AB
AiBoss
News

亚马逊 Bedrock AgentCore 推出同意门户,简化 AI 智能体 OAuth 授权

AWS 发布 Amazon Bedrock AgentCore Identity 的同意门户(Consent portal),为 AgentCore Gateway 提供托管式网页体验与会话绑定端点,用户可在调用工具前完成 OAuth 授权,令牌存入令牌保管库。

核心事实

据 AWS 官方博客文章,Amazon Bedrock AgentCore Identity 新增了名为 Consent portal(同意门户) 的托管式网页体验,并为 AgentCore Gateway 提供会话绑定端点。管理员可为某个网关创建门户并把 URL 分享给用户;用户通过所在组织的身份提供商(IdP)登录,查看智能体可用的服务,并针对各个服务提供方分别授予同意。门户负责处理浏览器重定向与会话绑定,AgentCore Identity 则把生成的令牌存入其令牌保管库。

文章称,该能力对通过 IDE 和 Model Context Protocol(MCP)客户端访问智能体的场景较为有用,文中列举的客户端包括 Kiro、Claude Code、Cursor 和 Visual Studio Code。用户可在调用工具前授权,后续工具调用可复用已为该用户存储的令牌。

背景与影响

博客指出,AI 智能体常需代表用户访问 GitHub、Slack 等服务。在智能体行动前,用户必须先向服务提供方完成身份验证并明确批准所请求的访问权限,应用随后需把 OAuth 授权安全地关联到授权用户,这一过程称为会话绑定。此前使用 AgentCore Identity 三足 OAuth(3LO,即 OAuth 2.0 授权码流程)的客户需自行构建并托管会话绑定基础设施,包括展示授权 URL、托管公开 HTTPS 回调、验证返回用户、管理浏览器会话,以及调用 CompleteResourceTokenAuth 完成流程。新门户将这些环节转为托管能力。

文章以虚构公司 Example Corp 为例,说明管理员需配置企业 IdP、GitHub 与 Slack 网关目标、执行角色和同意门户,再把门户 URL 发给开发者;开发者打开 URL、用企业 IdP 登录,按需连接 GitHub,也可单独授予 Slack 访问权限。

限制与来源

上述内容来自 AWS 官方博客,属于厂商自述,本文未做独立验证。文章提到的前提条件包括:具备 Amazon Bedrock AgentCore 访问权限的 AWS 账户、配置了 JWT 入站授权的 AgentCore Gateway、连接到同一网关的 IDE 或 MCP 客户端、企业 IdP 的管理权限,以及已注册的 GitHub OAuth 应用和 Slack 应用等。具体功能范围、区域可用性、配额与计费方式,请以 AWS 官网当前信息为准。文中示例公司、角色与步骤均为演示用途,不构成任何实施或采购建议。