

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Document-level Zugriffskontrollen
<a name="kb-managed-ds-confluence-acl"></a>

**ACL-Erkennung ist keine Autorisierung**  
Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

Confluence-Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base bei jedem Crawl die Zugriffskontrolllisten (ACLs) von Confluence und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie in Confluence zugreifen dürfen. Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. [Aktivierung der Sensibilisierung für Zugriffskontrolllisten](kb-managed-acl.md)

## Funktionsweise
<a name="kb-managed-ds-confluence-acl-how"></a>

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled Confluence-Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:
+ **Pre-retrieval Filterung ** — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die beim letzten Crawl mit Confluence synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.
+ **Real-time Überprüfung ** — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem sie den aktuellen Zugriff des abfragenden Benutzers in Confluence überprüft. Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die Confluence-Berechtigungen zwischen den Synchronisierungen ändern.

## Was wird gecrawlt
<a name="kb-managed-ds-confluence-acl-crawl"></a>

Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base die folgenden Berechtigungsstrukturen aus Confluence:
+ **Spaces ** — Space-Berechtigungen gelten standardmäßig für alle Dokumente im Space.
+ **Seiten ** — Seiten können auf bestimmte Benutzer und Gruppen beschränkt werden. Verschachtelte Seiten erben die Einschränkungen der übergeordneten Seite.
+ **Blogs ** — Blogbeiträge können auf bestimmte Benutzer und Gruppen beschränkt werden.
+ **Anlagen ** — Dateien, die an Seiten oder Blogbeiträge angehängt sind, erben die Zugriffskontrollen des übergeordneten Dokuments.

## ACL-Erkennung aktivieren
<a name="kb-managed-ds-confluence-acl-enable"></a>

Um die ACL-Erkennung für eine Confluence-Datenquelle zu aktivieren, setzen Sie `aclEnabled` auf `true` in `connectorParameters` und verwenden Sie den `BASIC` Authentifizierungstyp. Das Geheimnis muss zusätzlich zur Standard-E-Mail und dem API-Token die Administratordaten der Atlassian-Organisation enthalten. Diese Administratoranmeldedaten sind für das Identitäts-Crawling erforderlich.

**Wichtig**  
Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.

Zusätzlich zu den `username` Standardfeldern `password` (API-Token) und den `hostUrl` Feldern muss das AWS Secrets Manager Secret die folgenden Administratorfelder für Organisationen enthalten. Eine schrittweise Anleitung zum Abrufen dieser Werte finden Sie unter[Standardauthentifizierung für Confluence einrichten](kb-managed-confluence-basic-setup.md).
+ `adminApiKey`— Ein Atlassian-API-Schlüssel für Organisationen mit den Gültigkeitsbereichen `read:directories:admin` und`read:workspaces:admin`.
+ `organizationId`— Die UUID deiner Atlassian-Organisation.
+ `directoryId`— Die UUID des Benutzerverzeichnisses für deinen Confluence-Workspace.

**Anmerkung**  
Der `OAUTH2` Authentifizierungstyp wird für Confluence-Datenquellen nicht unterstützt. ACL-enabled Du musst den Secret `BASIC` zusammen mit den Administratoranmeldedaten der Atlassian-Organisation verwenden.

## Real-time Überprüfung des Zugriffs
<a name="kb-managed-ds-confluence-acl-realtime"></a>

Bedrock Managed Knowledge Base verifiziert jedes Kandidatendokument bei der Abfrage vollständig serverseitig mit Confluence. Dabei wird das Atlassian Admin-API-Token verwendet, das im Secret konfiguriert ist — es gibt keine Endbenutzer-Anmeldung. Das Admin-Token überprüft die aktuellen Speicherplatz-, Seiten- und Blogbeschränkungen des abfragenden Benutzers, sodass Zugriffsänderungen, die seit dem letzten Crawl vorgenommen wurden, berücksichtigt werden.

## Überprüfen Ihrer Konfiguration
<a name="kb-managed-ds-confluence-acl-verify"></a>

Sie können Ihre Anmeldeinformationen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:

1. **Zugriff auf Confluence-Inhalte (Crawl): **
   + Rufen Sie mit dem `username` und API-Token (`password`) aus dem Secret die Confluence-REST-API auf (z. B. Listspaces) und bestätigen Sie, dass HTTP 200 zurückgegeben wird.

1. **Atlassian Admin-API (Identitäts-Crawling und Überprüfung in Echtzeit): **
   + Vergewissere dich, `adminApiKey` dass der die Bereiche und `read:directories:admin` `read:workspaces:admin`
   + Rufen Sie mithilfe der die `adminApiKey` Atlassian-Admin-Verzeichnis-API für Ihre Anzeige auf `organizationId` `directoryId` und bestätigen Sie, dass die Benutzer und Gruppen Ihrer Organisation zurückgegeben werden.

## Fehlerbehebung
<a name="kb-managed-ds-confluence-acl-troubleshooting"></a>

**Anmerkung**  
Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die oben genannten Verifizierungsprüfungen, um diese Probleme zu diagnostizieren.


**ACL-enabled Symptome, Ursachen und Lösungen von Confluence**  

| Symptom | Wahrscheinliche Ursache | Reparieren | 
| --- | --- | --- | 
| Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff in Confluence. | Im Atlassian Admin-API-Schlüssel fehlen Bereiche oder dasorganizationId/directoryIdist falsch, sodass Benutzer- und Gruppenbeschränkungen nicht aufgelöst werden können. | Vergewissere dichread:workspaces:admin, dass die read:directories:admin Einträge „adminApiKeyhas“ und „and“ korrekt organizationId sind. directoryId | 
| Crawl oder Sync schlagen fehl. | Das username oder API-Token (password) ist ungültig. | Überprüfen Sie den BASIC Benutzernamen und das API-Token im Secret. | 
| Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. | Das API-Token oder der Admin-API-Schlüssel ist abgelaufen oder wurde gesperrt. | Rotieren Sie die betroffenen Anmeldeinformationen im Secret. | 