View a markdown version of this page

Document-level Zugriffskontrollen - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Document-level Zugriffskontrollen

SharePoint Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base die Zugriffskontrolllisten (ACLs) von SharePoint jedem Crawl und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie zugreifen dürfen. SharePoint Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

ACL-Awareness ist keine Autorisierung

Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

Funktionsweise

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled SharePoint Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:

  • Pre-retrieval Filtern — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die SharePoint beim letzten Crawl synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.

  • Real-time Überprüfung — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem der aktuelle Zugriff des abfragenden Benutzers überprüft wird. SharePoint Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die SharePoint Berechtigungen zwischen den Synchronisierungen ändern.

Was wird gecrawlt

Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base die folgenden Berechtigungsstrukturen von: SharePoint

  • Site-level Mitgliedschaften und Rollenzuweisungen

  • Berechtigungen auf Ebene der Dokumentbibliothek

  • Item-level (Datei- und Seiten-) Berechtigungen, einschließlich einzigartiger Berechtigungen, die die Vererbung unterbrechen

  • Mitgliedschaften in Sicherheitsgruppen, einschließlich Microsoft Entra ID (Azure AD) -Sicherheitsgruppen, E-Mail-aktivierter Sicherheitsgruppen und Verteilergruppen. Verschachtelte (transitive) Gruppenmitgliedschaften werden ebenfalls aufgelöst.

Bei der Abfrage geben Sie die E-Mail-Adresse des Benutzers (keine Gruppe) weiter. Bedrock Managed Knowledge Base berechnet die Gruppenmitgliedschaften dieses Benutzers anhand der gecrawlten Daten und wendet sie beim Filtern der Ergebnisse an. Weitere Informationen zum Identitätsmodell finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten

ACL-Erkennung aktivieren

Um die ACL-Erkennung für eine SharePoint Datenquelle zu aktivieren, setzen Sie aclEnabled auf true in connectorParameters und verwenden Sie den ENTRA_ID_APP_ONLY Authentifizierungstyp. Dieser Authentifizierungstyp verwendet zertifikatsbasierte Anwendungsberechtigungen, die es Bedrock Managed Knowledge Base ermöglichen, Identitätsinformationen zu crawlen und den Zugriff auf Dokumente bei der Abfrage zu überprüfen.

Wichtig

Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.

Ihre Entra ID-App-Registrierung muss über die folgenden Anwendungsberechtigungen verfügen:

  • User.Read.Allund GroupMember.Read.All auf Microsoft Graph (für Identity Crawling)

  • Sites.FullControl.Allaktiviert SharePoint oder Sites.Selected mit erteilten Berechtigungen pro Site (zur Überprüfung des Dokumentenzugriffs)

Die connectionConfiguration muss einen certificateS3Path Verweis auf eine PKCS #12 (.p12) -Zertifikatsdatei in Amazon S3 enthalten.

Anmerkung

Das certificatePassword Feld im Secret ist optional. Wenn Sie es weglassen, öffnet Bedrock Managed Knowledge Base die PKCS #12 (.p12) -Datei mit der Client-ID Ihrer Anwendung als Passwort. Das Zertifikat muss also mit diesem Passwort erstellt worden sein. Wir empfehlen, immer eine explizite hohe Entropie festzulegen, um den privaten Schlüssel des Zertifikats im Ruhezustand certificatePassword zu schützen.

"connectorParameters": { "type": "SHAREPOINT", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_ID_APP_ONLY", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "siteUrls": [ "https://contoso.sharepoint.com/sites/engineering" ], "crawlFiles": true, "crawlPages": true } }
Anmerkung

Der OAUTH2_APP Authentifizierungstyp wird für Datenquellen nicht unterstützt. ACL-enabled SharePoint Sie müssen ENTRA_ID_APP_ONLY verwenden.

Real-time Überprüfung des Zugriffs

Bedrock Managed Knowledge Base überprüft jedes Kandidatendokument SharePoint bei der Abfrage anhand der zertifikatsbasierten Berechtigungen der Anwendung (die für das Crawlen konfigurierte ENTRA_ID_APP_ONLY App-Registrierung). Im Gegensatz zu einer delegierten Benutzeranmeldung ist keine interaktive Anmeldung oder Zustimmung pro Benutzer erforderlich. Bei der Überprüfung werden dieselbe App-Registrierung und dasselbe Zertifikat über die Sites.FullControl.All Sites.Selected OR-Berechtigung verwendet, um zu bestätigen, dass der anfragende Benutzer weiterhin Zugriff auf jedes Dokument hat.

