As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Crie um portal de consentimento com o AWS CLI
Você cria um portal de consentimento com o create-consent-portal comando. Depois de criar o portal, pesquise seu status até que ele se torne ACTIVE para recuperar o. portalUrl Antes de começar, conclua as etapas nos pré-requisitos do portal de consentimento. Em vez disso, para criar um portal de consentimento com o console, consulte Criar um portal de consentimento com o console.
Crie um portal de consentimento
O create-consent-portal comando exige os seguintes parâmetros:
-
executionRoleArn— O ARN da função do IAM que o portal de consentimento assume. -
idpConfig— A configuração do provedor de identidade. Ele contém um obrigatóriocredentialProviderArn(o ARN de um provedor de credenciais OAuth2 criado anteriormente para seu provedor de identidade JWT-issuing OIDC) e um opcional e.scopesaudience -
name— Um nome para o portal de consentimento (1—50 caracteres). -
sources— Exatamente uma fonte de tipoagentcore-gateway.
Você também pode fornecer os clientToken parâmetros opcionais descriptiontags, e.
nota
O idpConfig.credentialProviderArn valor deve ser o ARN de um provedor de credenciais OAuth2 que você criou antes da chamada. create-consent-portal Crie primeiro o provedor de credenciais OAuth2 para seu provedor de identidade JWT-issuing OIDC e, em seguida, passe seu ARN aqui. Para obter mais informações, consulte Pré-requisitos do portal de consentimento e Gerenciar provedores de credenciais com identidade. AgentCore
nota
Um portal de consentimento sempre solicita o openid escopo além dos escopos que você configura. idpConfig.scopes Cada escopo configurado, além dissoopenid, deve ser definido e permitido no IdP, ou a autorização falhará com um invalid_scope erro. Inclua openid na scopes lista.
O comando a seguir cria um portal de consentimento. Substitua highlighted os valores pelos seus.
aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'
A resposta inclui oconsentPortalId,consentPortalArn, e o portalstatus. Os statusReason campos portalUrl e podem ser nulos enquanto o portal estiver no CREATING status.
Pesquisa para o URL do portal
Depois de criar um portal de consentimento, ele começa no CREATING status. Use get-consent-portal para pesquisar o portal até que seu status sejaACTIVE, momento em que o portalUrl está disponível. Você pode passar o ID do portal de consentimento ou seu ARN completo como o. --consent-portal-identifier
O comando a seguir recupera um portal de consentimento. <consent-portal-id>Substitua pelo seu valor.
aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"
Quando o retornado status forACTIVE, recupere o portalUrl da resposta e conclua as etapas de configuração em Concluir a configuração do portal de consentimento. Se o status forFAILED, inspecione o statusReason campo para diagnosticar o problema.
Conclua a configuração do portal de consentimento
Depois que o portal estiver ACTIVE e você o tiverportalUrl, conclua as etapas a seguir para que um usuário final possa entrar no portal. Essas etapas configuram o IdP primário — o provedor de credenciais que você transmitiuidpConfig, que é a identidade na qual os usuários fazem login. Para adicionar um recurso que os usuários possam conceder ao agente o consentimento para acessar, consulte Configurar um alvo do portal de consentimento.
-
Registre a URL de retorno de chamada do portal no IdP primário. No aplicativo IdP que dá suporte ao provedor de credenciais que você transmitiu
idpConfig, adicione<portalUrl>/callbackcomo um URI de redirecionamento autorizado (retorno de chamada). Insira o valor exatamente, sem barra final — uma barra final faz com que o IdP rejeite o retorno de chamada como não registrado durante a autenticação. Diferentes IdPs rotulam essa configuração de forma diferente; por exemplo, o Amazon Cognito a chama de URLs de retorno de chamada permitidas e o Okta a chama de URIs de redirecionamento. Sign-in -
Confirme se existe um usuário ativo do IdP. Certifique-se de que o IdP principal tenha pelo menos um usuário ativo com o qual você possa fazer login. Para alguns, IdPs o usuário também deve ser atribuído ao aplicativo; por exemplo, no Okta, o usuário deve ser atribuído nas Atribuições do aplicativo.
-
Faça login no portal. Abra o
portalUrlem um navegador e faça login com as credenciais de um usuário do IdP existente. Um login bem-sucedido leva você à página do portal de consentimento e confirma que o IdP primário, o provedor de credenciais e a URL de retorno de chamada do portal estão configurados corretamente.
Se o gateway do portal não tiver destinos configurados, a página do portal de consentimento aparecerá vazia porque não há recursos para os quais conceder consentimento. Para adicionar um alvo para que uma conexão apareça na página, consulte Configurar um alvo do portal de consentimento.