View a markdown version of this page

Função de execução do portal de consentimento - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Função de execução do portal de consentimento

Um portal de consentimento assume uma função do IAM pela qual você passa executionRoleArn ao criar o portal. O serviço Consent Portal assume essa função para ler as configurações do gateway e do provedor de credenciais OAuth2 e recuperar o segredo do cliente OAuth. Antes de criar um portal de consentimento, crie essa função de execução com a política de confiança e a política de permissões descritas neste tópico. Você fornece o ARN da função como executionRoleArn quando cria um portal de consentimento com o console ou cria um portal de consentimento com a AWS CLI. Para obter informações sobre como criar uma função do IAM, consulte Criação de função do IAM.

A função de execução do portal de consentimento deve incluir a seguinte política de confiança, que permite que o responsável pelo serviço do Portal de Consentimentobedrock-agentcore.amazonaws.com,, assuma a função. As aws:SourceArn condições aws:SourceAccount e restringem qual conta e portal de consentimento podem assumir a função, protegendo contra o confuso problema do deputado.

Na política, substitua:

  • us-east-1com a AWS região que você está usando

  • 123456789012com o ID AWS da sua conta

  • consent-portal-idcom o ID do seu portal de consentimento

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ConsentPortalAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:consent-portal/consent-portal-id" } } } ] }
nota

Como você não saberá o ARN do portal de consentimento antes de criar o portal, você pode omitir o Condition campo ao criar a função de execução pela primeira vez. Depois de criar o portal de consentimento, adicione o Condition campo novamente à política como melhor prática de segurança e faça o seguinte:

  • Substitua o valor da chave de aws:SourceAccount condição pelo ID da conta à qual o portal de consentimento pertence.

  • Substitua o valor da chave de aws:SourceArn condição pelo ARN do portal de consentimento.

Anexe a seguinte política de permissões em linha à função de execução. Ele concede as ações que o portal de consentimento exige para ler as configurações do gateway e do provedor de credenciais OAuth2 e recuperar o segredo do cliente OAuth.

Na política, substitua:

  • us-east-1com a AWS região que você está usando

  • 123456789012com o ID AWS da sua conta

  • gateway-idcom a ID do gateway que o portal de consentimento serve

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetGateway", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayTargets" ], "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/gateway-id" }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetOauth2CredentialProvider", "bedrock-agentcore:ListOauth2CredentialProviders" ], "Resource": [ "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default/oauth2credentialprovider/*", "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CompleteResourceTokenAuth", "bedrock-agentcore:GetResourceOauth2Token", "bedrock-agentcore:GetWorkloadAccessTokenForJWT" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:us-east-1:123456789012:secret:bedrock-agentcore-identity!default/oauth2/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/aws:secretsmanager:owningService": "bedrock-agentcore-identity" } } } ] }