Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Document-level Zugriffskontrollen
SharePoint Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base die Zugriffskontrolllisten (ACLs) von SharePoint jedem Crawl und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie zugreifen dürfen. SharePoint Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten
ACL-Awareness ist keine Autorisierung
Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.
Funktionsweise
Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled SharePoint Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:
-
Pre-retrieval Filtern — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die SharePoint beim letzten Crawl synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.
-
Real-time Überprüfung — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem der aktuelle Zugriff des abfragenden Benutzers überprüft wird. SharePoint Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.
Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die SharePoint Berechtigungen zwischen den Synchronisierungen ändern.
Was wird gecrawlt
Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base die folgenden Berechtigungsstrukturen von: SharePoint
Site-level Mitgliedschaften und Rollenzuweisungen
Berechtigungen auf Ebene der Dokumentbibliothek
Item-level (Datei- und Seiten-) Berechtigungen, einschließlich einzigartiger Berechtigungen, die die Vererbung unterbrechen
Mitgliedschaften in Sicherheitsgruppen, einschließlich Microsoft Entra ID (Azure AD) -Sicherheitsgruppen, E-Mail-aktivierter Sicherheitsgruppen und Verteilergruppen. Verschachtelte (transitive) Gruppenmitgliedschaften werden ebenfalls aufgelöst.
Bei der Abfrage geben Sie die E-Mail-Adresse des Benutzers (keine Gruppe) weiter. Bedrock Managed Knowledge Base berechnet die Gruppenmitgliedschaften dieses Benutzers anhand der gecrawlten Daten und wendet sie beim Filtern der Ergebnisse an. Weitere Informationen zum Identitätsmodell finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten
ACL-Erkennung aktivieren
Um die ACL-Erkennung für eine SharePoint Datenquelle zu aktivieren, setzen Sie aclEnabled auf true in connectorParameters und verwenden Sie den ENTRA_ID_APP_ONLY Authentifizierungstyp. Dieser Authentifizierungstyp verwendet zertifikatsbasierte Anwendungsberechtigungen, die es Bedrock Managed Knowledge Base ermöglichen, Identitätsinformationen zu crawlen und den Zugriff auf Dokumente bei der Abfrage zu überprüfen.
Wichtig
Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.
Ihre Entra ID-App-Registrierung muss über die folgenden Anwendungsberechtigungen verfügen:
User.Read.AllundGroupMember.Read.Allauf Microsoft Graph (für Identity Crawling)Sites.FullControl.Allaktiviert SharePoint oderSites.Selectedmit erteilten Berechtigungen pro Site (zur Überprüfung des Dokumentenzugriffs)
Die connectionConfiguration muss einen certificateS3Path Verweis auf eine PKCS #12 (.p12) -Zertifikatsdatei in Amazon S3 enthalten.
Anmerkung
Das certificatePassword Feld im Secret ist optional. Wenn Sie es weglassen, öffnet Bedrock Managed Knowledge Base die PKCS #12 (.p12) -Datei mit der Client-ID Ihrer Anwendung als Passwort. Das Zertifikat muss also mit diesem Passwort erstellt worden sein. Wir empfehlen, immer eine explizite hohe Entropie festzulegen, um den privaten Schlüssel des Zertifikats im Ruhezustand certificatePassword zu schützen.
"connectorParameters": { "type": "SHAREPOINT", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_ID_APP_ONLY", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "siteUrls": [ "https://contoso.sharepoint.com/sites/engineering" ], "crawlFiles": true, "crawlPages": true } }
Anmerkung
Der OAUTH2_APP Authentifizierungstyp wird für Datenquellen nicht unterstützt. ACL-enabled SharePoint Sie müssen ENTRA_ID_APP_ONLY verwenden.
Real-time Überprüfung des Zugriffs
Bedrock Managed Knowledge Base überprüft jedes Kandidatendokument SharePoint bei der Abfrage anhand der zertifikatsbasierten Berechtigungen der Anwendung (die für das Crawlen konfigurierte ENTRA_ID_APP_ONLY App-Registrierung). Im Gegensatz zu einer delegierten Benutzeranmeldung ist keine interaktive Anmeldung oder Zustimmung pro Benutzer erforderlich. Bei der Überprüfung werden dieselbe App-Registrierung und dasselbe Zertifikat über die Sites.FullControl.All Sites.Selected OR-Berechtigung verwendet, um zu bestätigen, dass der anfragende Benutzer weiterhin Zugriff auf jedes Dokument hat.
