View a markdown version of this page

Bewährte Methoden für die Verwaltung von ACLs in Wissensdatenbanken - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bewährte Methoden für die Verwaltung von ACLs in Wissensdatenbanken

Mit Zugriffskontrolllisten (ACLs) auf Dokumentebene erzwingt Amazon Quick die Quelldokumentberechtigungen für eine Wissensdatenbank. ACL-aware Jeder autorisierte Benutzer ruft nur die indizierten Dokumente ab, auf die er zugreifen darf. Verwenden Sie ACLs, wenn verschiedene Benutzer Zugriff auf verschiedene Dokumente in derselben Wissensdatenbank benötigen.

Sie sind dafür verantwortlich, dass Quellenidentitäten, Gruppen und Dokumentberechtigungen korrekt sind. Quick erzwingt die synchronisierten Dokumentberechtigungen bei jedem Abruf. Bei unterstützten Integrationen wird bei der Rückgabe der Ergebnisse auch der Zugriff auf Dokumente in Echtzeit anhand der Quelle überprüft. Wenn Quick die Dokumentberechtigungen für eine Abfrage nicht auswerten kann, gibt es keine Dokumente zurück, sondern ungefilterte Ergebnisse.

Quick synchronisiert Identitäts- und Dokumentberechtigungsänderungen anhand des Aktualisierungszeitplans der Wissensdatenbank, der standardmäßig alle 24 Stunden erfolgt. Konfigurieren Sie einen anderen Zeitplan, wenn Ihre Zugriffsanforderungen dies erfordern.

Die gemeinsame Nutzung und der Zugriff auf Dokumente sind separate Steuerelemente

Die gemeinsame Nutzung einer Wissensdatenbank und die Gewährung des Zugriffs auf Dokumente sind separate Kontrollen. Knowledge-base Die gemeinsame Nutzung bestimmt, wer die Wissensdatenbank nutzen kann. Bei ACL-aware Wissensdatenbanken schränken ACLs für Quelldokumente zusätzlich ein, welche indexierten Dokumente jeder autorisierte Benutzer abrufen kann. Überprüfen Sie beide Steuerelemente, bevor Sie Zugriff gewähren.

Weitere Informationen zur Konfiguration von ACLs für eine bestimmte Datenquelle finden Sie unter Amazon S3 Google Drive, oder Microsoft SharePoint. Für Atlassian Confluence Cloud und Microsoft OneDrive konfigurieren Sie ACLs auf Dokumentebene in der Konsole, sofern verfügbar.

Informationen zur Überprüfung der Zugriffskontrollen auf Dokumentebene und zur Behebung von Berechtigungsproblemen finden Sie unter. Überprüfen Sie den Zugriff auf Dokumente (ACL-Überprüfung)

Anmerkung

Quick behandelt alle E-Mail-Adressen ohne Berücksichtigung der Groß- und Kleinschreibung. JohnDoe@example.comjohndoe@example.com, und JOHNDOE@example.com werden alle als derselbe Benutzer betrachtet.

Planen Sie ACL-aware Wissensdatenbanken vor der Erstellung

Bevor Sie eine ACL-aware Wissensdatenbank erstellen, führen Sie die folgenden Schritte aus:

  1. Vergewissern Sie sich, dass Ihre Integration ACLs auf Dokumentebene unterstützt.

  2. Bestätigen Sie das Identitätsattribut, das Quick zur Auflösung von Benutzern und Gruppen verwendet.

    Quick löst ACLs im Namespace des Erstellers der Wissensdatenbank auf. Details hierzu finden Sie unter Einschränkungen.

  3. Entfernen Sie gemeinsam genutzte oder wiederverwendete Identitäten aus Quell-ACLs, bevor Sie sie einer anderen Person zuweisen.

  4. Wählen Sie einen Aktualisierungszeitplan, der Ihren Anforderungen an Zugriffsänderungen entspricht. Für Amazon S3 werden Berechtigungsänderungen bei der nächsten Synchronisierung wirksam. Planen Sie den Zeitplan also entsprechend.

  5. Testen Sie den Zugriff auf Dokumente mit repräsentativen Benutzern, bevor Sie die Wissensdatenbank einer breiten Öffentlichkeit zugänglich machen. Informationen zur Überprüfung des Zugriffs auf Dokumente finden Sie unterÜberprüfen Sie den Zugriff auf Dokumente (ACL-Überprüfung).

  6. Vergewissern Sie sich, dass die Wissensdatenbank für Quick Research nicht erforderlich ist.

  7. Weisen Sie einer vom Administrator verwalteten Wissensdatenbank mindestens einen weiteren Besitzer zu, damit sie auch dann verwaltet werden kann, wenn ihr ursprünglicher Ersteller sie verlässt.

Wichtige Szenarien zur Benutzerverwaltung

Grundlagen der E-Mail-Bindung

E-Mail-Adressen werden dynamisch an Quick-Benutzer gebunden, wenn Benutzer Chat-Interaktionen initiieren. Diese Bindung folgt dem Prinzip „Wer zuerst kommt, mahlt zuerst“. Der erste Benutzer, der mit einer bestimmten E-Mail-Adresse chattet, legt die Bindung für diese Identität innerhalb des Namespace fest.

