View a markdown version of this page

User-managed einrichten (3LO) - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

User-managed einrichten (3LO)

Bei der benutzerverwalteten Einrichtung melden Sie sich direkt bei Confluence Cloud an, um die Verbindung zu autorisieren, und Amazon Bedrock Managed Knowledge Base kümmert sich um die Authentifizierung. Benutzer können die Einrichtung in wenigen Minuten abschließen. Nachdem Sie die Verbindung autorisiert haben, erstellen Sie die Datenquelle mit authType set aufMANAGED_OAUTH2. Siehe Eine Confluence-Datenquelle verbinden.

Wichtig

User-managed Setup unterstützt keine Zugriffskontrolle auf Dokumentebene (ACL). Alle indizierten Inhalte sind für jeden Benutzer zugänglich, der Zugriff auf die Wissensdatenbank hat. Individuelle Berechtigungen in Confluence werden nicht durchgesetzt. Überprüfe sorgfältig, welche Inhalte du bei der Erstellung einer Wissensdatenbank einbeziehst. Wenn Sie eine Zugriffskontrolle auf Dokumentebene benötigen, verwenden Sie stattdessen die Standardauthentifizierung. Siehe Standardauthentifizierung für Confluence einrichten. Weitere Informationen zur Zugriffskontrolle auf Dokumentebene finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

Wie werden Ihre Anmeldeinformationen gespeichert

Bei der benutzerverwalteten Einrichtung erstellen Sie selbst kein AWS Secrets Manager Geheimnis oder geben es nicht an. Wenn Sie sich anmelden, erstellt Amazon Bedrock Managed Knowledge Base in Ihrem AWS Konto ein Geheimnis mit einem vom System generierten ARN und speichert darin ein 3LO-Aktualisierungstoken. Amazon Bedrock Managed Knowledge Base verwendet das Aktualisierungstoken, um Zugriffstoken abzurufen und bei Bedarf für den Zugriff auf die Datenquelle zu aktualisieren.

Wenn Sie Anmelden wählen, können Sie optional ein geheimes Namenspräfix angeben. Die Amazon Bedrock Managed Knowledge Base nimmt dieses Präfix in den generierten geheimen ARN auf. Wenn Sie ein Präfix angeben, können Sie eine IAM-Richtlinie mit eingeschränktem Geltungsbereich erstellen, die nur den Zugriff auf Geheimnisse mit diesem Präfix gewährt. Sie können diese Richtlinie einrichten, bevor das 3LO-Token erstellt wird. Wenn Sie kein Präfix angeben, verwendet das erstellte Geheimnis das bedrock-managedkb-oauth Präfix.

Der generierte geheime ARN folgt diesem Muster:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Berechtigungen für den Aufrufer (CreateDataSource): Der IAM-Prinzipal, der anruft, CreateDataSource benötigt die folgenden Berechtigungen für das Geheimnis:

{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Berechtigungen für die Ausführungsrolle: Die Knowledge Base-Ausführungsrolle benötigt Lese- und Schreibzugriff auf das Geheimnis, damit das Token aktualisiert werden kann:

{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Sie können 3LO-Secrets erstellen und die Zustimmung der Benutzer über die Amazon Bedrock Knowledge Bases-Konsole abschließen. Sie können dann auf diese AWS Secrets Manager Einträge verweisen, wenn Sie einen Datenkonnektor eines Drittanbieters erstellen (sieheEine Confluence-Datenquelle verbinden). Diese Einträge sind keiner Wissensdatenbank zugeordnet und können bei Bedarf in separaten Wissensdatenbanken verwendet werden.

Wenn Sie bei der benutzerverwalteten Installation auf Probleme stoßen, folgen Sie der folgenden Anleitung.

Die Autorisierung der OAuth-App wurde blockiert

Symptome:

  • Fehlermeldung: „Dein Seitenadministrator muss diese App für die Website instance-name .atlassian.net autorisieren, bevor die App auf dein Konto zugreifen kann.“

  • Die Auswahl von „Akzeptieren“ im Zustimmungsdialogfeld hat keine Auswirkung.

Ursache:

Ihr Atlassian-Site-Administrator hat vom Benutzer installierte OAuth-Apps blockiert. Wenn diese Einstellung aktiviert ist, kann nur ein Website- oder Organisationsadministrator neue Apps von Drittanbietern autorisieren.

Schritte zur Lösung:

Verwenden Sie eine der folgenden Optionen, um dieses Problem zu beheben.

Empfohlene Lösung: Der Administrator autorisiert die App direkt

  1. Ein Atlassian-Site-Administrator navigiert zu Amazon Bedrock KB und beginnt mit der Einrichtung einer neuen Wissensdatenbank mit Confluence Cloud.

  2. Da der Administrator über Berechtigungen auf Site-Ebene verfügt, wird ein übersichtlicher Zustimmungsbildschirm ohne den Fehler angezeigt.

  3. Der Administrator wählt Akzeptieren, um die App zu installieren.

  4. Nachdem der Administrator die App autorisiert hat, können alle anderen Benutzer auf der Website problemlos eine Verbindung herstellen.

Alternative (nicht empfohlen): Vom Benutzer installierte Apps vorübergehend zulassen — Ein Administrator geht zu Apps admin.atlassian.com, Atlassian Apps und wählt dann den Link für Drittanbieter - und Marketplace-Apps aus. Suche unter „Einstellungen“ nach „Vom Benutzer installierte Apps“ und aktiviere die Option, Benutzer-Apps zuzulassen. Nachdem der Benutzer Amazon Bedrock KB autorisiert hat, schalten Sie die Einstellung zurück, um Benutzer-Apps zu blockieren.

Warnung

Dieser Ansatz deaktiviert vorübergehend die App-Autorisierungskontrollen für Ihre gesamte Website. Während der Entsperrung kann jeder Benutzer jede OAuth-App eines Drittanbieters autorisieren. Verwenden Sie nach Möglichkeit die empfohlene Lösung (der Administrator autorisiert direkt).

Wichtig

Die Administratorautorisierung gilt pro Atlassian-Website, nicht pro Organisation. Wenn dein Unternehmen mehrere Websites hat (z. B. team-a.atlassian.net undteam-b.atlassian.net), ist für jede Website eine separate Autorisierung erforderlich.

Das Authentifizierungs-Popup schlägt fehl

Symptome:

  • Das Authentifizierungs-Popup erscheint nicht oder wird sofort geschlossen.

  • Das Popup wird angezeigt, kann den OAuth-Fluss jedoch nicht abschließen.

Schritte zur Lösung:

  1. Stellen Sie sicher, dass Ihr Browser Popups von der Amazon Bedrock KB-Konsolendomäne zulässt.

  2. Stellen Sie sicher, dass Ihre Confluence Cloud-Instanz von Ihrem Netzwerk aus zugänglich ist.

  3. Versuche, einen anderen Browser zu verwenden oder deinen Browser-Cache zu leeren.