View a markdown version of this page

Document-level Zugriffskontrollen - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Document-level Zugriffskontrollen

OneDrive Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base die Zugriffskontrolllisten (ACLs) von OneDrive jedem Crawl und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie zugreifen dürfen. OneDrive Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

ACL-Awareness ist keine Autorisierung

Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Bedrock Managed Knowledge Base kann die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen. Daher filtert diese Funktion Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

Funktionsweise

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled OneDrive Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:

  • Pre-retrieval Filtern — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die OneDrive beim letzten Crawl synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.

  • Real-time Überprüfung — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem der aktuelle Zugriff des abfragenden Benutzers überprüft wird. OneDrive Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die OneDrive Berechtigungen zwischen den Synchronisierungen ändern.

Was wird gecrawlt

Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base Freigabeberechtigungen auf Dateiebene und Sicherheitsgruppenzuweisungen von. OneDrive Verschachtelte (transitive) Gruppenmitgliedschaften werden ebenfalls aufgelöst.

Bei der Abfrage geben Sie die E-Mail-Adresse des Benutzers (keine Gruppe) weiter. Bedrock Managed Knowledge Base berechnet die Gruppenmitgliedschaften dieses Benutzers anhand der gecrawlten Daten und wendet sie beim Filtern der Ergebnisse an. Weitere Informationen zum Identitätsmodell finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

Voraussetzungen für die Erkennung von ACL

ACL-enabled OneDrive verwendet zwei verschiedene Microsoft-APIs, von denen jede ihre eigenen Anwendungsberechtigungen für Ihre Microsoft Entra-Anwendung hat: Der Crawl verwendet die Microsoft Graph-API, und die Echtzeitüberprüfung verwendet die SharePoint REST-API (OneDrive for Business wird unterstützt von). SharePoint Konfigurieren Sie die Berechtigungen für beide APIs mit Zustimmung des Administrators, bevor Sie die ACL-Erkennung aktivieren.

  • User.Read.Allund GroupMember.Read.All auf Microsoft Graph (für Identity Crawling).

  • Sites.FullControl.Allaktiviert SharePoint (zur Überprüfung des Zugriffs auf Dokumente). Sites.Read.Allist nicht ausreichend — der schreibgeschützte Zugriff kann nicht die effektive Berechtigungsprüfung durchführen, die für die Echtzeitüberprüfung erforderlich ist.

Wichtig

Der Crawl verwendet die Microsoft Graph-API und die Echtzeitüberprüfung verwendet die SharePoint REST-API — verschiedene Ressourcen mit unterschiedlichen Anwendungsberechtigungen. Die Microsoft Graph-Berechtigungen zum Crawlen von Identitäten sind notwendig, reichen aber nicht aus: Für die Überprüfung in Echtzeit ist zusätzlich eine SharePoint Sites.FullControl.All Genehmigung mit Zustimmung des Administrators erforderlich. Die alleinige Erteilung der Microsoft Graph-Berechtigungen ist die häufigste Ursache dafür, dass eine ACL-enabled OneDrive Datenquelle selbst dann keine Ergebnisse liefert, wenn der Benutzer Zugriff darauf hat.

Das vollständige Einrichtungsverfahren, einschließlich des Zertifikats, finden Sie unterRichten Sie die Microsoft Entra App ID-Authentifizierung ein für OneDrive.

ACL Awareness aktivieren

Um die ACL-Erkennung für eine OneDrive Datenquelle zu aktivieren, setzen Sie aclEnabled auf true in connectorParameters und verwenden Sie den ENTRA_APP_ID Authentifizierungstyp. Dieser Authentifizierungstyp verwendet Anwendungsberechtigungen, die es Bedrock Managed Knowledge Base ermöglichen, Identitätsinformationen zu crawlen und den Zugriff auf Dokumente bei der Abfrage zu überprüfen.

Wichtig

Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.

