View a markdown version of this page

Erste Schritte mit einem AWS IAM Identity Center Identitätsquelle (Konsole) - Amazon Kendra

Amazon Kendra ist nicht mehr offen für neue Kunden. In den Amazon Bedrock Knowledge Bases finden Sie ähnliche Funktionen wie. Amazon KendraWeitere Informationen.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erste Schritte mit einem AWS IAM Identity Center Identitätsquelle (Konsole)

Eine AWS IAM Identity Center Identitätsquelle enthält Informationen über Ihre Benutzer und Gruppen. Dies ist nützlich für die Einrichtung einer Benutzerkontextfilterung, bei der Suchergebnisse für verschiedene Benutzer auf der Grundlage des Zugriffs des Benutzers oder seiner Gruppe auf Dokumente Amazon Kendra gefiltert werden.

Um eine IAM Identity Center-Identitätsquelle zu erstellen, müssen Sie IAM Identity Center aktivieren und eine Organisation in erstellen. AWS Organizations Wenn Sie IAM Identity Center aktivieren und eine Organisation zum ersten Mal erstellen, wird automatisch das Identity Center-Verzeichnis als Identitätsquelle verwendet. Sie können zu Active Directory (von Amazon verwaltet oder selbstverwaltet) oder zu einem externen Identitätsanbieter als Identitätsquelle wechseln. Dazu müssen Sie die richtigen Anweisungen befolgen — siehe Ändern Ihrer IAM Identity Center-Identitätsquelle. Sie können nur eine Identitätsquelle pro Organisation verwenden.

Damit Ihren Benutzern und Gruppen unterschiedliche Zugriffsebenen auf Dokumente zugewiesen werden, müssen Sie Ihre Benutzer und Gruppen in Ihre Zugriffskontrollliste aufnehmen, wenn Sie Dokumente in Ihren Index aufnehmen. Auf diese Weise können Ihre Benutzer und Gruppen entsprechend ihrer Zugriffsebene nach Dokumenten suchen. Amazon Kendra Wenn Sie eine Abfrage stellen, muss die Benutzer-ID exakt mit dem Benutzernamen im IAM Identity Center übereinstimmen.

Sie müssen außerdem die erforderlichen Berechtigungen gewähren, um IAM Identity Center mit verwenden zu können. Amazon Kendra Weitere Informationen finden Sie unter IAM Rollen für IAM Identity Center.

So richten Sie eine IAM Identity Center-Identitätsquelle ein
  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie IAM Identity Center aktivieren und dann Organisation erstellen AWS aus.

    Das Identity Center-Verzeichnis wird standardmäßig erstellt, und Sie erhalten eine E-Mail, um die mit der Organisation verknüpfte E-Mail-Adresse zu überprüfen.

  3. Um Ihrer AWS Organisation eine Gruppe hinzuzufügen, wählen Sie im Navigationsbereich Gruppen aus.

  4. Wählen Sie auf der Seite Gruppen die Option Gruppe erstellen aus und geben Sie einen Gruppennamen und eine Beschreibung in das Dialogfeld ein. Wählen Sie Erstellen aus.

  5. Um einen Benutzer zu Ihren Organisationen hinzuzufügen, wählen Sie im Navigationsbereich Benutzer aus.

  6. Wählen Sie auf der Seite Users (Benutzer) die Option Add user (Benutzer hinzufügen) aus. Geben Sie unter User details (Benutzerdetails) alle erforderlichen Felder an. Wählen Sie unter Password (Kennwort) Send an email to the user (Eine E-Mail-Nachricht an den Benutzer senden aus. Wählen Sie Weiter aus.

  7. Um einen Benutzer zu einer Gruppe hinzuzufügen, wählen Sie Gruppen und dann eine Gruppe aus.

  8. Wählen Sie auf der Detailseite unter Gruppenmitglieder die Option Benutzer hinzufügen aus.

  9. Wählen Sie auf der Seite Benutzer zur Gruppe hinzufügen den Benutzer aus, den Sie als Mitglied der Gruppe hinzufügen möchten. Sie können mehrere Benutzer auswählen, um sie zu einer Gruppe hinzuzufügen.

  10. Um Ihre Benutzer- und Gruppenliste mit IAM Identity Center zu synchronisieren, ändern Sie Ihre Identitätsquelle in Active Directory oder External Identity Provider.

