A AWS detalha o Consent portal do Amazon Bedrock AgentCore Identity, uma experiência web gerenciada para o fluxo OAuth de agentes que precisam agir em nome do usuário em serviços como GitHub e Slack. Antes, quem usava esse fluxo precisava montar a própria infraestrutura para exibir a URL de autorização, receber o retorno do provedor e vincular a autorização à sessão do usuário.

No modelo mostrado pela empresa, o administrador cria um portal para um gateway, compartilha a URL com os usuários e eles entram com a identidade corporativa, revisam quais serviços o agente pode acessar e autorizam cada provedor separadamente. O portal cuida dos redirecionamentos do navegador e do vínculo da autorização com a sessão, enquanto o AgentCore Identity guarda os tokens resultantes.
A publicação também destaca que o recurso é útil para agentes acessados por clientes de IDE e pelo Model Context Protocol, como Kiro, Claude Code, Cursor e Visual Studio Code. Depois do primeiro consentimento, as conexões ficam disponíveis nas próximas visitas ao portal, até que o usuário revogue o acesso, o token expire ou seja exigida nova autorização.
A AWS diz ainda que registra essas operações no AWS CloudTrail, onde eventos como GetResourceOauth2Token mostram o provedor de credenciais, os escopos pedidos, o fluxo OAuth, a função de execução e a região. Há uma ressalva prática: o gateway target precisa ser removido antes do provedor de credenciais associado, ou a exclusão falha.