

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 同意入口網站先決條件
<a name="identity-consent-portal-prerequisites"></a>

建立同意入口網站之前，請先建立您在 中提供其 ARN 的 OAuth2 登入資料提供者`idpConfig.credentialProviderArn`、設定入口網站服務的閘道，以及建立入口網站擔任的執行角色。本主題說明每個先決條件。

## OAuth2 登入資料提供者
<a name="consent-portal-credential-provider-prereq"></a>

同意入口網站需要 JWT 發行 OIDC 身分提供者的 OAuth2 登入資料提供者。這是最終使用者登入**的主要 IdP**；它與代理程式用來對資源採取行動的任何傳出 （每個目標） 登入資料提供者分開。您必須在建立入口網站之前建立此 OAuth2 登入資料提供者，並在呼叫 `idpConfig.credentialProviderArn`時提供其 ARN`create-consent-portal`。OAuth2 登入資料提供者必須參考與閘道 JWT 授權方相同的 OIDC 發行者，以及其後端的 IdP 應用程式上允許的範圍必須包含 `openid`。如需建立 OAuth2 登入資料提供者的詳細資訊，請參閱[使用 AgentCore Identity 管理登入資料提供者](identity-outbound-credential-provider.md)。

當您建立支援此登入資料提供者的 IdP 應用程式時，請使用使用授權碼授予且具有用戶端秘密的 OIDC Web 應用程式。尚未設定真正的重新導向 URI — 在您建立入口網站之後，入口網站的回呼 URL 才會存在。將重新導向 URI 清單保留空白或設定預留位置值，並建立至少一個可登入的作用中測試使用者。您可以註冊真正的重新導向 URI，並在入口網站為 之後完成登入`ACTIVE`，如[使用 AWS CLI 建立同意入口網站](identity-create-consent-portal.md)中所述。

同意入口網站僅支援發出 JWT 存取權杖的主要 IdPs。未發出 ID 字符且未發佈 OIDC 探索文件 （例如，GitHub、Slack、Salesforce、Atlassian 和 LinkedIn) 的OAuth2-only 廠商無法用作主要 IdP，但它們仍然是閘道目標的傳出供應商。

## 具有 JWT 傳入身分驗證的閘道
<a name="consent-portal-gateway-prereq"></a>

同意入口網站只會連接至一個 Amazon Bedrock AgentCore Gateway 做為其類型 的單一來源`agentcore-gateway`。閘道必須設定 JWT 的傳入身分驗證類型，以便其授權方參考 OIDC 身分提供者。當您建立同意入口網站時， 會 AWS 驗證閘道的授權方和您在`idpConfig`參考相同 OIDC 發行者時提供的 OAuth2 憑證提供者。如需設定登入資料提供者和身分提供者的詳細資訊，請參閱[使用 AgentCore Identity 和提供者設定和組態管理登入](identity-outbound-credential-provider.md)[資料提供者](identity-idps.md)。

同意入口網站僅支援發出 JWT 存取權杖的 IdPs。發行不透明存取字符的 IdPs 和OAuth2-only 的供應商不支援作為同意入口網站的主要 IdP。

在您建立同意入口網站之前，閘道必須存在，但您尚不需要新增其傳出身分驗證目標。目標會決定入口網站的連線頁面上顯示的內容，而其傳回 URL 取決於入口網站的 `portalUrl`，在入口網站為 之前不存在`ACTIVE`。新增目標做為建立後步驟，如[使用 AWS CLI 建立同意入口網站](identity-create-consent-portal.md)中所述。

## 執行角色
<a name="consent-portal-execution-role-prereq"></a>

同意入口網站會擔任您在建立入口網站`executionRoleArn`時所傳遞的 IAM 角色。同意入口網站服務會擔任此角色來讀取閘道和 OAuth2 登入資料提供者組態，以及擷取 OAuth 用戶端秘密。此角色需要特定的信任政策和許可政策。如需必要的政策和指示，請參閱[同意入口網站執行角色](identity-consent-portal-execution-role.md)。