Consent portal AWS: OAuth для агентов в Cursor без своего callback
Редакция 15 сентября 2026 г.
AgentCore Identity в Amazon Bedrock получил Consent portal , готовый веб-интерфейс вместо самодельного OAuth-callback для агентов. Раньше при трёхсторонней авторизации (authorization code flow) приходилось поднимать публичный HTTPS-endpoint, вести браузерные сессии и завершать flow через CompleteResourceTokenAuth ; портал забирает редиректы и сохраняет токены в vault AgentCore Identity. Session binding , это привязка выданного гранта к конкретному сотруднику. Без неё агент не может надёжно ходить в GitHub или Slack от имени того, кто нажал «разрешить». Что делает портал Один портал на AgentCore Gateway; имя , от 1 до 50 символов. Пользователь открывает URL вида https://.consent-portal.bedrock-agentcore..amazonaws.com , входит через корпоративный IdP и видит провайдеров с кнопкой Connect. GitHub и Slack подключаются отдельно , один может быть Connected, второй остаётся Not connected. После согласия токены лежат в vault; в IDE повторный OAuth не нужен. Пример из walkthrough AWS Example Corp вешает на шлюз два target: GitHub (репозитории и issues) и Slack (публичные каналы и посты). Администратор настраивает корпоративный IdP, outbound OAuth для провайдеров, execution role и рассылает URL портала разработчикам. Пользователь подключает только нужные сервисы и возвращается в редактор без лишних запросов. AWS прямо называет сценарий для IDE и MCP-клиентов , Kiro, Claude Code, Cursor и Visual Studio Code. Согласие можно выдать до первого вызова инструмента; дальше tool calls идут на уже сохранённый токен. Для команд на AgentCore Gateway в Cursor это убирает рутину с callback-хостингом: настроили шлюз, раздали ссылку, пользователь сам жмёт Connect. Источник: Manage end-user OAuth consent for AI agents with Amazon Bedrock AgentCore .