

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Prasyarat portal persetujuan
<a name="identity-consent-portal-prerequisites"></a>

Sebelum Anda membuat portal persetujuan, buat penyedia kredensia OAuth2 yang ARN-nya Anda berikan`idpConfig.credentialProviderArn`, konfigurasikan gateway yang dilayani portal, dan buat peran eksekusi yang diasumsikan portal. Topik ini menjelaskan setiap prasyarat.

## Penyedia kredensia OAuth2
<a name="consent-portal-credential-provider-prereq"></a>

Portal persetujuan memerlukan penyedia kredensia OAuth2 untuk penyedia identitas JWT-issuing OIDC Anda. Ini adalah IdP ** utama ** tempat pengguna akhir Anda masuk; IdP terpisah dari penyedia kredensia keluar (per target) yang digunakan agen untuk bertindak pada sumber daya. Anda harus membuat penyedia kredensia OAuth2 ini sebelum Anda membuat portal, dan Anda memberikan ARN-nya seperti `idpConfig.credentialProviderArn` saat Anda menelepon. `create-consent-portal` Penyedia kredensi OAuth2 harus mereferensikan penerbit OIDC yang sama dengan otorisasi JWT gateway, dan cakupan yang diizinkan pada aplikasi IdP yang mendukungnya harus disertakan. `openid` Untuk informasi selengkapnya tentang membuat penyedia kredensia OAuth2, lihat Mengel [ ola penyedia kredensia dengan Identitas. AgentCore ](identity-outbound-credential-provider.md)

Saat Anda membuat aplikasi IdP yang mendukung penyedia kredensia ini, gunakan aplikasi web OIDC yang menggunakan pemberian kode otorisasi dan memiliki rahasia klien. Jangan tetapkan URI pengalihan nyata — URL panggilan balik portal tidak ada sampai setelah Anda membuat portal. Biarkan daftar URI pengalihan kosong atau tetapkan nilai placeholder, dan juga buat setidaknya satu pengguna pengujian aktif yang dapat Anda gunakan untuk masuk. Anda mendaftarkan URI pengalihan nyata dan menyelesaikan proses masuk setelah portal selesai`ACTIVE`, seperti yang dijelaskan dalam [ Buat portal persetujuan dengan AWS CLI](identity-create-consent-portal.md).

Portal persetujuan hanya mendukung primer IdPs yang mengeluarkan token akses JWT. OAuth2-only vendor yang tidak mengeluarkan token ID dan tidak menerbitkan dokumen penemuan OIDC (misalnya, Slack GitHub, Salesforce, Atlassian, dan LinkedIn) tidak dapat digunakan sebagai IdP utama, meskipun mereka tetap valid sebagai penyedia keluar untuk target gateway.

## Gateway dengan otentikasi masuk JWT
<a name="consent-portal-gateway-prereq"></a>

Portal persetujuan melekat tepat pada satu Amazon Bedrock AgentCore Gateway sebagai sumber jenisnya`agentcore-gateway`. Gateway harus dikonfigurasi dengan jenis otentikasi masuk JWT sehingga otorisasi mereferensikan penyedia identitas OIDC. Saat Anda membuat portal persetujuan, AWS memvalidasi bahwa otorisasi gateway dan penyedia kredensia OAuth2 yang Anda berikan sebagai `idpConfig` referensi penerbit OIDC yang sama. Untuk informasi selengkapnya tentang mengonfigurasi penyedia kredensia dan penyedia identitas, lihat Mengel [ ola penyedia kredensia dengan pengaturan dan konfigurasi AgentCore Identi ](identity-outbound-credential-provider.md) tas dan [ Penyedia. ](identity-idps.md)

Portal persetujuan hanya mendukung token akses JWT IdPs yang dikeluarkan. IdPs yang mengeluarkan token akses buram, dan OAuth2-only vendor, tidak didukung sebagai IdP utama untuk portal persetujuan.

Gateway harus ada sebelum Anda membuat portal persetujuan, tetapi Anda belum perlu menambahkan target otentikasi outbound-nya. Target menentukan apa yang muncul di halaman Koneksi portal, dan URL pengembaliannya bergantung pada portal`portalUrl`, yang tidak ada sampai portal ada`ACTIVE`. Tambahkan target sebagai langkah pasca-pembuatan, dijelaskan dalam [ Membuat portal persetujuan dengan AWS CLI](identity-create-consent-portal.md).

## Peran eksekusi
<a name="consent-portal-execution-role-prereq"></a>

Portal persetujuan mengambil peran IAM yang Anda berikan seperti `executionRoleArn` saat Anda membuat portal. Layanan Portal Persetujuan mengambil peran ini untuk membaca gateway dan konfigurasi penyedia kredensia OAuth2 dan untuk mengambil rahasia klien OAuth. Peran ini memerlukan kebijakan kepercayaan dan kebijakan izin tertentu. Untuk kebijakan dan instruksi yang diperlukan, lihat Per [ an eksekusi portal persetujuan](identity-consent-portal-execution-role.md).