

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 配置同意门户目标
<a name="identity-configure-consent-portal-target"></a>

同意门户网站的 ** “**连接” 页面列出了最终用户可以授予您的代理人访问许可的资源。此列表由**附加到同意门户网关的**目标驱动，因此，如果同意门户的网关没有符合条件的目标，则会显示空白的 Connections 页面。本主题介绍如何配置出站 OAuth2 凭证提供商和网关目标，以便在同意门户上显示连接，以及用户如何连接到该连接。

在用户意见征求门户已经存在`ACTIVE`并拥有`portalUrl`（请参阅 AWS 使用 CLI [ 创建意见征求门户](identity-create-consent-portal.md)）后，完成这些步骤。目标的返回网址取决于意见征求门户`portalUrl`，因此在添加目标`ACTIVE`之前，必须先有同意门户。

出站凭证提供者与同意门户**的主要 IdP ** 凭证提供者是分开的。主要 IdP 是用户登录的身份；出站提供商代表代理操作的下游资源。一个出站提供商可以支持多个目标，而出站提供商可以是任何支持的供应商，包括不能作为主要IdP的 OAuth2-only 供应商（例如 GitHub，Slack、Salesforce、Atlassian和 LinkedIn）。

## 创建出站 OAuth2 凭证提供商
<a name="configure-target-outbound-provider"></a>

为代理访问的下游资源创建 OAuth2 凭证提供商。有关完整说明，请参阅使用 AgentCore 身份[使用 Identity 管理凭证提供商 AgentCore](identity-outbound-credential-provider.md)管理凭证提供商。

[CreateOauth2CredentialProvider](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateOauth2CredentialProvider.html)响应包含凭证提供者独有的`callbackUrl`字段。在出站提供商自己的应用程序配置中`callbackUrl`将其注册为授权重定向 URI。这与同意门户网站的回调网址不同；这是 Id AgentCore entity 在与出站提供商交换授权码时使用的重定向。

记下凭证提供商的 ARN。您可以像添加网关目标`providerArn`时一样引用它。

## 添加网关目标
<a name="configure-target-add-target"></a>

将目标添加到同意门户的网关并将其配置为使用出站凭据提供商。有关添加目标和配置其出站授权的一般说明，请参阅向现有 AgentCore 网关[添加目标](gateway-building-adding-targets.md)和为网关[设置出站授权](gateway-outbound-auth.md)。

要使目标显示为用户可以授予每位用户同意的连接，请`credentialProviderConfigurations`按以下方式对其进行配置：
+ 设置`providerArn`为您创建的出站 OAuth2 凭证提供商的 ARN。
+ 设置为，`grantType``AUTHORIZATION_CODE`使目标使用三条腿的 OAuth (3LO)。使用`CLIENT_CREDENTIALS`（双腿、机器对机器）的目标无需每个用户的同意，也不会显示在 “连接” 页面上。
+ 设置`defaultReturnUrl`为 “精确`<portalUrl>/connect/callback`”。这是流程的同意环节，不同于主要的 IdP 回调 (`<portalUrl>/callback`)。如果`defaultReturnUrl`缺失或不正确，则出站提供商会将用户返回到同意门户以外的其他地方，并且该同意永远不会与会话绑定。

**注意**  
该`defaultReturnUrl`要求适用于**现有的**网关目标以及新的网关目标。如果网关已经有您想要包含在同意门户中的目标，请更新每个目标，使其出站凭据提供者的目标`defaultReturnUrl`为`<portalUrl>/connect/callback`。在意见征求门户存在之前创建的目标具有不同的`defaultReturnUrl`（或没有），因此在您更新之前，其同意不会与门户会话绑定。要更新目标的出站授权，请参阅为网关[设置出站授权](gateway-outbound-auth.md)。

**注意**  
添加或更新目标后，该目标不会立即出现在同意门户的 “连接” 页面上。连接列表最多可缓存 5 分钟。

**重要**  
同意门户显示的目标和凭证提供商名称与您在设置期间定义的名称完全相同。您为目标及其出站凭证提供商选择的名称将在同意门户的 Connections 页面上显示给您的最终用户，因此请选择清晰且适合该受众的名称。

## 在同意门户上连接
<a name="configure-target-connect"></a>

添加目标并刷新连接缓存后，最终用户可以授予同意：

1. 在浏览器`portalUrl`中打开，并以主 IdP 用户身份登录。

1. 在 “连接” 页面上，找到您添加的目标的连接，然后选择 “**连接” **。

1. 在出站提供商处完成登录和同意提示。提供商将用户返回到`<portalUrl>/connect/callback`，这会将同意绑定到会话。成功后，连接显示为已连接，代理可以代表用户访问资源。

**注意**  
当在没有有效存储凭据的情况下直接调用目标时，I AgentCore dentity 会返回授权 URL 供用户导航并授予同意，而不是返回访问令牌。例如，当用户未事先在同意门户网站上给予同意的情况下直接调用目标（例如通过编码代理）时，或者先前获得的代币到期时，就会发生这种情况。要授予同意并让 AgentCore Identity 提取和存储新的访问令牌，用户必须返回同意门户。此直接授权 URL 与 I AgentCore dentity 生成的任何授权 URL 都受相同的会话绑定要求的约束。有关更多信息，请参阅 [ OAuth 2.0 授权 URL 会话绑定。](oauth2-authorization-url-session-binding.md)