Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un portale di consenso con AWS CLI
Crei un portale di consenso con il create-consent-portal comando. Dopo aver creato il portale, verificane lo stato finché non viene ACTIVE recuperato il. portalUrl Prima di iniziare, completa i passaggi indicati nei prerequisiti del portale di consenso. Per creare invece un portale di consenso con la console, vedi Creare un portale di consenso con la console.
Crea un portale per il consenso
Il create-consent-portal comando richiede i seguenti parametri:
-
executionRoleArn— L'ARN del ruolo IAM assunto dal portale di consenso. -
idpConfig— La configurazione del provider di identità. Contiene un valore obbligatoriocredentialProviderArn(l'ARN di un provider di credenziali OAuth2 creato in precedenza per il provider di identità JWT-issuing OIDC) e uno opzionale e.scopesaudience -
name— Un nome per il portale di consenso (1—50 caratteri). -
sources— Esattamente una fonte di tipo.agentcore-gateway
È inoltre possibile fornire i clientToken parametri opzionali description e. tags
Nota
Il idpConfig.credentialProviderArn valore deve essere l'ARN di un provider di credenziali OAuth2 creato prima della chiamata. create-consent-portal Crea prima il provider di credenziali OAuth2 per il tuo provider di identità JWT-issuing OIDC, quindi trasmetti qui il relativo ARN. Per ulteriori informazioni, consulta Prerequisiti del portale di consenso e Gestione dei provider di credenziali con Identity. AgentCore
Nota
Un portale per il consenso richiede sempre l'openidambito in aggiunta agli ambiti in cui configuri. idpConfig.scopes Ogni ambito configurato, inoltreopenid, deve essere definito e consentito sull'IdP, altrimenti l'autorizzazione fallisce e si verifica un invalid_scope errore. openidIncludi nell'scopeselenco.
Il comando seguente crea un portale di consenso. Sostituisci i highlighted valori con i tuoi.
aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'
La risposta include consentPortalIdconsentPortalArn, e il portalestatus. I statusReason campi portalUrl e possono essere nulli mentre lo CREATING stato del portale è attivo.
Esegui un sondaggio per l'URL del portale
Dopo aver creato un portale per il consenso, inizia con lo CREATING stato. Consente get-consent-portal di eseguire il polling del portale fino a quando non raggiunge lo statoACTIVE, a quel punto diventa portalUrl disponibile. Puoi passare l'ID del portale di consenso o il suo ARN completo come. --consent-portal-identifier
Il comando seguente recupera un portale di consenso. Sostituisci <consent-portal-id> con il tuo valore.
aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"
Una volta restituito statusACTIVE, recuperalo portalUrl dalla risposta e completa i passaggi di configurazione in Completa la configurazione del portale di consenso. Se lo stato èFAILED, ispeziona il statusReason campo per diagnosticare il problema.
Completa la configurazione del portale di consenso
Una volta installato ACTIVE il portaleportalUrl, completa i passaggi seguenti in modo che un utente finale possa accedere al portale. Questi passaggi configurano l'IdP primario, il provider di credenziali che hai passatoidpConfig, ovvero l'identità a cui gli utenti accedono. Per aggiungere una risorsa a cui gli utenti possono concedere all'agente il consenso all'accesso, consulta Configurare una destinazione del portale di consenso.
-
Registra l'URL di callback del portale sull'IdP primario. Nell'applicazione IdP che supporta il provider di credenziali che hai passato
idpConfig, aggiungi<portalUrl>/callbackun URI di reindirizzamento (callback) autorizzato. Inserisci il valore esattamente, senza barra finale: una barra finale fa sì che l'IdP rifiuti la richiamata in quanto non registrata durante l'autenticazione. Diverse IdPs etichettano questa impostazione in modo diverso; ad esempio, Amazon Cognito la chiama Allowed callback URLs e Okta la chiama URI di reindirizzamento. Sign-in -
Conferma l'esistenza di un utente IdP attivo. Assicurati che l'IdP primario abbia almeno un utente attivo con cui puoi accedere. Per alcuni, IdPs l'utente deve essere assegnato anche all'applicazione; ad esempio, in Okta l'utente deve essere assegnato nelle Assegnazioni dell'applicazione.
-
Accedi al portale. Apri il
portalUrlbrowser e accedi con le credenziali di un utente IdP esistente. Un accesso riuscito porta alla pagina del portale di consenso e conferma che l'IdP primario, il provider di credenziali e l'URL di callback del portale sono configurati correttamente.
Se il gateway del portale non ha destinazioni configurate, la pagina del portale di consenso appare vuota perché non ci sono risorse a cui concedere il consenso. Per aggiungere una destinazione in modo che venga visualizzata una connessione sulla pagina, consulta Configurare una destinazione del portale di consenso.