

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Document-level Zugriffskontrollen
<a name="kb-managed-ds-sharepoint-acl"></a>

SharePoint Datenquellen unterstützen optional die Zugriffskontrolle auf Dokumentebene. Wenn diese Option aktiviert ist, synchronisiert Bedrock Managed Knowledge Base die Zugriffskontrolllisten (ACLs) von SharePoint jedem Crawl und überprüft die Berechtigungen jedes Benutzers bei der Abfrage, sodass Benutzer nur Ergebnisse aus Dokumenten sehen, auf die sie zugreifen dürfen. SharePoint Eine Übersicht über die ACL-Erkennung aller Konnektoren finden Sie unter. [Aktivierung der Sensibilisierung für Zugriffskontrolllisten](kb-managed-acl.md)

**ACL-Awareness ist keine Autorisierung**  
Die Bedrock Managed Knowledge Base bietet ACL-aware Filterung, keine Sicherheitsgrenze. Bedrock Managed Knowledge Base authentifiziert keine Endbenutzer — Ihre Anwendung ist dafür verantwortlich, Benutzer zu authentifizieren und den verifizierten Identitätskontext weiterzugeben. Da Bedrock Managed Knowledge Base die Authentizität des von Ihnen angegebenen Benutzerkontextes nicht überprüfen kann, filtert diese Funktion die Ergebnisse auf der Grundlage der von Ihnen angegebenen Identität, stellt jedoch keine echte Autorisierung dar. Sie dürfen sich nicht auf diese Funktion als alleinigen Zugriffskontrollmechanismus ohne vorgeschaltete Authentifizierung verlassen.

## Funktionsweise
<a name="kb-managed-ds-sharepoint-acl-how"></a>

Wenn ein Benutzer eine Wissensdatenbank abfragt, die eine ACL-enabled SharePoint Datenquelle verwendet, erzwingt Bedrock Managed Knowledge Base Zugriffskontrollen in zwei Schritten:
+ **Pre-retrieval Filtern ** — Bedrock Managed Knowledge Base wendet die Zugriffskontrolllisten an, die SharePoint beim letzten Crawl synchronisiert wurden, und gibt nur Kandidatendokumente zurück, auf die der Benutzer (oder seine Gruppen) zugreifen darf.
+ **Real-time Überprüfung ** — Die Bedrock Managed Knowledge Base verifiziert die Kandidatendokumente in Echtzeit, indem der aktuelle Zugriff des abfragenden Benutzers überprüft wird. SharePoint Nur Dokumente, auf die der Benutzer derzeit zugreifen darf, sind in der Antwort enthalten.

Dieser zweistufige Ansatz bietet eine Zugriffskontrolle auf Dokumentebene, die auch dann aktuell bleibt, wenn sich die SharePoint Berechtigungen zwischen den Synchronisierungen ändern.

## Was wird gecrawlt
<a name="kb-managed-ds-sharepoint-acl-crawl"></a>

Wenn ACLs aktiviert sind, crawlt Bedrock Managed Knowledge Base die folgenden Berechtigungsstrukturen von: SharePoint
+ Site-level Mitgliedschaften und Rollenzuweisungen
+ Berechtigungen auf Ebene der Dokumentbibliothek
+ Item-level (Datei- und Seiten-) Berechtigungen, einschließlich einzigartiger Berechtigungen, die die Vererbung unterbrechen
+ Mitgliedschaften in Sicherheitsgruppen, einschließlich Microsoft Entra ID (Azure AD) -Sicherheitsgruppen, E-Mail-aktivierter Sicherheitsgruppen und Verteilergruppen. Verschachtelte (transitive) Gruppenmitgliedschaften werden ebenfalls aufgelöst.

Bei der Abfrage geben Sie die E-Mail-Adresse des Benutzers (keine Gruppe) weiter. Bedrock Managed Knowledge Base berechnet die Gruppenmitgliedschaften dieses Benutzers anhand der gecrawlten Daten und wendet sie beim Filtern der Ergebnisse an. Weitere Informationen zum Identitätsmodell finden Sie unter. [Aktivierung der Sensibilisierung für Zugriffskontrolllisten](kb-managed-acl.md)

## ACL-Erkennung aktivieren
<a name="kb-managed-ds-sharepoint-acl-enable"></a>

Um die ACL-Erkennung für eine SharePoint Datenquelle zu aktivieren, setzen Sie `aclEnabled` auf `true` in `connectorParameters` und verwenden Sie den `ENTRA_ID_APP_ONLY` Authentifizierungstyp. Dieser Authentifizierungstyp verwendet zertifikatsbasierte Anwendungsberechtigungen, die es Bedrock Managed Knowledge Base ermöglichen, Identitätsinformationen zu crawlen und den Zugriff auf Dokumente bei der Abfrage zu überprüfen.