Wenn ACLs aktiviert sind OneDrive, müssen Sie certificateS3Path in den connectionConfiguration Verweis auf eine PKCS #12 (.p12) -Zertifikatsdatei in Amazon S3 eine einfügen. Dieses Zertifikat wird für die ACL-Überprüfung in Echtzeit anhand der SharePoint REST-API verwendet. Das certificateS3Path ist nicht erforderlich, wenn ACLs deaktiviert sind.

"connectorParameters": { "type": "ONEDRIVE", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_APP_ID", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "crawlPersonalDrives": true } }
Anmerkung

Das certificatePassword Feld im Secret ist optional. Wenn Sie es weglassen, öffnet Bedrock Managed Knowledge Base die PKCS #12 (.p12) -Datei mit der Client-ID Ihrer Anwendung als Passwort. Das Zertifikat muss also mit diesem Passwort erstellt worden sein. Wir empfehlen, immer eine explizite hohe Entropie festzulegen, um den privaten Schlüssel des Zertifikats im certificatePassword Ruhezustand zu schützen.

Anmerkung

Der OAUTH2 Authentifizierungstyp wird für Datenquellen nicht unterstützt. ACL-enabled OneDrive Sie müssen ENTRA_APP_ID verwenden.

Real-time Überprüfung des Zugriffs

Bedrock Managed Knowledge Base verifiziert jedes Kandidatendokument in Echtzeit vollständig serverseitig mithilfe der Anmeldeinformationen der Bewerbung — es gibt keine Anmeldung durch den Endbenutzer oder eine delegierte Zustimmung. Da OneDrive for Business von unterstützt wird SharePoint, überprüft Bedrock Managed Knowledge Base die effektiven Berechtigungen des abfragenden Benutzers anhand der REST-API für den SharePoint Host Ihres Mandanten. OneDrive

OneDrive Bei der Echtzeitverifizierung wird ein Modell mit zwei Anmeldeinformationen verwendet, und beide Anmeldeinformationen sind erforderlich:

  • Die Client-ID und das Client-Geheimnis in Ihrem AWS Secrets Manager Secret bilden ein Microsoft Graph-Token, das verwendet wird, um den Host Ihres Mandanten (den OneDrive -my.sharepoint.com Host) zu ermitteln.

  • Das Zertifikat von certificateS3Path mints das SharePoint REST-Token, das für die Berechtigungsprüfung selbst verwendet wurde. Das Zertifikat ist der autoritative Nachweis für die Überprüfung in Echtzeit — ein geheimes Client-Token allein kann die Prüfung nicht durchführen.

Wichtig

Die Anwendung muss die SharePoint Sites.FullControl.All Genehmigung mit Zustimmung des Administrators besitzen; das Sites.Read.All reicht nicht aus, da für die Prüfung der effektiven Berechtigungen -Control-Rechte erforderlich sind. manage/full Ohne die richtige Genehmigung kann die Echtzeitüberprüfung die effektiven Berechtigungen nicht auswerten und schlägt fehl, sodass jedes Dokument bei jeder Abfrage verweigert wird — selbst wenn der Benutzer Zugriff hat und das Crawl und die Filterung vor dem Abruf erfolgreich waren. Weitere Informationen finden Sie unter Voraussetzungen für die ACL-Erkennung.

Anmerkung

Nachdem Sie die SharePoint Anwendungsberechtigung erteilt oder ihr zugestimmt haben, kann es bis zu einer Stunde dauern, bis die Änderung für Benutzer wirksam wird, die vor der Änderung überprüft wurden, da die Anmeldeinformationen für den Anwendungszugriff zwischengespeichert werden. Um die Änderung früher zu bestätigen, testen Sie mit einem anderen Benutzer, der noch nicht abgefragt wurde.

Überprüfen Ihrer Konfiguration

Sie können Ihre Entra-Anwendungsberechtigungen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:

  1. Microsoft Graph (Durchforsten):

    • Erwerben Sie ein Anwendungstoken mit Gültigkeitsbereichhttps://graph.microsoft.com/.default.

