identité JWT-issuing OIDC) et facultatif et. scopes audience

  • name— Un nom pour le portail de consentement (1 à 50 caractères).

  • sources— Exactement une source de typeagentcore-gateway.

Vous pouvez également fournir les clientToken paramètres tags facultatifs description et.

Note

La idpConfig.credentialProviderArn valeur doit être l'ARN d'un fournisseur d'informations d'identification OAuth2 que vous avez créé avant d'appeler. create-consent-portal Créez d'abord le fournisseur d'informations d'identification OAuth2 pour votre fournisseur d'identité JWT-issuing OIDC, puis transmettez son ARN ici. Pour plus d'informations, consultez les sections Conditions requises pour le portail de consentement et Gérer les fournisseurs d'informations d'identification avec AgentCore Identity.

Note

Un portail de consentement demande toujours la openid portée en plus des étendues que vous configurez. idpConfig.scopes De plusopenid, chaque étendue configurée doit être définie et autorisée sur l'IdP, sinon l'autorisation échoue avec une invalid_scope erreur. Inclure openid dans la scopes liste.

La commande suivante crée un portail de consentement. Remplacez les highlighted valeurs par les vôtres.

aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'

La réponse inclut le consentPortalIdconsentPortalArn, et le portailstatus. Les statusReason champs portalUrl et peuvent être nuls tant que le portail est en CREATING état.

Une fois que vous avez créé un portail de consentement, il commence par le CREATING statut. Permet get-consent-portal de sonder le portail jusqu'à ce que son état soit atteintACTIVE, moment auquel portalUrl il est disponible. Vous pouvez transmettre l'ID du portail de consentement ou son ARN complet en tant que--consent-portal-identifier.

La commande suivante permet de récupérer un portail de consentement. Remplacez <consent-portal-id> par votre valeur.

aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"

Lorsque le résultat status est renvoyéACTIVE, récupérez-le portalUrl de la réponse et effectuez les étapes de configuration décrites dans Terminer la configuration du portail de consentement. Si c'est le casFAILED, inspectez le statusReason champ pour diagnostiquer le problème.

Une fois que le portail est ouvert ACTIVE et que vous avez le sienportalUrl, procédez comme suit pour qu'un utilisateur final puisse s'y connecter. Ces étapes permettent de configurer l'IdP principal, c'est-à-dire le fournisseur d'informations d'identification que vous avez transmisidpConfig, qui est l'identité à laquelle les utilisateurs se connectent. Pour ajouter une ressource à laquelle les utilisateurs peuvent autoriser l'agent à accéder, voir Configurer une cible de portail de consentement.

  1. Enregistrez l'URL de rappel du portail sur l'IdP principal. Dans l'application IdP qui gère le fournisseur d'informations d'identification que vous avez transmisidpConfig, ajoutez <portalUrl>/callback un URI de redirection (rappel) autorisé. Entrez la valeur exactement, sans barre oblique finale. Une barre oblique finale amène l'IdP à rejeter le rappel comme non enregistré lors de l'authentification. Différents IdPs attribuent une étiquette différente à ce paramètre ; par exemple, Amazon Cognito l'appelle URL de rappel autorisées et Okta l'appelle URI de redirection. Sign-in

  2. Vérifiez qu'un utilisateur IdP actif existe. Assurez-vous que l'IdP principal possède au moins un utilisateur actif sous lequel vous pouvez vous connecter. Dans certains cas, IdPs l'utilisateur doit également être affecté à l'application ; par exemple, dans Okta, l'utilisateur doit être affecté dans la section Affectations de l'application.

  3. Connectez-vous au portail. Ouvrez le portalUrl dans un navigateur et connectez-vous avec les informations d'identification d'un utilisateur IdP existant. Une connexion réussie vous amène à la page du portail de consentement et confirme que l'IdP principal, le fournisseur d'informations d'identification et l'URL de rappel du portail sont correctement configurés.

Si aucune cible n'est configurée sur la passerelle du portail, la page du portail de consentement apparaît vide car il n'existe aucune ressource pour laquelle accorder le consentement. Pour ajouter une cible afin qu'une connexion apparaisse sur la page, voir Configurer une cible de portail de consentement.