Überprüfen Ihrer Konfiguration
Sie können Ihre Entra-Anwendungsberechtigungen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:
-
Microsoft Graph (Durchforsten):
Erwerben Sie ein Anwendungstoken mit Gültigkeitsbereich
https://graph.microsoft.com/.defaultund bestätigen Sie, dass derrolesAnspruch auchUser.Read.AllundGroupMember.Read.Allbeinhaltet.Rufen Sie einen Microsoft Graph-Site-Endpunkt auf (z. B.
GET https://graph.microsoft.com/v1.0/sites/{site}) und bestätigen Sie, dass die Site zurückgegeben wird.
-
SharePoint REST (Überprüfung in Echtzeit):
Erwerben Sie ein Token mithilfe der Zertifikats-Client-Assertion mit Gültigkeitsbereich
https://{tenant}.sharepoint.com/.default.Vergewissern Sie sich, dass der
rolesAnspruch auf das Token die Erlaubnis SharePointSites.FullControl.All(oderSites.Selected) beinhaltet. Einroles: nullWert bedeutet, dass die Erlaubnis oder die Zustimmung des Administrators fehlt.Rufen Sie an
GET https://{tenant}.sharepoint.com/_api/webund bestätigen Sie, dass der Vorgang erfolgreich ist (HTTP 200). Eine fehlgeschlagene oder nicht autorisierte Antwort bedeutet, dass die SharePoint Genehmigung oder die Zustimmung des Administrators fehlt, was dazu führt, dass alle Dokumente verweigert werden.
Fehlerbehebung
Anmerkung
Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die vorangegangenen Überprüfungen, um diese Probleme zu diagnostizieren.
| Symptom | Wahrscheinliche Ursache | Reparieren |
|---|---|---|
| Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff darauf SharePoint. | Da die SharePoint Sites.FullControl.All (oderSites.Selected) -Berechtigung oder die Zustimmung des Administrators fehlt, wird der SharePoint REST-Aufruf abgelehnt und jedes Dokument verweigert. |
Erteilen Sie die SharePoint Sites.FullControl.All Genehmigung (oder Sites.Selected bei Zuweisungen pro Website) mit Zustimmung des Administrators. Da diese Anmeldeinformationen für die Anwendung zwischengespeichert werden, warten Sie bis zu einer Stunde, bis die Änderung wirksam wird, oder testen Sie es mit einem Benutzer, der noch nicht abgefragt wurde, um dies früher zu bestätigen. |
| Der Zugriff eines Benutzers wurde geändert SharePoint, aber das neue Ergebnis wird nicht sofort übernommen. | Per-user Die Zugriffsergebnisse zwischen der Datenquelle und der Bedrock Managed Knowledge Base sind letztendlich konsistent (in der Regel innerhalb von etwa zwei Minuten), sodass eine kürzlich erfolgte Zugriffsänderung möglicherweise nicht sofort übernommen wird. | Nachdem die Datenquelle die Änderung übernommen hat, warten Sie etwa zwei Minuten und versuchen Sie es erneut. |
| Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. | Das Zertifikat ist abgelaufen oder die Zustimmung des Administrators wurde widerrufen. | Erneuern Sie das Zertifikat in der Entra-App-Registrierung und in Amazon S3 und erteilen Sie erneut die Zustimmung des Administrators. |
| Crawl oder Sync schlagen fehl, obwohl die Konfiguration korrekt aussieht. | Eine erforderliche Microsoft Graph-Anwendungsberechtigung fehlt. | Grant User.Read.All undGroupMember.Read.All. |
| Fehler bei der Zertifikatspasswort- oder Token-Minting-Fehler. | Das .p12 Passwort stimmt nicht überein. certificatePassword |
Auf certificatePassword das Passwort setzen, das zum Erstellen der .p12 Datei verwendet wurde. |