

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 使用创建同意门户 AWS CLI
<a name="identity-create-consent-portal"></a>

您可以使用`create-consent-portal`命令创建意见征求门户。创建门户后，轮询其状态，直到它变`ACTIVE`为检索`portalUrl`。在开始之前，请完成[同意门户先决条件中的步骤](identity-consent-portal-prerequisites.md)。要改用控制台创建意见征求门户，请参阅使用控制台[创建同意门户](identity-create-consent-portal-console.md)。

## 创建同意门户
<a name="create-consent-portal-cli"></a>

该`create-consent-portal`命令需要以下参数：
+  `executionRoleArn`— 同意门户网站承担的 IAM 角色的 ARN。
+  `idpConfig`— 身份提供商配置。它包含必填项`credentialProviderArn`（先前为您的 O JWT-issuing IDC 身份提供商创建的 OAuth2 凭证提供商的 ARN）和可选和。`scopes` `audience`
+  `name`— 同意门户的名称（1—50 个字符）。
+  `sources`— 正好是类型的一个来源`agentcore-gateway`。

您还可以提供可选的`description``tags`、和`clientToken`参数。

**注意**  
该`idpConfig.credentialProviderArn`值必须是您在致电之前创建的 OAuth2 凭证提供商的 ARN。`create-consent-portal`首先为您的 O JWT-issuing IDC 身份提供商创建 OAuth2 凭证提供商，然后在此处传递其 ARN。有关更多信息，请参阅[同意门户的先决条件](identity-consent-portal-prerequisites.md)和使用 AgentCore 身份[使用 Identity 管理凭证提供商 AgentCore](identity-outbound-credential-provider.md)管理凭证提供者。

**注意**  
除了您在中配置的`openid`范围外，意见征求门户始终会请求范围`idpConfig.scopes`。此外`openid`，必须在 IdP 上定义和允许每个配置的范围，否则授权会因`invalid_scope`错误而失败。包括`openid`在`scopes`清单中。

以下命令创建意见征求门户。用你自己的{{highlighted}}值替换这些值。

```
aws bedrock-agentcore-control create-consent-portal \
    --name "my-consent-portal" \
    --execution-role-arn "arn:aws:iam::<account-id>:role/<execution-role-name>" \
    --idp-config '{
        "credentialProviderArn": "arn:aws:bedrock-agentcore:<region>:<account-id>:token-vault/default/oauth2credentialprovider/<credential-provider-id>",
        "scopes": ["openid", "email", "profile"],
        "audience": "<audience>"
    }' \
    --sources '[{
        "identifier": "<gateway-id>",
        "type": "agentcore-gateway"
    }]'
```

响应包括`consentPortalId``consentPortalArn`、和门户`status`。当门户处于`CREATING`状态时，`portalUrl`和`statusReason`字段可能为空。

## 投票获取门户网址
<a name="get-consent-portal-cli"></a>

创建意见征求门户后，它以`CREATING`状态开始。`get-consent-portal`用于轮询门户直到其状态变`portalUrl`为可用。`ACTIVE`您可以将同意门户 ID 或其完整的 ARN 作为. `--consent-portal-identifier` 

以下命令检索同意门户。{{<consent-portal-id>}}用你的价值取代。

```
aws bedrock-agentcore-control get-consent-portal \
    --consent-portal-identifier "<consent-portal-id>"
```

返回后 `status``ACTIVE`，`portalUrl`从响应中检索并完成同意门户设置中的[设置步骤](#complete-consent-portal-setup)。如果状态为`FAILED`，请检查该`statusReason`字段以诊断问题。

## 完成同意门户设置
<a name="complete-consent-portal-setup"></a>

在门户建成`ACTIVE`并拥有门户之后`portalUrl`，完成以下步骤，以便最终用户可以登录该门户。这些步骤配置**主 IdP**，即您传入的凭证提供商`idpConfig`，即用户登录的身份。要添加用户可以授予代理访问权限的资源，请参阅[配置意见征求门户目标](identity-configure-consent-portal-target.md)。

1.  **在主 IdP 上注册门户回调 URL。**在支持您传入的凭证提供商的 IdP 应用程序上`idpConfig`，添加`<portalUrl>/callback`为授权重定向（回调）URI。准确输入值，不带尾部斜杠——在身份验证期间，结尾的斜杠会导致 IdP 以未注册为由拒绝回调。不同的 IdPs 标记此设置的方式有所不同；例如，亚马逊 Cognito 称其为**允许的回传网址**，Okta 称其为**Sign-in 重定向网址。**

1.  **确认活跃的 IdP 用户存在。**确保主 IdP 至少有一个活跃用户可供您登录。对于某些用户 IdPs ，还必须将用户分配给应用程序；例如，在 Okta 中，必须根据应用程序的 “**分配**” 分配用户。

1.  **登录门户。**在浏览器`portalUrl`中打开，并使用现有 IdP 用户的凭据登录。成功登录将带您进入同意门户页面，并确认主 IdP、凭证提供商和门户回调 URL 配置正确。

如果门户的网关未配置目标，则同意门户页面将显示为空，因为没有资源可以授予同意。要添加目标以使连接显示在页面上，请参阅[配置同意门户目标](identity-configure-consent-portal-target.md)。