Überprüfen Ihrer Konfiguration

Sie können Ihre Entra-Anwendungsberechtigungen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:

  1. Microsoft Graph (Durchforsten):

    • Erwerben Sie ein Anwendungstoken mit Gültigkeitsbereich https://graph.microsoft.com/.default und bestätigen Sie, dass der roles Anspruch auch User.Read.All und GroupMember.Read.All beinhaltet.

    • Rufen Sie einen Microsoft Graph-Site-Endpunkt auf (z. B.GET https://graph.microsoft.com/v1.0/sites/{site}) und bestätigen Sie, dass die Site zurückgegeben wird.

  2. SharePoint REST (Überprüfung in Echtzeit):

    • Erwerben Sie ein Token mithilfe der Zertifikats-Client-Assertion mit Gültigkeitsbereichhttps://{tenant}.sharepoint.com/.default.

    • Vergewissern Sie sich, dass der roles Anspruch auf das Token die Erlaubnis SharePoint Sites.FullControl.All (oderSites.Selected) beinhaltet. Ein roles: null Wert bedeutet, dass die Erlaubnis oder die Zustimmung des Administrators fehlt.

    • Rufen Sie an GET https://{tenant}.sharepoint.com/_api/web und bestätigen Sie, dass der Vorgang erfolgreich ist (HTTP 200). Eine fehlgeschlagene oder nicht autorisierte Antwort bedeutet, dass die SharePoint Genehmigung oder die Zustimmung des Administrators fehlt, was dazu führt, dass alle Dokumente verweigert werden.

Fehlerbehebung

Anmerkung

Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die vorangegangenen Überprüfungen, um diese Probleme zu diagnostizieren.

ACL-enabled SharePoint Symptome, Ursachen und Lösungen
Symptom Wahrscheinliche Ursache Reparieren
Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff darauf SharePoint. Da die SharePoint Sites.FullControl.All (oderSites.Selected) -Berechtigung oder die Zustimmung des Administrators fehlt, wird der SharePoint REST-Aufruf abgelehnt und jedes Dokument verweigert. Erteilen Sie die SharePoint Sites.FullControl.All Genehmigung (oder Sites.Selected bei Zuweisungen pro Website) mit Zustimmung des Administrators. Da diese Anmeldeinformationen für die Anwendung zwischengespeichert werden, warten Sie bis zu einer Stunde, bis die Änderung wirksam wird, oder testen Sie es mit einem Benutzer, der noch nicht abgefragt wurde, um dies früher zu bestätigen.
Der Zugriff eines Benutzers wurde geändert SharePoint, aber das neue Ergebnis wird nicht sofort übernommen. Per-user Die Zugriffsergebnisse zwischen der Datenquelle und der Bedrock Managed Knowledge Base sind letztendlich konsistent (in der Regel innerhalb von etwa zwei Minuten), sodass eine kürzlich erfolgte Zugriffsänderung möglicherweise nicht sofort übernommen wird. Nachdem die Datenquelle die Änderung übernommen hat, warten Sie etwa zwei Minuten und versuchen Sie es erneut.
Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. Das Zertifikat ist abgelaufen oder die Zustimmung des Administrators wurde widerrufen. Erneuern Sie das Zertifikat in der Entra-App-Registrierung und in Amazon S3 und erteilen Sie erneut die Zustimmung des Administrators.
Crawl oder Sync schlagen fehl, obwohl die Konfiguration korrekt aussieht. Eine erforderliche Microsoft Graph-Anwendungsberechtigung fehlt. Grant User.Read.All undGroupMember.Read.All.
Fehler bei der Zertifikatspasswort- oder Token-Minting-Fehler. Das .p12 Passwort stimmt nicht überein. certificatePassword Auf certificatePassword das Passwort setzen, das zum Erstellen der .p12 Datei verwendet wurde.