View a markdown version of this page

Buat portal persetujuan dengan AWS CLI - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat portal persetujuan dengan AWS CLI

Anda membuat portal persetujuan dengan create-consent-portal perintah. Setelah Anda membuat portal, jajak statusnya sampai menjadi ACTIVE untuk mengambilportalUrl. Sebelum memulai, selesaikan langkah-langkah dalam prasyarat portal persetujuan. Untuk membuat portal persetujuan dengan konsol sebagai gantinya, lihat Membuat portal persetujuan dengan konsol.

Per create-consent-portal intah ini membutuhkan parameter berikut:

  • executionRoleArn— ARN dari peran IAM yang diasumsikan oleh portal persetujuan.

  • idpConfig— Konfigurasi penyedia identitas. Ini berisi wajib credentialProviderArn (ARN dari penyedia kredensia OAuth2 yang dibuat sebelumnya untuk penyedia identitas JWT-issuing OIDC Anda), dan opsional dan. scopes audience

  • name— Nama untuk portal persetujuan (1—50 karakter).

  • sources— Tepat satu sumber tipeagentcore-gateway.

Anda juga dapat menyediakan opsionaldescription,tags, dan clientToken parameter.

catatan

idpConfig.credentialProviderArnNilai harus berupa ARN dari penyedia kredensia OAuth2 yang Anda buat sebelum Anda memanggil. create-consent-portal Buat penyedia kredensia OAuth2 untuk penyedia identitas JWT-issuing OIDC Anda terlebih dahulu, lalu berikan ARN-nya di sini. Untuk informasi selengkapnya, lihat Pr asyarat portal persetujuan dan Mengel ola penyedia kredensia dengan AgentCore Identi tas.

catatan

Portal persetujuan selalu meminta openid ruang lingkup selain cakupan yang Anda konfigurasikanidpConfig.scopes. Setiap cakupan yang dikonfigurasiopenid, plus, harus ditentukan dan diizinkan di IdP, atau otorisasi gagal dengan invalid_scope kesalahan. Sertakan openid dalam scopes daftar.

Perintah berikut membuat portal persetujuan. Ganti nil highlighted ai-nilai dengan milik Anda sendiri.

aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'

Tanggapannya termasuk consentPortalIdconsentPortalArn,, dan portalstatus. statusReasonBidang portalUrl dan mungkin nol saat portal dalam CREATING status.

Setelah Anda membuat portal persetujuan, itu dimulai dalam CREATING status. Gunakan get-consent-portal untuk mensurvei portal sampai statusnyaACTIVE, pada saat portalUrl itu tersedia. Anda dapat meneruskan ID portal persetujuan atau ARN lengkapnya sebagai--consent-portal-identifier.

Perintah berikut mengambil portal persetujuan. Ganti <consent-portal-id> dengan nilai Anda.

aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"

Ketika status dikembalikanACTIVE, ambil portalUrl dari respons dan selesaikan langkah-langkah pengaturan di Sel esaikan pengaturan portal persetujuan. Jika statusnyaFAILED, periksa statusReason bidang untuk mendiagnosis masalah.

Setelah portal ada ACTIVE dan Anda memilikinyaportalUrl, selesaikan langkah-langkah berikut sehingga pengguna akhir dapat masuk ke portal. Langkah-langkah ini mengonfigurasi IdP utama — penyedia kredensia yang Anda masukkanidpConfig, yang merupakan identitas yang digunakan pengguna untuk masuk. Untuk menambahkan sumber daya yang dapat diberikan izin kepada agen untuk diakses oleh pengguna, lihat Mengkonfigurasi target portal persetujuan.

  1. Daftarkan URL callback portal pada IdP utama. Pada aplikasi IdP yang mendukung penyedia kredensia yang Anda berikanidpConfig, tambahkan <portalUrl>/callback sebagai URI pengalihan resmi (callback). Masukkan nilai dengan tepat, tanpa garis miring - garis miring mengakibatkan IdP menolak panggilan balik sebagai tidak terdaftar selama otentikasi. Yang berbeda IdPs memberi label pengaturan ini secara berbeda; misalnya, Amazon Cognito menyebutnya URL panggilan balik yang diizinkan dan Okta menyebutnya URI pengalihan Sign-in .

  2. Konfirmasikan ada pengguna IdP aktif. Pastikan IdP utama memiliki setidaknya satu pengguna aktif yang dapat Anda gunakan untuk login. Untuk beberapa IdPs pengguna juga harus ditugaskan ke aplikasi; misalnya, di Okta pengguna harus ditugaskan di bawah Tugas aplikasi.

  3. Masuk ke portal. Buka portalUrl di browser dan masuk dengan kredenSIAL pengguna IdP yang ada. Masuk yang berhasil membawa Anda ke halaman portal persetujuan dan mengonfirmasi bahwa IdP utama, penyedia kredensi, dan URL panggilan balik portal dikonfigurasi dengan benar.

Jika gateway portal tidak memiliki target yang dikonfigurasi, halaman portal persetujuan akan tampak kosong karena tidak ada sumber daya untuk memberikan persetujuan. Untuk menambahkan target sehingga koneksi muncul di halaman, lihat Meng konfigurasi target portal persetujuan.