Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
User-managed einrichten (3LO)
Bei der benutzerverwalteten Einrichtung melden Sie sich SharePoint direkt bei Amazon Bedrock Managed Knowledge Base an und die Authentifizierung wird von Amazon Bedrock Managed Knowledge Base übernommen. Benutzer können die Einrichtung in wenigen Minuten abschließen.
Wichtig
User-managed Setup unterstützt keine Zugriffskontrolle auf Dokumentebene (ACL). Alle indizierten Inhalte sind für jeden Benutzer zugänglich, der Zugriff auf die Wissensdatenbank hat. Individuelle Berechtigungen in SharePoint werden nicht durchgesetzt. Prüfen Sie sorgfältig, welche Inhalte Sie bei der Erstellung einer Wissensdatenbank einbeziehen. Wenn Sie eine Zugriffskontrolle auf Dokumentebene benötigen, verwenden Sie stattdessen die Microsoft App-Only Entra-ID-Authentifizierung. Siehe Richten Sie die Microsoft Entra App-Only ID-Authentifizierung ein für SharePoint. Weitere Informationen zur Zugriffskontrolle auf Dokumentebene finden Sie unter. Aktivierung der Sensibilisierung für Zugriffskontrolllisten
Wie werden Ihre Anmeldeinformationen gespeichert
Bei der benutzerverwalteten Einrichtung erstellen oder geben Sie selbst kein AWS Secrets Manager Geheimnis an, und Sie geben auch keine Mandanten-ID an. Wenn Sie sich anmelden, erstellt Amazon Bedrock Managed Knowledge Base in Ihrem AWS Konto ein Geheimnis mit einer systemgenerierten ARN und speichert darin ein 3LO-Aktualisierungstoken. Amazon Bedrock Managed Knowledge Base verwendet das Aktualisierungstoken, um Zugriffstoken abzurufen und bei Bedarf für den Zugriff auf die Datenquelle zu aktualisieren.
Wenn Sie Anmelden wählen, können Sie optional ein geheimes Namenspräfix angeben. Die Amazon Bedrock Managed Knowledge Base nimmt dieses Präfix in den generierten geheimen ARN auf. Wenn Sie ein Präfix angeben, können Sie eine IAM-Richtlinie mit eingeschränktem Geltungsbereich erstellen, die nur den Zugriff auf Geheimnisse mit diesem Präfix gewährt. Sie können diese Richtlinie einrichten, bevor das 3LO-Token erstellt wird. Wenn Sie kein Präfix angeben, verwendet das erstellte Geheimnis das bedrock-managedkb-oauth Präfix.
Der generierte geheime ARN folgt diesem Muster:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
Berechtigungen für den Aufrufer (CreateDataSource): Der IAM-Prinzipal, der anruft, CreateDataSource benötigt die folgenden Berechtigungen für das Geheimnis:
{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Berechtigungen für die Ausführungsrolle: Die Knowledge Base-Ausführungsrolle benötigt Lese- und Schreibzugriff auf das Geheimnis, damit das Token aktualisiert werden kann:
{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Sie können 3LO-Secrets erstellen und die Zustimmung der Benutzer über die Amazon Bedrock Knowledge Bases-Konsole abschließen. Sie können dann auf diese AWS Secrets Manager Einträge verweisen, wenn Sie einen Datenkonnektor eines Drittanbieters erstellen (sieheEine SharePoint Datenquelle verbinden). Diese Einträge sind keiner Wissensdatenbank zugeordnet und können bei Bedarf in separaten Wissensdatenbanken verwendet werden.
Bevor Sie beginnen
Stellen Sie vor dem Beginn sicher, dass Sie über das Folgende verfügen:
-
Ein Microsoft 365-Konto mit Zugriff auf die SharePoint Websites, die Sie indizieren möchten.
-
Zugriff auf Amazon Bedrock mit Berechtigungen zur Erstellung von Wissensdatenbanken.
-
Ein Browser, der Popups aus der Amazon Bedrock Knowledge Bases-Konsolendomäne zulässt.
