翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
同意ポータルの前提条件
同意ポータルを作成する前に、 で ARN を提供する OAuth2 認証情報プロバイダーを作成しidpConfig.credentialProviderArn、ポータルが提供するゲートウェイを設定し、ポータルが引き受ける実行ロールを作成します。このトピックでは、各前提条件について説明します。
OAuth2 認証情報プロバイダー
同意ポータルには、JWT 発行 OIDC ID プロバイダーの OAuth2 認証情報プロバイダーが必要です。これは、エンドユーザーがサインインするプライマリ IdP です。エージェントがリソースを操作するために使用するアウトバウンド (ターゲットごと) 認証情報プロバイダーとは別です。ポータルを作成する前にこの OAuth2 認証情報プロバイダーを作成し、 を呼び出すidpConfig.credentialProviderArnときにその ARN を として指定する必要がありますcreate-consent-portal。OAuth2 認証情報プロバイダーは、ゲートウェイの JWT オーソライザーと同じ OIDC 発行者を参照し、それをサポートする IdP アプリケーションで許可されるスコープに を含める必要がありますopenid。OAuth2 認証情報プロバイダーの作成の詳細については、AgentCore Identity で認証情報プロバイダーを管理する」を参照してください。
この認証情報プロバイダーをバックアップする IdP アプリケーションを作成するときは、認可コード許可を使用し、クライアントシークレットを持つ OIDC ウェブアプリケーションを使用します。実際のリダイレクト URI はまだ設定しないでください。ポータルの作成後まで、ポータルのコールバック URL は存在しません。リダイレクト URI リストを空のままにするか、プレースホルダー値を設定し、サインインできるアクティブなテストユーザーを少なくとも 1 人作成します。「CLI で同意ポータルを作成する」の説明に従ってACTIVE、実際のリダイレクト URI を登録し、ポータルが になった後にサインインを完了します。 AWS
同意ポータルは、JWT アクセストークンを発行するプライマリ IdPs のみをサポートします。ID トークンを発行せず、OIDC 検出ドキュメント (GitHub、Slack、Salesforce、Atlassian、LinkedIn など) を発行しない OAuth2-onlyベンダーは、ゲートウェイターゲットのアウトバウンドプロバイダーとして引き続き有効ですが、プライマリ IdP として使用することはできません。
JWT インバウンド認証を使用するゲートウェイ
同意ポータルは、タイプ の単一のソースとして 1 つの Amazon Bedrock AgentCore Gateway にアタッチしますagentcore-gateway。ゲートウェイは、オーソライザーが OIDC ID プロバイダーを参照するように、JWT のインバウンド認証タイプで設定する必要があります。同意ポータルを作成すると、 はゲートウェイのオーソライザーと、 で指定した OAuth2 認証情報プロバイダーが同じ OIDC 発行者idpConfigを参照していること AWS を検証します。認証情報プロバイダーと ID プロバイダーの設定の詳細については、AgentCore Identity and Provider setup and configuration」を参照してください。 プロバイダーのセットアップと設定
同意ポータルは、JWT アクセストークンを発行する IdPs のみをサポートします。不透明なアクセストークンを発行する IdPs、および OAuth2-onlyベンダーは、同意ポータルのプライマリ IdP としてサポートされていません。
ゲートウェイは、同意ポータルを作成する前に存在している必要がありますが、アウトバウンド認証ターゲットをまだ追加する必要はありません。ターゲットはポータルの接続ページに表示される内容を決定し、戻り URL はポータルの によって異なります。これはportalUrl、ポータルが になるまで存在しませんACTIVE。作成後のステップとしてターゲットを追加します。詳細については、「 CLI で同意ポータルを作成する AWS」を参照してください。
実行ロール
同意ポータルは、ポータルの作成executionRoleArn時に として渡す IAM ロールを引き受けます。同意ポータルサービスは、ゲートウェイと OAuth2 認証情報プロバイダーの設定を読み取り、OAuth クライアントシークレットを取得するために、このロールを引き受けます。ロールには、特定の信頼ポリシーとアクセス許可ポリシーが必要です。必要なポリシーと手順については、「 同意ポータルの実行ロール」を参照してください。