本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用主控台建立同意入口網站
您可以從 AgentCore 主控台建立同意入口網站。開始之前,請先完成同意入口網站先決條件中的步驟。特別是,您需要下列項目:
-
使用 JSON Web Token (JWT) 傳入身分驗證類型設定的 Amazon Bedrock AgentCore Gateway。
-
OpenID Connect (OIDC) 身分提供者的 OAuth2 登入資料提供者。如需詳細資訊,請參閱使用 AgentCore Identity 管理登入資料提供者。
-
執行角色,除非您讓主控台為您建立一個。如需詳細資訊,請參閱同意入口網站執行角色。
建立同意入口網站
-
開啟 AgentCore
主控台。 -
從左側導覽窗格中,選擇閘道。
-
選擇您設定為先決條件的閘道。
-
在閘道詳細資訊頁面上,選擇建立同意入口網站。
-
在同意入口網站詳細資訊區段中,執行下列動作:
-
選取要連接至同意入口網站的閘道。
-
(選用) 變更產生的同意入口網站名稱。
-
(選用) 針對描述,新增同意入口網站的描述。
-
-
在 IdP 登入資料組態區段中,執行下列動作:
-
選取您建立做為先決條件的 IdP 登入資料提供者。
-
(選用) 新增其他範圍。
-
(選用) 新增其他對象。
-
-
在許可區段中,選擇 IAM 許可下的下列其中一個選項:
-
若要建立具有存取同意入口網站必要許可的預設角色,請選擇建立預設角色,並選擇性地變更產生的角色名稱。
-
若要使用現有的服務角色,請選擇使用另一個服務角色,然後從下拉式功能表中選取角色。請確定您選擇的服務角色具有必要的許可。如需詳細資訊,請參閱同意入口網站執行角色。
-
(選用) 選擇編輯角色,將必要的許可新增至選取的角色。
-
-
若要自行建立新角色,請選擇使用另一個服務角色,然後選擇建立新角色。
-
-
選擇 Create Portal (建立入口網站)。
-
等待同意入口網站的狀態為
ACTIVE。當入口網站變成 時ACTIVE,同意入口網站 URL 會出現在同意入口網站詳細資訊頁面上。請注意此 URL,在下列步驟中稱為<portalUrl>。 -
在支援所選登入資料提供者的 IdP 應用程式中,將 註冊
<portalUrl>/callback為授權的回呼 (重新導向) URL。準確輸入值,沒有尾斜線 - 尾斜線會導致 IdP 在身分驗證期間拒絕未註冊的回呼。不同的 IdPs會以不同的方式標記此設定;例如,Amazon Cognito 會呼叫允許回呼 URLs而 Okta 會呼叫它 登入重新導向 URIs。 -
確認主要 IdP 至少有一個作用中使用者可供您登入。對於某些 IdPs,使用者也必須指派給應用程式;例如,在 Okta 中,使用者必須在應用程式的指派下指派。
-
在瀏覽器中開啟
<portalUrl>,並使用現有 IdP 使用者的登入資料登入。成功登入會帶您前往同意入口網站頁面。
如果入口網站的閘道未設定目標,則同意入口網站頁面會顯示空白,因為沒有資源可授予同意。若要新增目標讓連線出現在頁面上,請參閱設定同意入口網站目標。