As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Função de execução do portal de consentimento
Um portal de consentimento assume uma função do IAM pela qual você passa executionRoleArn ao criar o portal. O serviço Consent Portal assume essa função para ler as configurações do gateway e do provedor de credenciais OAuth2 e recuperar o segredo do cliente OAuth. Antes de criar um portal de consentimento, crie essa função de execução com a política de confiança e a política de permissões descritas neste tópico. Você fornece o ARN da função como executionRoleArn quando cria um portal de consentimento com o console ou cria um portal de consentimento com a AWS CLI. Para obter informações sobre como criar uma função do IAM, consulte Criação de função do IAM.
Política de confiança
A função de execução do portal de consentimento deve incluir a seguinte política de confiança, que permite que o responsável pelo serviço do Portal de Consentimentobedrock-agentcore.amazonaws.com,, assuma a função. As aws:SourceArn condições aws:SourceAccount e restringem qual conta e portal de consentimento podem assumir a função, protegendo contra o confuso problema do deputado.
Na política, substitua:
-
us-east-1com a AWS região que você está usando -
123456789012com o ID AWS da sua conta -
consent-portal-idcom o ID do seu portal de consentimento
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ConsentPortalAssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:consent-portal/consent-portal-id" } } } ] }
nota
Como você não saberá o ARN do portal de consentimento antes de criar o portal, você pode omitir o Condition campo ao criar a função de execução pela primeira vez. Depois de criar o portal de consentimento, adicione o Condition campo novamente à política como melhor prática de segurança e faça o seguinte:
-
Substitua o valor da chave de
aws:SourceAccountcondição pelo ID da conta à qual o portal de consentimento pertence. -
Substitua o valor da chave de
aws:SourceArncondição pelo ARN do portal de consentimento.
Política de permissões
Anexe a seguinte política de permissões em linha à função de execução. Ele concede as ações que o portal de consentimento exige para ler as configurações do gateway e do provedor de credenciais OAuth2 e recuperar o segredo do cliente OAuth.
Na política, substitua:
-
us-east-1com a AWS região que você está usando -
123456789012com o ID AWS da sua conta -
gateway-idcom a ID do gateway que o portal de consentimento serve
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetGateway", "bedrock-agentcore:GetGatewayTarget", "bedrock-agentcore:ListGatewayTargets" ], "Resource": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/gateway-id" }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:GetOauth2CredentialProvider", "bedrock-agentcore:ListOauth2CredentialProviders" ], "Resource": [ "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default/oauth2credentialprovider/*", "arn:aws:bedrock-agentcore:us-east-1:123456789012:token-vault/default" ] }, { "Effect": "Allow", "Action": [ "bedrock-agentcore:CompleteResourceTokenAuth", "bedrock-agentcore:GetResourceOauth2Token", "bedrock-agentcore:GetWorkloadAccessTokenForJWT" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:us-east-1:123456789012:secret:bedrock-agentcore-identity!default/oauth2/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/aws:secretsmanager:owningService": "bedrock-agentcore-identity" } } } ] }