Die meisten Benutzer schließen die Einrichtung ohne zusätzliche Schritte ab. Wenn Ihr Microsoft 365-Mandant jedoch den Zugriff auf Apps von Drittanbietern einschränkt, wird bei der Anmeldung möglicherweise ein Fehler angezeigt. In diesem Fall muss ein Microsoft 365-Administrator die einmalige Zustimmung für die Amazon Bedrock KB-Anwendung erteilen. Nachdem die Zustimmung erteilt wurde, kann jeder Benutzer in Ihrer Organisation eine Verbindung herstellen.
Wenn Sie kein Microsoft 365-Administrator sind, teilen Sie Ihrem Administrator die folgenden Informationen mit:
-
Was zu tun ist: Erteilen Sie die Zustimmung des Administrators für die Amazon Bedrock SharePoint KB-Anwendung.
-
Warum: Amazon Bedrock KB benötigt delegierten Lesezugriff auf SharePoint Websites und Dateien, um Inhalte für Wissensdatenbanken zu indexieren.
Erteilen Sie die unternehmensweite Zustimmung des Administrators
Für einige Funktionen von Amazon Bedrock KB sind delegierte Berechtigungen von Microsoft Entra erforderlich. Standardmäßig wird ein Microsoft-Zustimmungsdialogfeld angezeigt, wenn Sie die Funktion zum ersten Mal verwenden. Ein Microsoft 365-Administrator kann im Namen der gesamten Organisation vorab zustimmen. Nachdem die Zustimmung erteilt wurde, wird das Zustimmungsdialogfeld nicht angezeigt. Dies ist eine einmalige Aktion pro Anwendung.
Anmerkung
Wenn Ihr Microsoft 365-Mandant so konfiguriert ist, dass er die Benutzereinwilligung für Drittanbieteranwendungen einschränkt, ist die Zustimmung des Administrators erforderlich, nicht optional. Ohne sie wird Benutzern eine Fehlermeldung angezeigt, wenn sie versuchen, die Funktion zu verwenden.
In der folgenden Tabelle wird die Benutzererfahrung mit und ohne Zustimmung des Administrators beschrieben.
| Szenario | Benutzererfahrung |
|---|---|
| Die Zustimmung des Administrators wurde nicht erteilt | Jeder Benutzer sieht bei der ersten Verwendung das Dialogfeld zur Zustimmung zu Microsoft-Berechtigungen. Benutzer werden möglicherweise blockiert, wenn Ihr Mandant die Benutzereinwilligung für Apps von Drittanbietern einschränkt. |
| Zustimmung des Administrators erteilt | Benutzer werden nicht zur Zustimmung aufgefordert. Die Funktion funktioniert sofort für alle Benutzer in der Organisation. |
Erteilung der Einwilligung über den Zustimmungsdialog
Die einfachste Möglichkeit, die Zustimmung des Administrators zu erteilen, ist das Microsoft-Zustimmungsdialogfeld, das während des Funktionsablaufs angezeigt wird.
Um die Zustimmung über das Zustimmungsdialogfeld zu erteilen
-
Lassen Sie einen globalen Administrator oder einen Administrator mit privilegierten Rollen den Funktionsablauf initiieren, der den Zustimmungsdialog auslöst.
-
Aktivieren Sie im Microsoft-Anmeldedialogfeld das Kontrollkästchen Zustimmung im Namen Ihrer Organisation.
-
Wählen Sie Accept (Akzeptieren) aus.
Dadurch wird die Zustimmung zu den angeforderten delegierten Berechtigungen für alle Benutzer in Ihrem Microsoft 365-Mandanten erteilt.
Erteilung der Zustimmung über das Microsoft Entra Admin Center
Administratoren können ihre Zustimmung auch direkt im Microsoft Entra Admin Center erteilen.
Um die Zustimmung über das Microsoft Entra Admin Center zu erteilen
-
Melden Sie sich auf der Microsoft-Website beim Microsoft Entra Admin Center
an. -
Erweitern Sie im linken Navigationsbereich Entra ID und wählen Sie Unternehmensanwendungen aus.
-
Suchen Sie die Unternehmensanwendung für die Amazon Bedrock KB-Funktion.