    • Dekodieren Sie das Token und stellen Sie sicher, dass der roles Anspruch die erforderlichen Microsoft Graph-Berechtigungen (User.Read.AllGroupMember.Read.All, undFiles.Read.All) enthält.

    • Rufen Sie an GET https://graph.microsoft.com/v1.0/users/{user}/drive/root/children und bestätigen Sie, dass die Laufwerkselemente des Benutzers aufgeführt werden.

  2. SharePoint REST (Überprüfung in Echtzeit):

    • Erwerben Sie ein Token mithilfe der Zertifikats-Client-Assertion mit Gültigkeitsbereichhttps://{tenant}-my.sharepoint.com/.default.

    • Vergewissern Sie sich, dass der roles Anspruch auf das Token die SharePoint Sites.FullControl.All Genehmigung beinhaltet. Ein roles: null Wert bedeutet, dass die Erlaubnis oder die Zustimmung des Administrators fehlt.

    • Rufen Sie an GET https://{tenant}-my.sharepoint.com/_api/web und bestätigen Sie, dass der Vorgang erfolgreich ist (HTTP 200). Eine fehlgeschlagene oder nicht autorisierte Antwort bedeutet, dass die SharePoint Genehmigung oder die Zustimmung des Administrators fehlt, was dazu führt, dass alle Dokumente verweigert werden.

Anmerkung

Nachdem Sie die Berechtigung korrigiert haben, ist der SharePoint Aufruf auf Token-Ebene sofort erfolgreich, aber ein durchgängiger Abruf für einen bereits getesteten Benutzer kann immer noch um die unter Zugriffsüberprüfung beschriebene Cache-TTL verzögert werden. Real-time Gehen Sie nicht davon aus, dass die Korrektur aufgrund eines zwischengespeicherten Benutzers fehlgeschlagen ist.

Fehlerbehebung

Anmerkung

Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die oben genannten Verifizierungsprüfungen, um diese Probleme zu diagnostizieren.

ACL-enabled OneDrive Symptome, Ursachen und Lösungen
Symptom Wahrscheinliche Ursache Reparieren
Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff darauf OneDrive. Microsoft Graph-Berechtigungen sind vorhanden, aber die SharePoint Anwendungsberechtigung oder die Zustimmung des Administrators fehlt, sodass der SharePoint REST-Aufruf abgelehnt und jedes Dokument verweigert wird. Erteilen Sie die SharePoint Sites.FullControl.All Erlaubnis mit Zustimmung des Administrators. Da diese Anmeldeinformationen für die Anwendung zwischengespeichert werden, warten Sie bis zu einer Stunde, bis die Änderung wirksam wird, oder testen Sie es mit einem Benutzer, der noch nicht abgefragt wurde, um dies früher zu bestätigen.
Der Zugriff eines Benutzers wurde geändert OneDrive, aber das neue Ergebnis wird nicht sofort übernommen. Per-user Die Zugriffsergebnisse zwischen der Datenquelle und der Bedrock Managed Knowledge Base sind letztendlich konsistent (in der Regel innerhalb von etwa zwei Minuten), sodass eine kürzlich erfolgte Zugriffsänderung möglicherweise nicht sofort übernommen wird. Nachdem die Datenquelle die Änderung übernommen hat, warten Sie etwa zwei Minuten und versuchen Sie es erneut.
Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. Das Zertifikat ist abgelaufen oder die Zustimmung des Administrators wurde widerrufen. Erneuern Sie das Zertifikat in der Entra-App-Registrierung und in Amazon S3 und erteilen Sie erneut die Zustimmung des Administrators.
Crawl oder Sync schlagen fehl, obwohl die Konfiguration korrekt aussieht. Eine erforderliche Microsoft Graph-Anwendungsberechtigung fehlt. Grant Files.Read.AllSites.Read.All,User.Read.All, undGroupMember.Read.All.
Fehler bei der Zertifikatspasswort- oder Token-Prägung. Das .p12 Passwort stimmt nicht überein. certificatePassword Auf certificatePassword das Passwort setzen, das zum Erstellen der .p12 Datei verwendet wurde.