    Das Identity Center-Verzeichnis ist die Standard-Identitätsquelle und erfordert, dass Sie Ihre Benutzer und Gruppen mithilfe dieser Quelle manuell hinzufügen, wenn Sie keine eigene Liste haben, die von einem Anbieter verwaltet wird. Um Ihre Identitätsquelle zu ändern, müssen Sie die entsprechenden Anweisungen befolgen — siehe Ändern Ihrer IAM Identity Center-Identitätsquelle.

Anmerkung

Wenn Sie Active Directory oder einen externen Identitätsanbieter als Identitätsquelle verwenden, müssen Sie die E-Mail-Adressen Ihrer Benutzer den IAM Identity Center-Benutzernamen zuordnen, wenn Sie das System for Cross-domain Identity Management (SCIM) -Protokoll angeben. Weitere Informationen finden Sie im IAM Identity Center-Handbuch zu SCIM zur Aktivierung von IAM Identity Center.

Nachdem Sie Ihre IAM Identity Center-Identitätsquelle eingerichtet haben, können Sie diese in der Konsole aktivieren, wenn Sie Ihren Index erstellen oder bearbeiten. Gehen Sie in Ihren Indexeinstellungen zur Benutzerzugriffskontrolle und bearbeiten Sie Ihre Einstellungen, um das Abrufen von Benutzergruppeninformationen aus dem IAM Identity Center zu ermöglichen.

Sie können IAM Identity Center auch mithilfe des Objekts aktivieren. UserGroupResolutionConfiguration Sie stellen die Anzeige UserGroupResolutionMode bereit AWS_SSO und erstellen eine IAM Rolle, die die Berechtigung zum Aufrufen vonsso:ListDirectoryAssociations,, sso-directory:SearchUserssso-directory:ListGroupsForUser, sso-directory:DescribeGroups erteilt.

Warnung

Amazon Kendra unterstützt derzeit nicht die Verwendung UserGroupResolutionConfiguration mit einem AWS Organisationsmitgliedskonto für Ihre IAM Identity Center-Identitätsquelle. Sie müssen Ihren Index im Verwaltungskonto der Organisation erstellen, um ihn verwenden zu könnenUserGroupResolutionConfiguration.

Im Folgenden finden Sie eine Übersicht darüber, wie Sie eine Datenquelle mit UserGroupResolutionConfiguration Benutzerzugriffskontrolle einrichten, um Suchergebnisse nach Benutzerkontext zu filtern. Dabei wird davon ausgegangen, dass Sie bereits einen Index und eine IAM Rolle für Indizes erstellt haben. Sie erstellen einen Index und stellen die IAM Rolle mithilfe der CreateIndex API bereit.

Einrichten einer Datenquelle mit UserGroupResolutionConfiguration Benutzerkontextfilterung
  1. Erstellen Sie eine IAM Rolle, die Ihnen den Zugriff auf Ihre IAM Identity Center-Identitätsquelle gewährt.

  2. Konfigurieren Sie, UserGroupResolutionConfiguration indem Sie den Modus auf setzen AWS_SSO und aufrufen UpdateIndex, um Ihren Index für die Verwendung von IAM Identity Center zu aktualisieren.

  3. Wenn Sie die tokenbasierte Benutzerzugriffskontrolle verwenden möchten, um Suchergebnisse nach Benutzerkontext zu filtern, setzen Sie UserContextPolicy diese Option auf USER_TOKEN Wenn Sie anrufen. UpdateIndex Amazon Kendra Durchsucht andernfalls die Zugriffskontrollliste für jedes Ihrer Dokumente für die meisten Datenquellenkonnektoren. Sie können Suchergebnisse in der Query API auch nach Benutzerkontext filtern, indem Sie Benutzer- und Gruppeninformationen in UserContext eingeben. Sie können Benutzer auch ihren Gruppen zuordnen, PutPrincipalMapping sodass Sie nur die Benutzer-ID angeben müssen, wenn Sie die Abfrage stellen.

  4. Erstellen Sie eine IAM Rolle, die Ihnen den Zugriff auf Ihre Datenquelle gestattet.

  5. Konfigurieren Sie Ihre Datenquelle. Sie müssen die erforderlichen Verbindungsinformationen angeben, um eine Verbindung zu Ihrer Datenquelle herzustellen.

  6. Erstellen Sie mithilfe der CreateDataSource API eine Datenquelle. Geben Sie das DataSourceConfiguration Objekt anTemplateConfiguration, das die ID Ihres Indexes, die IAM Rolle für Ihre Datenquelle und den Datenquellentyp enthält, und geben Sie Ihrer Datenquelle einen Namen. Sie können Ihre Datenquelle auch aktualisieren.