View a markdown version of this page

Ruolo di esecuzione del portale di consenso - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Ruolo di esecuzione del portale di consenso

Un portale di consenso assume un ruolo IAM che trasmetti executionRoleArn quando crei il portale. Il servizio Consent Portal assume questo ruolo per leggere le configurazioni del gateway e del provider di credenziali OAuth2 e per recuperare il segreto del client OAuth. Prima di creare un portale di consenso, create questo ruolo di esecuzione con i criteri di fiducia e i criteri di autorizzazione descritti in questo argomento. Fornisci l'ARN del ruolo come executionRoleArn quando crei un portale di consenso con la console o crei un portale di consenso con la CLI AWS . Per informazioni sulla creazione di un ruolo IAM, vedi Creazione del ruolo IAM.

Il ruolo di esecuzione del portale di consenso deve includere la seguente politica di fiducia, che consente al responsabile del servizio Consent Portal di assumere il ruolo. bedrock-agentcore.amazonaws.com Le aws:SourceArn condizioni aws:SourceAccount e limitano l'account e il portale di consenso che possono assumere il ruolo, proteggendosi dal confuso problema del sostituto.

Nella politica, sostituisci:

  • us-east-1con la AWS regione che stai utilizzando

  • 123456789012con l'ID AWS del tuo account

  • consent-portal-idcon l'ID del tuo portale di consenso

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ConsentPortalAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:consent-portal/consent-portal-id" } } } ] }
Nota

Poiché non conoscerai l'ARN del portale di consenso prima di creare il portale, puoi omettere il Condition campo quando crei per la prima volta il ruolo di esecuzione. Dopo aver creato il portale per il consenso, aggiungi nuovamente il Condition campo alla policy come best practice di sicurezza ed esegui quanto segue:

  • Sostituisci il valore della chiave di aws:SourceAccount condizione con l'ID dell'account a cui appartiene il portale di consenso.

  • Sostituisci il valore della chiave aws:SourceArn condizionale con l'ARN del portale di consenso.

Allega la seguente politica di autorizzazioni in linea al ruolo di esecuzione. Concede le azioni richieste dal portale di consenso per leggere le configurazioni del gateway e del provider di credenziali OAuth2 e per recuperare il segreto del client OAuth.

Nella policy, sostituisci:

  • us-east-1con la AWS regione che stai utilizzando

  • 123456789012con l'ID AWS del tuo account

  • gateway-idcon l'ID del gateway utilizzato dal portale di consenso

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetGateway", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayTargets" ], "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/gateway-id" }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetOauth2CredentialProvider", "bedrock-agentcore:ListOauth2CredentialProviders" ], "Resource": [ "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default/oauth2credentialprovider/*", "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CompleteResourceTokenAuth", "bedrock-agentcore:GetResourceOauth2Token", "bedrock-agentcore:GetWorkloadAccessTokenForJWT" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:us-east-1:123456789012:secret:bedrock-agentcore-identity!default/oauth2/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/aws:secretsmanager:owningService": "bedrock-agentcore-identity" } } } ] }