**Wichtig**  
Die ACL-Konfiguration ist permanent. Sie können ACLs nicht für eine Datenquelle aktivieren, die ohne ACL-Unterstützung erstellt wurde, und Sie können ACLs nicht deaktivieren, nachdem sie aktiviert wurden.

Ihre Entra ID-App-Registrierung muss über die folgenden Anwendungsberechtigungen verfügen:
+ `User.Read.All`und `GroupMember.Read.All` auf Microsoft Graph (für Identity Crawling)
+ `Sites.FullControl.All`aktiviert SharePoint oder `Sites.Selected` mit erteilten Berechtigungen pro Site (zur Überprüfung des Dokumentenzugriffs)

Die `connectionConfiguration` muss einen `certificateS3Path` Verweis auf eine PKCS \#12 (.p12) -Zertifikatsdatei in Amazon S3 enthalten.

**Anmerkung**  
Das `certificatePassword` Feld im Secret ist optional. Wenn Sie es weglassen, öffnet Bedrock Managed Knowledge Base die PKCS \#12 (.p12) -Datei mit der Client-ID Ihrer Anwendung als Passwort. Das Zertifikat muss also mit diesem Passwort erstellt worden sein. Wir empfehlen, immer eine explizite hohe Entropie festzulegen, um den privaten Schlüssel des Zertifikats im Ruhezustand `certificatePassword` zu schützen.

```
"connectorParameters": {
    "type": "SHAREPOINT",
    "version": "1",
    "aclEnabled": true,
    "connectionConfiguration": {
        "tenantId": "{{your-tenant-id}}",
        "authType": "ENTRA_ID_APP_ONLY",
        "secretArn": "{{arn:aws:secretsmanager:region:account-id:secret:secret-name}}",
        "certificateS3Path": {
            "s3BucketName": "{{your-certificate-bucket}}",
            "s3KeyName": "{{certs/certificate.p12}}"
        }
    },
    "dataEntityConfiguration": {
        "siteUrls": [
            "{{https://contoso.sharepoint.com/sites/engineering}}"
        ],
        "crawlFiles": true,
        "crawlPages": true
    }
}
```

**Anmerkung**  
Der `OAUTH2_APP` Authentifizierungstyp wird für Datenquellen nicht unterstützt. ACL-enabled SharePoint Sie müssen `ENTRA_ID_APP_ONLY` verwenden.

## Real-time Überprüfung des Zugriffs
<a name="kb-managed-ds-sharepoint-acl-realtime"></a>

Bedrock Managed Knowledge Base überprüft jedes Kandidatendokument SharePoint bei der Abfrage anhand der zertifikatsbasierten Berechtigungen der Anwendung (die für das Crawlen konfigurierte `ENTRA_ID_APP_ONLY` App-Registrierung). Im Gegensatz zu einer delegierten Benutzeranmeldung ist keine interaktive Anmeldung oder Zustimmung pro Benutzer erforderlich. Bei der Überprüfung werden dieselbe App-Registrierung und dasselbe Zertifikat über die `Sites.FullControl.All` `Sites.Selected` OR-Berechtigung verwendet, um zu bestätigen, dass der anfragende Benutzer weiterhin Zugriff auf jedes Dokument hat.

## Überprüfen Ihrer Konfiguration
<a name="kb-managed-ds-sharepoint-acl-verify"></a>

Sie können Ihre Entra-Anwendungsberechtigungen unabhängig von einer Abrufanforderung überprüfen. Führen Sie jede der folgenden Prüfungen durch:

1. **Microsoft Graph (Durchforsten)**:
   + Erwerben Sie ein Anwendungstoken mit Gültigkeitsbereich `https://graph.microsoft.com/.default` und bestätigen Sie, dass der `roles` Anspruch auch `User.Read.All` und `GroupMember.Read.All` beinhaltet.
   + Rufen Sie einen Microsoft Graph-Site-Endpunkt auf (z. B.`GET https://graph.microsoft.com/v1.0/sites/{site}`) und bestätigen Sie, dass die Site zurückgegeben wird.

