View a markdown version of this page

Document-level Zugriffskontrollen - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Document-level Zugriffskontrollen

ACL-Erkennung ist keine Autorisierung

Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

Box-Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base bei jedem Crawl die Zugriffskontrolllisten (ACLs) von Box und überprüft die Berechtigungen der einzelnen Benutzer bei der Abfrage, sodass Benutzer nur Ergebnisse von Dateien sehen, auf die sie in Box zugreifen dürfen. Document-level Für die Zugriffskontrolle ist die Authentifizierung Client Credentials Grant erforderlich. Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unterAktivierung der Sensibilisierung für Zugriffskontrolllisten.

Funktionsweise

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled Box-Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:

  • Pre-retrieval Filtern — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die während des letzten Crawls von Box synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.

  • Real-time Überprüfung — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem sie den aktuellen Zugriff des abfragenden Benutzers in Box überprüft. Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die Box-Berechtigungen zwischen den Synchronisierungen ändern.