View a markdown version of this page

使用创建同意门户 AWS CLI - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用创建同意门户 AWS CLI

您可以使用create-consent-portal命令创建意见征求门户。创建门户后,轮询其状态,直到它变ACTIVE为检索portalUrl。在开始之前,请完成同意门户先决条件中的步骤。要改用控制台创建意见征求门户,请参阅使用控制台创建同意门户。

该create-consent-portal命令需要以下参数:

  • executionRoleArn— 同意门户网站承担的 IAM 角色的 ARN。

  • idpConfig— 身份提供商配置。它包含必填项credentialProviderArn(先前为您的 O JWT-issuing IDC 身份提供商创建的 OAuth2 凭证提供商的 ARN)和可选和。scopes audience

  • name— 同意门户的名称(1—50 个字符)。

  • sources— 正好是类型的一个来源agentcore-gateway。

您还可以提供可选的descriptiontags、和clientToken参数。

注意

该idpConfig.credentialProviderArn值必须是您在致电之前创建的 OAuth2 凭证提供商的 ARN。create-consent-portal首先为您的 O JWT-issuing IDC 身份提供商创建 OAuth2 凭证提供商,然后在此处传递其 ARN。有关更多信息,请参阅同意门户的先决条件和使用 AgentCore 身份使用 Identity 管理凭证提供商 AgentCore管理凭证提供者。

注意

除了您在中配置的openid范围外,意见征求门户始终会请求范围idpConfig.scopes。此外openid,必须在 IdP 上定义和允许每个配置的范围,否则授权会因invalid_scope错误而失败。包括openid在scopes清单中。

以下命令创建意见征求门户。用你自己的highlighted值替换这些值。

aws bedrock-agentcore-control create-consent-portal \ --name "my-consent-portal" \ --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \ --idp-config '{ "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>", "scopes": ["openid", "email", "profile"], "audience": "<audience>" }' \ --sources '[{ "identifier": "<gateway-id>", "type": "agentcore-gateway" }]'

响应包括consentPortalIdconsentPortalArn、和门户status。当门户处于CREATING状态时,portalUrl和statusReason字段可能为空。

创建意见征求门户后,它以CREATING状态开始。get-consent-portal用于轮询门户直到其状态变portalUrl为可用。ACTIVE您可以将同意门户 ID 或其完整的 ARN 作为. --consent-portal-identifier

以下命令检索同意门户。<consent-portal-id>用你的价值取代。

aws bedrock-agentcore-control get-consent-portal \ --consent-portal-identifier "<consent-portal-id>"

返回后 statusACTIVE,portalUrl从响应中检索并完成同意门户设置中的设置步骤。如果状态为FAILED,请检查该statusReason字段以诊断问题。

在门户建成ACTIVE并拥有门户之后portalUrl,完成以下步骤,以便最终用户可以登录该门户。这些步骤配置主 IdP,即您传入的凭证提供商idpConfig,即用户登录的身份。要添加用户可以授予代理访问权限的资源,请参阅配置意见征求门户目标。

  1. 在主 IdP 上注册门户回调 URL。在支持您传入的凭证提供商的 IdP 应用程序上idpConfig,添加<portalUrl>/callback为授权重定向(回调)URI。准确输入值,不带尾部斜杠——在身份验证期间,结尾的斜杠会导致 IdP 以未注册为由拒绝回调。不同的 IdPs 标记此设置的方式有所不同;例如,亚马逊 Cognito 称其为允许的回传网址,Okta 称其为Sign-in 重定向网址。

  2. 确认活跃的 IdP 用户存在。确保主 IdP 至少有一个活跃用户可供您登录。对于某些用户 IdPs ,还必须将用户分配给应用程序;例如,在 Okta 中,必须根据应用程序的 “分配” 分配用户。

  3. 登录门户。在浏览器portalUrl中打开,并使用现有 IdP 用户的凭据登录。成功登录将带您进入同意门户页面,并确认主 IdP、凭证提供商和门户回调 URL 配置正确。

如果门户的网关未配置目标,则同意门户页面将显示为空,因为没有资源可以授予同意。要添加目标以使连接显示在页面上,请参阅配置同意门户目标。