View a markdown version of this page

Pré-requisitos do portal de consentimento - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pré-requisitos do portal de consentimento

Antes de criar um portal de consentimento, crie o provedor de credenciais OAuth2 cujo ARN você forneceidpConfig.credentialProviderArn, configure o gateway que o portal serve e crie a função de execução que o portal assume. Este tópico descreve cada pré-requisito.

Um portal de consentimento exige um provedor de credenciais OAuth2 para seu provedor de identidade JWT-issuing OIDC. Esse é o IdP principal no qual seus usuários finais fazem login; ele é separado de qualquer provedor de credenciais de saída (por alvo) que o agente usa para agir em um recurso. Você deve criar esse provedor de credenciais OAuth2 antes de criar o portal e fornecer seu ARN como quando idpConfig.credentialProviderArn você chama. create-consent-portal O provedor de credenciais OAuth2 deve fazer referência ao mesmo emissor de OIDC que o autorizador JWT do gateway, e os escopos permitidos no aplicativo IdP que o respalda devem incluir. openid Para obter mais informações sobre como criar um provedor de credenciais OAuth2, consulte Gerenciar provedores de credenciais com identidade. AgentCore

Ao criar o aplicativo IdP que oferece suporte a esse provedor de credenciais, use um aplicativo web do OIDC que use a concessão do código de autorização e tenha um segredo de cliente. Ainda não defina um URI de redirecionamento real — o URL de retorno de chamada do portal não existe até que você crie o portal. Deixe a lista de URI de redirecionamento vazia ou defina um valor de espaço reservado e também crie pelo menos um usuário de teste ativo com o qual você possa fazer login. Você registra o URI de redirecionamento real e conclui o login após a criação do portalACTIVE, conforme descrito em Criar um portal de consentimento com a CLI. AWS

O portal de consentimento oferece suporte somente aos primários IdPs que emitem tokens de acesso JWT. OAuth2-only fornecedores que não emitem nenhum token de ID e não publicam nenhum documento de descoberta do OIDC (por exemplo, Slack GitHub, Salesforce, Atlassian e LinkedIn) não podem ser usados como IdP principal, embora permaneçam válidos como fornecedores externos para destinos de gateway.

Um portal de consentimento se conecta a exatamente um Amazon Bedrock AgentCore Gateway como sua única fonte de tipo. agentcore-gateway O gateway deve ser configurado com um tipo de autenticação de entrada de JWT para que seu autorizador faça referência a um provedor de identidade OIDC. Quando você cria o portal de consentimento, AWS valida se o autorizador do gateway e o provedor de credenciais OAuth2 que você fornece idpConfig fazem referência ao mesmo emissor do OIDC. Para obter mais informações sobre como configurar provedores de credenciais e provedores de identidade, consulte Gerenciar provedores de credenciais com a configuração e configuração de AgentCore identidade e provedor.

O portal de consentimento suporta somente aqueles IdPs que emitem tokens de acesso JWT. IdPs que emitem tokens de acesso opacos e OAuth2-only fornecedores não são suportados como o IdP principal de um portal de consentimento.

O gateway deve existir antes de você criar o portal de consentimento, mas você ainda não precisa adicionar seus alvos de autenticação de saída. Os alvos determinam o que aparece na página Conexões do portal, e sua URL de retorno depende da do portalportalUrl, que não existe até que o portal existaACTIVE. Adicione alvos como uma etapa de pós-criação, descrita em Criar um portal de consentimento com a AWS CLI.

Um portal de consentimento assume uma função do IAM pela qual você passa executionRoleArn ao criar o portal. O serviço Consent Portal assume essa função para ler as configurações do gateway e do provedor de credenciais OAuth2 e recuperar o segredo do cliente OAuth. A função exige uma política de confiança e uma política de permissões específicas. Para obter as políticas e instruções necessárias, consulte Função de execução do portal de consentimento.