기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS CLI를 사용하여 동의 포털 생성
create-consent-portal 명령을 사용하여 동의 포털을 생성합니다. 포털을 생성한 후를 ACTIVE 검색할 때까지 상태를 폴링합니다portalUrl. 시작하기 전에 동의 포털 사전 조건의 단계를 완료합니다. 대신 콘솔을 사용하여 동의 포털을 생성하려면 콘솔을 사용하여 동의 포털 생성을 참조하세요.
동의 포털 생성
create-consent-portal 명령에는 다음 파라미터가 필요합니다.
-
executionRoleArn- 동의 포털이 수임하는 IAM 역할의 ARN입니다. -
idpConfig- 자격 증명 공급자 구성입니다. 여기에는 필수credentialProviderArn(JWT 발급 OIDC 자격 증명 공급자에 대해 이전에 생성한 OAuth2 자격 증명 공급자의 ARN)와 선택 사항scopes및가 포함됩니다audience. -
name- 동의 포털의 이름(1~50자). -
sources- 유형의 정확히 하나의 소스입니다agentcore-gateway.
선택적 description, tags및 clientToken 파라미터를 제공할 수도 있습니다.
참고
idpConfig.credentialProviderArn 값은를 호출하기 전에 생성한 OAuth2 자격 증명 공급자의 ARN이어야 합니다create-consent-portal. 먼저 JWT 발급 OIDC 자격 증명 공급자에 대한 OAuth2 자격 증명 공급자를 생성한 다음 여기에 ARN을 전달합니다. 자세한 내용은 동의 포털 사전 조건 및 AgentCore 자격 증명을 사용하여 자격 증명 공급자 관리를 참조하세요. AgentCore
참고
동의 포털은 항상에서 구성한 openid 범위 외에 범위를 요청합니다idpConfig.scopes. 구성된 모든 범위와를 IdP에서 정의하고 허용해야 openid합니다. 그렇지 않으면 invalid_scope 오류와 함께 권한 부여가 실패합니다. scopes 목록에 openid를 포함합니다.
다음 명령은 동의 포털을 생성합니다. 강조 표시된 값을 자신의 값으로 바꿉니다.
aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'
응답에는 consentPortalId, consentPortalArn및 포털가 포함됩니다status. 포털이 CREATING 상태인 동안 portalUrl 및 statusReason 필드는 null일 수 있습니다.
포털 URL에 대한 폴링
동의 포털을 생성한 후 CREATING 상태로 시작됩니다. get-consent-portal를 사용하여 상태가가 될 때까지 포털을 폴링합니다.이 ACTIVE상태가 되면 portalUrl를 사용할 수 있습니다. 동의 포털 ID 또는 전체 ARN을 로 전달할 수 있습니다--consent-portal-identifier.
다음 명령은 동의 포털을 검색합니다. <consent-portal-id>를 값으로 바꿉니다.
aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"
반환된이 status이면 응답portalUrl에서를 ACTIVE검색하고 동의 포털 설정 완료의 설정 단계를 완료합니다. 상태가 인 경우 statusReason 필드를 FAILED검사하여 문제를 진단합니다.
동의 포털 설정 완료
포털이 ACTIVE 이고가 있으면 최종 사용자가 포털에 로그인할 수 있도록 다음 단계를 portalUrl완료합니다. 이 단계에서는 사용자가 로그인하는 자격 증명인에서 전달한 자격 증명 공급자idpConfig인 기본 IdP를 구성합니다. 사용자가 에이전트에게 액세스에 대한 동의를 부여할 수 있는 리소스를 추가하려면 동의 포털 대상 구성을 참조하세요.
-
기본 IdP에 포털 콜백 URL을 등록합니다. 에서 전달한 자격 증명 공급자를 지원하는 IdP 애플리케이션에서를 승인된 리디렉션(콜백) URI
<portalUrl>/callback로idpConfig추가합니다. 후행 슬래시 없이 값을 정확히 입력합니다. 후행 슬래시로 인해 IdP는 인증 중에 콜백이 등록되지 않은 것으로 거부합니다. 다른 IdPs이 설정에 다르게 레이블을 지정합니다. 예를 들어 Amazon Cognito는 허용된 콜백 URLs하고 Okta는 로그인 리디렉션 URIs. -
활성 IdP 사용자가 있는지 확인합니다. 기본 IdP에 로그인할 수 있는 활성 사용자가 하나 이상 있는지 확인합니다. 일부 IdPs 경우 사용자에게도 애플리케이션에 할당해야 합니다. 예를 들어 Okta에서는 애플리케이션의 할당에 따라 사용자를 할당해야 합니다.
-
포털에 로그인합니다. 브라우저
portalUrl에서를 열고 기존 IdP 사용자의 자격 증명으로 로그인합니다. 로그인에 성공하면 동의 포털 페이지로 이동하여 기본 IdP, 자격 증명 공급자 및 포털 콜백 URL이 올바르게 구성되었는지 확인합니다.
포털의 게이트웨이에 구성된 대상이 없는 경우 동의를 부여할 리소스가 없으므로 동의 포털 페이지가 비어 있습니다. 페이지에 연결이 표시되도록 대상을 추가하려면 동의 포털 대상 구성을 참조하세요.