本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用控制台创建同意门户
您可以从 AgentCore 控制台创建同意门户。在开始之前,请完成同意门户先决条件中的步骤。特别是,您需要以下内容:
-
使用使用 JSON 网络令牌 (JWT) 入站身份验证类型配置的亚马逊 Bedrock AgentCore Gateway。
-
为您的 OpenID Connect (OIDC) 身份提供商提供的 OAuth2 凭证提供商。有关更多信息,请参阅使用 AgentCore 身份使用 Identity 管理凭证提供商 AgentCore管理凭证提供商。
-
执行角色,除非你让控制台为你创建一个。有关更多信息,请参阅同意门户执行角色。
创建同意门户
-
打开 AgentCore 控制台
。 -
从左侧导航窗格中选择网关。
-
选择您配置为先决条件的网关。
-
在网关详细信息页面上,选择创建同意门户。
-
在同意门户详细信息部分中,执行以下操作:
-
选择要连接到同意门户的网关。
-
(可选)更改生成的同意门户名称。
-
(可选)在描述中,为您的同意门户添加描述。
-
-
在 IdP 凭据配置部分中,执行以下操作:
-
选择您创建的 IdP 凭据提供商作为先决条件。
-
(可选)添加其他范围。
-
(可选)添加其他受众。
-
-
在权限部分中,在 IAM 权限下选择以下选项之一:
-
要创建具有访问您的同意门户所需权限的默认角色,请选择创建默认角色,并根据需要更改生成的角色名称。
-
要使用现有服务角色,请选择 “使用其他服务角色”,然后从下拉菜单中选择一个角色。确保您选择的服务角色具有必要的权限。有关更多信息,请参阅同意门户执行角色。
-
(可选)选择编辑角色为所选角色添加必要的权限。
-
-
要自己创建新角色,请选择 “使用其他服务角色”,然后选择 “创建新角色” 。
-
-
选择 创建门户。
-
等到同意门户的状态为
ACTIVE。当门户变为时ACTIVE,同意门户 URL 将显示在同意门户详细信息页面上。记下此 URL,如以下步骤<portalUrl>所示。 -
在支持您选择的凭证提供商的 IdP 应用程序上,注册
<portalUrl>/callback为授权回调(重定向)URL。准确输入值,不带尾部斜杠——在身份验证期间,结尾的斜杠会导致 IdP 以未注册为由拒绝回调。不同的 IdPs 标记此设置的方式有所不同;例如,亚马逊 Cognito 称其为允许的回传网址,Okta 称其为Sign-in 重定向网址。 -
确认主 IdP 至少有一个活跃用户可供您登录。对于某些用户 IdPs ,还必须将用户分配给应用程序;例如,在 Okta 中,必须根据应用程序的 “分配” 分配用户。
-
在浏览器
<portalUrl>中打开并使用现有 IdP 用户的凭据登录。成功登录将带您进入同意门户页面。
如果门户的网关未配置目标,则同意门户页面将显示为空,因为没有资源可以授予同意。要添加目标以使连接显示在页面上,请参阅配置同意门户目标。