1. **SharePoint REST (Überprüfung in Echtzeit)**:
   + Erwerben Sie ein Token mithilfe der Zertifikats-Client-Assertion mit Gültigkeitsbereich`https://{tenant}.sharepoint.com/.default`.
   + Vergewissern Sie sich, dass der `roles` Anspruch auf das Token die Erlaubnis SharePoint `Sites.FullControl.All` (oder`Sites.Selected`) beinhaltet. Ein `roles: null` Wert bedeutet, dass die Erlaubnis oder die Zustimmung des Administrators fehlt.
   + Rufen Sie an `GET https://{tenant}.sharepoint.com/_api/web` und bestätigen Sie, dass der Vorgang erfolgreich ist (HTTP 200). Eine fehlgeschlagene oder nicht autorisierte Antwort bedeutet, dass die SharePoint Genehmigung oder die Zustimmung des Administrators fehlt, was dazu führt, dass alle Dokumente verweigert werden.

## Fehlerbehebung
<a name="kb-managed-ds-sharepoint-acl-troubleshooting"></a>

**Anmerkung**  
Fehlkonfigurationen der ACL führen beim Abrufen nicht zu expliziten Fehlern. Beim Abrufen schlägt das Schließen fehl: Die betroffenen Dokumente werden stillschweigend weggelassen, sodass eine Abfrage weniger oder gar keine Ergebnisse als einen Fehler zurückgibt. Verwenden Sie die vorangegangenen Überprüfungen, um diese Probleme zu diagnostizieren.


**ACL-enabled SharePoint Symptome, Ursachen und Lösungen**  

| Symptom | Wahrscheinliche Ursache | Reparieren | 
| --- | --- | --- | 
| Retrieve gibt 0 Ergebnisse zurück, aber der Benutzer hat Zugriff darauf SharePoint. | Da die SharePoint Sites.FullControl.All (oderSites.Selected) -Berechtigung oder die Zustimmung des Administrators fehlt, wird der SharePoint REST-Aufruf abgelehnt und jedes Dokument verweigert. | Erteilen Sie die SharePoint Sites.FullControl.All Genehmigung (oder Sites.Selected bei Zuweisungen pro Website) mit Zustimmung des Administrators. Da diese Anmeldeinformationen für die Anwendung zwischengespeichert werden, warten Sie bis zu einer Stunde, bis die Änderung wirksam wird, oder testen Sie es mit einem Benutzer, der noch nicht abgefragt wurde, um dies früher zu bestätigen. | 
| Der Zugriff eines Benutzers wurde geändert SharePoint, aber das neue Ergebnis wird nicht sofort übernommen. | Per-user Die Zugriffsergebnisse zwischen der Datenquelle und der Bedrock Managed Knowledge Base sind letztendlich konsistent (in der Regel innerhalb von etwa zwei Minuten), sodass eine kürzlich erfolgte Zugriffsänderung möglicherweise nicht sofort übernommen wird. | Nachdem die Datenquelle die Änderung übernommen hat, warten Sie etwa zwei Minuten und versuchen Sie es erneut. | 
| Alle Benutzer werden abgelehnt, nachdem sie zuvor gearbeitet haben. | Das Zertifikat ist abgelaufen oder die Zustimmung des Administrators wurde widerrufen. | Erneuern Sie das Zertifikat in der Entra-App-Registrierung und in Amazon S3 und erteilen Sie erneut die Zustimmung des Administrators. | 
| Crawl oder Sync schlagen fehl, obwohl die Konfiguration korrekt aussieht. | Eine erforderliche Microsoft Graph-Anwendungsberechtigung fehlt. | Grant User.Read.All undGroupMember.Read.All. | 
| Fehler bei der Zertifikatspasswort- oder Token-Minting-Fehler. | Das .p12 Passwort stimmt nicht überein. certificatePassword | Auf certificatePassword das Passwort setzen, das zum Erstellen der .p12 Datei verwendet wurde. | 