View a markdown version of this page

Document-level Zugriffskontrollen - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Document-level Zugriffskontrollen

ACL-Erkennung ist keine Autorisierung

Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

Confluence-Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base bei jedem Crawl die Zugriffskontrolllisten (ACLs) von Confluence und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie in Confluence zugreifen dürfen. Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

Funktionsweise

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled Confluence-Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:

  • Pre-retrieval Filterung — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die beim letzten Crawl mit Confluence synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.

  • Real-time Überprüfung — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem sie den aktuellen Zugriff des abfragenden Benutzers in Confluence überprüft. Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die Confluence-Berechtigungen zwischen den Synchronisierungen ändern.

Was wird gecrawlt

Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base die folgenden Berechtigungsstrukturen aus Confluence:

  • Spaces — Space-Berechtigungen gelten standardmäßig für alle Dokumente im Space.

  • Seiten — Seiten können auf bestimmte Benutzer und Gruppen beschränkt werden. Verschachtelte Seiten erben die Einschränkungen der übergeordneten Seite.

  • Blogs — Blogbeiträge können auf bestimmte Benutzer und Gruppen beschränkt werden.

  • Anlagen — Dateien, die an Seiten oder Blogbeiträge angehängt sind, erben die Zugriffskontrollen des übergeordneten Dokuments.

ACL-Erkennung aktivieren

Um die ACL-Erkennung für eine Confluence-Datenquelle zu aktivieren, setzen Sie aclEnabled auf true in connectorParameters und verwenden Sie den BASIC Authentifizierungstyp. Das Geheimnis muss zusätzlich zur Standard-E-Mail und dem API-Token die Administratordaten der Atlassian-Organisation enthalten. Diese Administratoranmeldedaten sind für das Identitäts-Crawling erforderlich.

Wichtig

Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.

Zusätzlich zu den username Standardfeldern password (API-Token) und den hostUrl Feldern muss das AWS Secrets Manager Secret die folgenden Administratorfelder für Organisationen enthalten. Eine schrittweise Anleitung zum Abrufen dieser Werte finden Sie unterStandardauthentifizierung für Confluence einrichten.

  • adminApiKey— Ein Atlassian-API-Schlüssel für Organisationen mit den Gültigkeitsbereichen read:directories:admin undread:workspaces:admin.

  • organizationId— Die UUID deiner Atlassian-Organisation.

  • directoryId— Die UUID des Benutzerverzeichnisses für deinen Confluence-Workspace.

Anmerkung

Der OAUTH2 Authentifizierungstyp wird für Confluence-Datenquellen nicht unterstützt. ACL-enabled Du musst den Secret BASIC zusammen mit den Administratoranmeldedaten der Atlassian-Organisation verwenden.

Real-time Überprüfung des Zugriffs

Bedrock Managed Knowledge Base verifiziert jedes Kandidatendokument bei der Abfrage vollständig serverseitig mit Confluence. Dabei wird das Atlassian Admin-API-Token verwendet, das im Secret konfiguriert ist — es gibt keine Endbenutzer-Anmeldung. Das Admin-Token überprüft die aktuellen Speicherplatz-, Seiten- und Blogbeschränkungen des abfragenden Benutzers, sodass Zugriffsänderungen, die seit dem letzten Crawl vorgenommen wurden, berücksichtigt werden.

Überprüfen Ihrer Konfiguration

Sie können Ihre Anmeldeinformationen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:

  1. Zugriff auf Confluence-Inhalte (Crawl):

    • Rufen Sie mit dem username und API-Token (password) aus dem Secret die Confluence-REST-API auf (z. B. Listspaces) und bestätigen Sie, dass HTTP 200 zurückgegeben wird.

  2. Atlassian Admin-API (Identitäts-Crawling und Überprüfung in Echtzeit):

    • Vergewissere dich, adminApiKey dass der die Bereiche und read:directories:admin read:workspaces:admin

    • Rufen Sie mithilfe der die adminApiKey Atlassian-Admin-Verzeichnis-API für Ihre Anzeige auf organizationId directoryId und bestätigen Sie, dass die Benutzer und Gruppen Ihrer Organisation zurückgegeben werden.

Fehlerbehebung

Anmerkung

Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die oben genannten Verifizierungsprüfungen, um diese Probleme zu diagnostizieren.

ACL-enabled Symptome, Ursachen und Lösungen von Confluence
Symptom Wahrscheinliche Ursache Reparieren
Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff in Confluence. Im Atlassian Admin-API-Schlüssel fehlen Bereiche oder dasorganizationId/directoryIdist falsch, sodass Benutzer- und Gruppenbeschränkungen nicht aufgelöst werden können. Vergewissere dichread:workspaces:admin, dass die read:directories:admin Einträge „adminApiKeyhas“ und „and“ korrekt organizationId sind. directoryId
Crawl oder Sync schlagen fehl. Das username oder API-Token (password) ist ungültig. Überprüfen Sie den BASIC Benutzernamen und das API-Token im Secret.
Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. Das API-Token oder der Admin-API-Schlüssel ist abgelaufen oder wurde gesperrt. Rotieren Sie die betroffenen Anmeldeinformationen im Secret.