

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# AWS CLI를 사용하여 동의 포털 생성
<a name="identity-create-consent-portal"></a>

`create-consent-portal` 명령을 사용하여 동의 포털을 생성합니다. 포털을 생성한 후를 `ACTIVE` 검색할 때까지 상태를 폴링합니다`portalUrl`. 시작하기 전에 [동의 포털 사전 조건](identity-consent-portal-prerequisites.md)의 단계를 완료합니다. 대신 콘솔을 사용하여 동의 포털을 생성하려면 [콘솔을 사용하여 동의 포털 생성을 참조하세요](identity-create-consent-portal-console.md).

## 동의 포털 생성
<a name="create-consent-portal-cli"></a>

`create-consent-portal` 명령에는 다음 파라미터가 필요합니다.
+  `executionRoleArn` - 동의 포털이 수임하는 IAM 역할의 ARN입니다.
+  `idpConfig` - 자격 증명 공급자 구성입니다. 여기에는 필수`credentialProviderArn`(JWT 발급 OIDC 자격 증명 공급자에 대해 이전에 생성한 OAuth2 자격 증명 공급자의 ARN)와 선택 사항 `scopes` 및가 포함됩니다`audience`.
+  `name` - 동의 포털의 이름(1\~50자).
+  `sources` - 유형의 정확히 하나의 소스입니다`agentcore-gateway`.

선택적 `description`, `tags`및 `clientToken` 파라미터를 제공할 수도 있습니다.

**참고**  
`idpConfig.credentialProviderArn` 값은를 호출하기 전에 생성한 OAuth2 자격 증명 공급자의 ARN이어야 합니다`create-consent-portal`. 먼저 JWT 발급 OIDC 자격 증명 공급자에 대한 OAuth2 자격 증명 공급자를 생성한 다음 여기에 ARN을 전달합니다. 자세한 내용은 [동의 포털 사전 조건 및 AgentCore 자격 증명을 사용하여 자격 증명 공급자 관리를 참조하세요](identity-consent-portal-prerequisites.md). [ AgentCore ](identity-outbound-credential-provider.md)

**참고**  
동의 포털은 항상에서 구성한 `openid` 범위 외에 범위를 요청합니다`idpConfig.scopes`. 구성된 모든 범위와를 IdP에서 정의하고 허용해야 `openid`합니다. 그렇지 않으면 `invalid_scope` 오류와 함께 권한 부여가 실패합니다. `scopes` 목록에 `openid`를 포함합니다.

다음 명령은 동의 포털을 생성합니다. {{강조}} 표시된 값을 자신의 값으로 바꿉니다.

```
aws bedrock-agentcore-control create-consent-portal \
    --name "my-consent-portal" \
    --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \
    --idp-config '{
        "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>",
        "scopes": ["openid", "email", "profile"],
        "audience": "<audience>"
    }' \
    --sources '[{
        "identifier": "<gateway-id>",
        "type": "agentcore-gateway"
    }]'
```

응답에는 `consentPortalId`, `consentPortalArn`및 포털가 포함됩니다`status`. 포털이 `CREATING` 상태인 동안 `portalUrl` 및 `statusReason` 필드는 null일 수 있습니다.

## 포털 URL에 대한 폴링
<a name="get-consent-portal-cli"></a>

동의 포털을 생성한 후 `CREATING` 상태로 시작됩니다. `get-consent-portal`를 사용하여 상태가가 될 때까지 포털을 폴링합니다.이 `ACTIVE`상태가 되면 `portalUrl`를 사용할 수 있습니다. 동의 포털 ID 또는 전체 ARN을 로 전달할 수 있습니다`--consent-portal-identifier`.

다음 명령은 동의 포털을 검색합니다. {{<consent-portal-id>}}를 값으로 바꿉니다.

```
aws bedrock-agentcore-control get-consent-portal \
    --consent-portal-identifier "<consent-portal-id>"
```

반환된이 `status`이면 응답`portalUrl`에서를 `ACTIVE`검색하고 [동의 포털 설정 완료의 설정](#complete-consent-portal-setup) 단계를 완료합니다. 상태가 인 경우 `statusReason` 필드를 `FAILED`검사하여 문제를 진단합니다.

## 동의 포털 설정 완료
<a name="complete-consent-portal-setup"></a>

포털이 `ACTIVE` 이고가 있으면 최종 사용자가 포털에 로그인할 수 있도록 다음 단계를 `portalUrl`완료합니다. 이 단계에서는 사용자가 로그인하는 자격 증명인에서 전달한 자격 증명 공급자`idpConfig`인 **기본 IdP**를 구성합니다. 사용자가 에이전트에게 액세스에 대한 동의를 부여할 수 있는 리소스를 추가하려면 [동의 포털 대상 구성을](identity-configure-consent-portal-target.md) 참조하세요.

1.  **기본 IdP에 포털 콜백 URL을 등록합니다.** 에서 전달한 자격 증명 공급자를 지원하는 IdP 애플리케이션에서를 승인된 리디렉션(콜백) URI`<portalUrl>/callback`로 `idpConfig`추가합니다. 후행 슬래시 없이 값을 정확히 입력합니다. 후행 슬래시로 인해 IdP는 인증 중에 콜백이 등록되지 않은 것으로 거부합니다. 다른 IdPs이 설정에 다르게 레이블을 지정합니다. 예를 들어 Amazon Cognito는 **허용된 콜백 URLs**하고 Okta는 **로그인 리디렉션 URIs**.

1.  **활성 IdP 사용자가 있는지 확인합니다.** 기본 IdP에 로그인할 수 있는 활성 사용자가 하나 이상 있는지 확인합니다. 일부 IdPs 경우 사용자에게도 애플리케이션에 할당해야 합니다. 예를 들어 Okta에서는 애플리케이션의 **할당**에 따라 사용자를 할당해야 합니다.

1.  **포털에 로그인합니다.** 브라우저`portalUrl`에서를 열고 기존 IdP 사용자의 자격 증명으로 로그인합니다. 로그인에 성공하면 동의 포털 페이지로 이동하여 기본 IdP, 자격 증명 공급자 및 포털 콜백 URL이 올바르게 구성되었는지 확인합니다.

포털의 게이트웨이에 구성된 대상이 없는 경우 동의를 부여할 리소스가 없으므로 동의 포털 페이지가 비어 있습니다. 페이지에 연결이 표시되도록 대상을 추가하려면 [동의 포털 대상 구성을](identity-configure-consent-portal-target.md) 참조하세요.