Wenn ein Mitarbeiter Ihre Organisation verlässt

Wenn ein Mitarbeiter das Unternehmen verlässt, bereinigen Sie umgehend seinen Zugang:

  1. Aktualisieren Sie die ACL-Konfigurationsdateien, um Verweise auf ihre E-Mail-Adresse zu entfernen. Aktualisieren Sie beispielsweise in Amazon S3 die globale ACL-Datei oder die Metadatendateien.

  2. Aktualisieren Sie die Wissensdatenbanken, um die Änderungen zu übernehmen.

Dadurch werden potenzielle Sicherheitsprobleme vermieden, wenn die E-Mail später einer anderen Person zugewiesen wird.

Das Aktualisieren der ACLs für die Wissensdatenbank erfolgt unabhängig vom Entfernen des Benutzers aus Quick. Das vollständige Modell, wie sich das Entfernen von Benutzern auf die Vermögenswerte und Daten eines Benutzers auswirkt, finden Sie unterBenutzerlebenszyklus und Datenverarbeitung in Amazon Quick.

Teilen Sie von Administratoren verwaltete Wissensdatenbanken mit Miteigentümern

Admin-managed Wissensdatenbanken (Serviceanmeldedaten) werden häufig team- und organisationsübergreifend verwendet. Wenn der ursprüngliche Ersteller das Unternehmen verlässt und es keine Miteigentümer gibt, wird die Wissensdatenbank unüberschaubar — niemand kann Einstellungen bearbeiten, Synchronisierungen auslösen oder Berechtigungen aktualisieren. Um dies zu vermeiden, teilen Sie vom Administrator verwaltete Wissensdatenbanken mit mindestens einem weiteren Eigentümer. Weitere Informationen finden Sie unter Austausch von Wissensdatenbanken und Datenquellen.

Wenn eine E-Mail-Adresse einem neuen Mitarbeiter zugewiesen wird

  • ACL-aware Der Zugriff auf die Wissensdatenbank wird für die neu zugewiesene E-Mail-Adresse automatisch gesperrt, um die Datensicherheit zu gewährleisten.

  • Wenden Sie sich an den Quick Support, um den Zugriff des vorherigen Benutzers zu bereinigen, bevor der neue Mitarbeiter auf die mit dieser E-Mail verknüpften Dokumente zugreifen kann.

Einschränkungen

Beachten Sie bei der Konfiguration von ACLs auf Dokumentebene für Ihre Wissensdatenbanken die folgenden Einschränkungen:

  • Document-level Die ACL-Konfiguration ist permanent — Sie können ACLs für eine Wissensdatenbank, die ohne ACL-Unterstützung erstellt wurde, nicht aktivieren. Sie können sie auch nicht ausschalten, nachdem Sie sie eingeschaltet haben. Um die ACL-Konfiguration zu ändern, erstellen Sie von Anfang an eine neue Wissensdatenbank mit der gewünschten Einstellung.

  • Geteilte E-Mail-Adressen in einem Namespace — Wenn mehrere Quick-Benutzer dieselbe E-Mail-Adresse in einem Namespace verwenden, verweigert das System allen Benutzern dieser gemeinsamen E-Mail den Zugriff. Diese Schutzmaßnahme verhindert, dass versehentlich der falschen Person Zugriff auf Dokumente gewährt wird.

  • Umfang der ACL-Auflösung — Löst schnell alle ACLs im Namespace des Erstellers der Wissensdatenbank auf. Dies gilt unabhängig davon, ob Sie ACLs anhand der E-Mail-Adresse oder des Gruppennamens angeben. Sucht schnell nach Identitäten im Organisationskontext des Erstellers, um eine konsistente Identitätsauflösung sicherzustellen.

  • Zeitplan für die Wiederverwendung von E-Mail-Adressen — Wenn Ihr Unternehmen eine E-Mail-Adresse von einem Mitarbeiter einem anderen zuweist, muss der Zeitpunkt unbedingt berücksichtigt werden. Wenn der vorherige Mitarbeiter Quick nie für Chat- oder KI-Interaktionen verwendet hat und die E-Mail vor der nächsten ACL-Aktualisierung neu zugewiesen wird, kann der neue Mitarbeiter vorübergehend auf Dokumente zugreifen, die für den vorherigen Mitarbeiter bestimmt waren.

    Um dies zu vermeiden, führen Sie die folgenden Schritte der Reihe nach aus:

    1. Aktualisieren Sie Ihre ACLs (falls zutreffend, z. B. in Amazon S3), um den alten Benutzer zu entfernen und den neuen Benutzer hinzuzufügen.

    2. Aktualisieren Sie Ihre Wissensdatenbank manuell oder warten Sie auf die automatische tägliche Aktualisierung.

    3. Weisen Sie dem neuen Mitarbeiter die E-Mail-Adresse zu.

    Dadurch wird sichergestellt, dass die Zugriffsberechtigungen ordnungsgemäß synchronisiert werden, bevor der neue Benutzer Quick verwendet.

Forschungskompatibilität

Wissensdatenbanken mit aktivierten ACLs auf Dokumentebene sind derzeit nicht mit Quick Research kompatibel. Wenn Sie Dokumente aus einer ACL-enabled Wissensdatenbank für Recherchen verwenden müssen, erstellen Sie eine separate Wissensdatenbank ohne ACLs für diese Dokumente.