

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 設定同意入口網站目標
<a name="identity-configure-consent-portal-target"></a>

同意入口網站的**連線**頁面列出最終使用者可以授予代理程式存取權的資源。此清單是由連接至同意入口網站閘道**的目標**所驅動，因此其閘道沒有合格目標的同意入口網站會顯示空白的連線頁面。本主題說明如何設定傳出 OAuth2 登入資料提供者和閘道目標，以便在同意入口網站上顯示連線，以及使用者如何與其連線。

在同意入口網站為 `ACTIVE`且具有 之後完成這些步驟 `portalUrl`（請參閱[使用 CLI AWS 建立同意入口網站](identity-create-consent-portal.md))。目標的傳回 URL 取決於同意入口網站的 `portalUrl`，因此同意入口網站必須在您新增目標`ACTIVE`之前。

傳出憑證提供者與同意入口網站**的主要 IdP **憑證提供者不同。主要 IdP 是使用者登入的身分；傳出供應商代表代理程式執行的下游資源。一個傳出供應商可以傳回多個目標，而傳出供應商可以是任何支援的廠商，包括無法做為主要 IdP 的 OAuth2-only廠商 （例如 GitHub、Slack、Salesforce、Atlassian 和 LinkedIn)。

## 建立傳出 OAuth2 憑證提供者
<a name="configure-target-outbound-provider"></a>

為代理程式存取的下游資源建立 OAuth2 登入資料提供者。如需完整說明，請參閱[使用 AgentCore Identity 管理登入資料提供者](identity-outbound-credential-provider.md)。

[CreateOauth2CredentialProvider](https://docs.aws.amazon.com/bedrock-agentcore-control/latest/APIReference/API_CreateOauth2CredentialProvider.html) 回應包含登入資料提供者獨有`callbackUrl`的欄位。在傳出供應商自己的應用程式組態中，將其註冊`callbackUrl`為授權的重新導向 URI。這與同意入口網站的回呼 URLs不同；它是 AgentCore Identity 在與傳出供應商交換授權碼時所使用的重新導向。

請注意登入資料提供者的 ARN。您可以在新增閘道目標`providerArn`時將其參考為 。

## 新增閘道目標
<a name="configure-target-add-target"></a>

將目標新增至同意入口網站的閘道，並將其設定為使用傳出憑證提供者。如需新增目標和設定其傳出授權的一般說明，請參閱[將目標新增至現有的 AgentCore 閘道](gateway-building-adding-targets.md)和[設定閘道的傳出授權](gateway-outbound-auth.md)。

若要讓目標顯示為使用者可授予每位使用者同意的連線，請設定其 `credentialProviderConfigurations` ，如下所示：
+ 將 `providerArn`設定為您建立之傳出 OAuth2 憑證提供者的 ARN。
+ `grantType` 設定為 ，`AUTHORIZATION_CODE`讓目標使用三邊 OAuth (3LO)。使用 的目標 `CLIENT_CREDENTIALS`（雙腿、machine-to-machine) 不需要每個使用者同意，也不會出現在連線頁面上。
+ 完全`defaultReturnUrl`設定為 `<portalUrl>/connect/callback`。這是流程的同意部分，與主要 IdP 回呼 () 不同`<portalUrl>/callback`。如果 `defaultReturnUrl` 遺失或不正確，傳出提供者會在同意入口網站以外的位置傳回使用者，且同意永遠不會繫結至工作階段。

**注意**  
此`defaultReturnUrl`要求適用於**現有的**閘道目標以及新的閘道目標。如果閘道已有您想要包含在同意入口網站中的目標，請更新每個目標，使其傳出憑證提供者的 `defaultReturnUrl`為 `<portalUrl>/connect/callback`。在同意入口網站存在之前建立的目標具有不同的 `defaultReturnUrl`（或無），因此在您更新之前，其同意不會繫結至入口網站工作階段。若要更新目標的傳出授權，請參閱[設定閘道的傳出授權](gateway-outbound-auth.md)。

**注意**  
在您新增或更新目標之後，該目標不會立即出現在同意入口網站的連線頁面上。連線清單會快取最多 5 分鐘。

**重要**  
同意入口網站會在設定期間完全顯示目標和登入資料提供者名稱。您為目標及其傳出登入資料提供者選擇的名稱，會在同意入口網站的連線頁面上向最終使用者顯示，因此請選擇明確且適合該對象的名稱。

## 在同意入口網站上連線
<a name="configure-target-connect"></a>

新增目標且連線快取重新整理後，最終使用者可以授予同意：

1. 在瀏覽器`portalUrl`中開啟 ，並以主要 IdP 使用者身分登入。

1. 在連線頁面上，找到您新增目標的連線，然後選擇**連線**。

1. 在傳出供應商完成登入和同意提示。提供者會將使用者傳回 `<portalUrl>/connect/callback`，這會將同意繫結至工作階段。成功時，連線會顯示為已連線，且代理程式可以代表使用者存取資源。

**注意**  
在沒有有效預存憑證的情況下直接呼叫目標時，AgentCore Identity 會傳回授權 URL，讓使用者導覽至 並授予同意，而不是傳回存取權杖。例如，當使用者直接叫用目標 （例如透過編碼代理程式），而未先在同意入口網站上授予同意，或先前取得的字符過期時，就會發生這種情況。若要授予同意並讓 AgentCore Identity 擷取和存放新的存取權杖，使用者必須返回同意入口網站。此直接授權 URL 受到與 AgentCore Identity 產生的任何授權 URL 相同的工作階段繫結要求約束。如需詳細資訊，請參閱 [OAuth 2.0 授權 URL 工作階段繫結。](oauth2-authorization-url-session-binding.md)