Anmerkung
Der Name der Anwendung wird im Zustimmungsdialogfeld angezeigt, das Benutzern angezeigt wird, wenn sie die Funktion zum ersten Mal verwenden.
-
Wählen Sie im linken Navigationsbereich die Option Berechtigungen aus.
-
Wählen Sie Administratorzustimmung gewähren für aus
Your Organization. -
Bestätigen Sie die Zustimmung.
Überprüfung der Einwilligung
Nachdem Sie die Zustimmung erteilt haben, werden auf der Seite „Berechtigungen“ der Unternehmensanwendung alle delegierten Berechtigungen mit einer Statusanzeige in der Spalte „Admin-Zustimmung“ angezeigt.
Anmerkung
Wenn ein Administrator die Zustimmung des Unternehmens erteilt, erstellt Microsoft Entra automatisch eine Unternehmensanwendung (Service Principal) in Ihrem Mandanten. Um den Zugriff zu entziehen, deaktivieren oder löschen Sie diesen Service Principal aus den Unternehmensanwendungen im Microsoft Entra Admin Center.
Überprüfen der Einstellungen für die Zustimmung des Mieters
Gehen Sie wie folgt vor, um zu überprüfen, ob Ihr Mieter die Zustimmung der Nutzer einschränkt.
Um die Einstellungen für die Einwilligung des Mieters zu überprüfen
-
Wählen Sie im Microsoft Entra Admin Center die Option Entra-ID, Unternehmensanwendungen, Einwilligung und Berechtigungen , Einstellungen für die Benutzereinwilligung aus.
-
Wenn die Einstellung „Benutzereinwilligung nicht zulassen“ lautet, muss ein Administrator die Zustimmung erteilen, bevor Benutzer die Funktion verwenden können.
Berechtigungen angefordert
Die folgenden delegierten Berechtigungen werden angefordert, wenn sich ein Benutzer anmeldet. Teilen Sie diese Liste Ihrem Administrator mit, falls dieser die Berechtigungen überprüfen muss, bevor er die Zustimmung erteilt.
| Berechtigung | API | Typ | Description |
|---|---|---|---|
Sites.Read.All |
Microsoft Graph | Delegiert | Lesen Sie Dokumente und listen Sie Elemente in allen Websitesammlungen auf. |
User.Read |
Microsoft Graph | Delegiert | Loggen Sie sich ein und lesen Sie das Profil des Benutzers. |
offline_access |
Microsoft Graph | Delegiert | Halten Sie den Zugriff mithilfe von Aktualisierungstoken aufrecht. |
AllSites.Read |
Office 365 SharePoint Online | Delegiert | Liest Elemente in allen Websitesammlungen. |
Fehlerbehebung
Wenn Sie bei der benutzerverwalteten Installation auf Probleme stoßen, vergleichen Sie das Symptom mit dem folgenden.
| Problem | Ursache und Lösung |
|---|---|
| App vom Administrator blockiert | Ihr Microsoft 365-Mandant schränkt den Zugriff auf Apps von Drittanbietern ein. Bitten Sie Ihren Microsoft 365-Administrator, die Zustimmung des Administrators zu erteilen. Weitere Informationen finden Sie unter Erteilen Sie die unternehmensweite Zustimmung des Administrators. |
| Sign-in Das Fenster wird geschlossen, ohne den Vorgang abzuschließen | Stellen Sie sicher, dass Ihr Browser Popups von der Amazon Bedrock KB-Konsolendomäne zulässt und dass Drittanbieter-Cookies aktiviert sind. |
| Fehlender Inhalt | Stellen Sie sicher, dass das Konto, das Sie für die Authentifizierung verwendet haben, Zugriff auf die ausgewählten Dateien und Ordner hat. Inhalte, die nach der ersten Synchronisierung für Sie freigegeben wurden, müssen erneut synchronisiert werden, um indexiert zu werden. |
Nächste Schritte
Nachdem Sie die benutzerverwaltete Einrichtung abgeschlossen haben, erstellen Sie die Datenquelle mit authType der Einstellung auf. MANAGED_OAUTH2 Siehe Eine SharePoint Datenquelle verbinden.