

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Dienstanmeldedaten einrichten
<a name="onedrive-kb-admin-config"></a>

Bevor Sie die Wissensdatenbank in Amazon Quick erstellen, führen Sie die folgenden Konfigurationsschritte in AWS und Microsoft Entra ID durch. Sie erstellen einen KMS-Signaturschlüssel, generieren ein Zertifikat, registrieren eine Anwendung in Entra und erteilen Amazon Quick die Erlaubnis, den Schlüssel zu verwenden.

Dieses Setup umfasst mehrere Systeme und erfordert möglicherweise die Koordination zwischen verschiedenen Administratoren in Ihrer Organisation. In der folgenden Tabelle sind die einzelnen Schritte und die Rollen, die zu ihrer Ausführung erforderlich sind, zusammengefasst.


**Einrichtungsschritte und Rollen**  

| Schritt | Was machst du | Rolle erforderlich | 
| --- | --- | --- | 
| 1. KMS-Schlüssel | Erstellen Sie einen asymmetrischen Signaturschlüssel in AWS KMS. | AWS Administrator (Zugriff auf KMS und IAM-Konsole) | 
| 2. Zertifikat | Generieren Sie mithilfe des öffentlichen KMS-Schlüssels ein selbstsigniertes Zertifikat. | Wie Schritt 1 (AWS CLI und OpenSSL erforderlich) | 
| 3. Geben Sie die App ein | Registrieren Sie eine Anwendung in Microsoft Entra, weisen Sie API-Berechtigungen zu und laden Sie das Zertifikat hoch. | Microsoft 365 Global Admin oder Administrator mit privilegierter Rolle | 
| 4. Zugriff auf KMS-Schlüssel | Erteilen Sie Amazon Quick die Erlaubnis, den KMS-Schlüssel zum Signieren zu verwenden. | Amazon Quick Administrator (Admin Pro) | 
| 5. KB erstellen | Erstellen Sie die Wissensdatenbank in Amazon Quick mit den Anmeldeinformationen aus den vorherigen Schritten. | Jeder Amazon Quick-Benutzer (Author Pro oder Admin Pro) | 

**Tipp**  
In vielen Organisationen kann eine einzelne Person mit AWS sowohl Microsoft 365-Administratorzugriff als auch alle Schritte ausführen. Wenn die Zuständigkeiten auf mehrere Teams aufgeteilt sind, können Sie diese Tabelle gemeinsam nutzen, um die Einrichtung zu koordinieren.

## Voraussetzungen
<a name="onedrive-kb-admin-config-prerequisites"></a>

Stellen Sie vor dem Beginn sicher, dass Sie über Folgendes verfügen:
+ Ein AWS Konto mit einer aktiven Amazon Quick-Instance.
+ Zugriff auf die AWS KMS-Konsole (zum Erstellen des Signaturschlüssels).
+ Amazon Quick Administratorzugriff (Admin Pro-Rolle) zur Erteilung von KMS-Schlüsselberechtigungen.
+ Ein Microsoft 365-Mandant mit OneDrive.
+ Globaler Administrator- oder privilegierter Rollenadministratorzugriff in Microsoft Entra ID.
+ OpenSSL 3.0 oder höher und AWS CLI lokal installiert.
+ Das AWS Konto und die Amazon Quick-Instance müssen sich in derselben Region befinden.

## Berechtigungen
<a name="onedrive-kb-admin-config-permissions"></a>

Admin-managed Setup crawlt die OneDrive Inhalte aller Benutzer in Ihrer Organisation und erzwingt stets eine Zugriffskontrolle auf Dokumentebene. Für die Registrierung der Entra-App sind die folgenden Microsoft Graph-Anwendungsberechtigungen erforderlich.


**Admin-managed Einrichtungsberechtigungen**  

| Berechtigung | Typ | Zweck | 
| --- | --- | --- | 
| Files.Read.All | Anwendung | Lesen Sie Dateien in den OneDrive Inhalten aller Benutzer. | 
| Sites.Read.All | Anwendung | Zählen Sie die OneDrive Laufwerke des Mandanten auf und lesen Sie sie. OneDrive for Business wird auf gehostet SharePoint, daher ist diese Berechtigung erforderlich, um auf die Festplatte jedes Benutzers zugreifen zu können. | 
| User.Read.All | Anwendung | Lesen Sie Benutzerprofile, um die Zugriffskontrolle auf Dokumentebene zu lösen. | 
| Group.Read.All | Anwendung | Lesen Sie Gruppenobjekte, um die gruppenbasierte Zugriffskontrolle zu lösen. | 
| GroupMember.Read.All | Anwendung | Lesen Sie Gruppenmitgliedschaften, um die Zugriffskontrolle auf Dokumentebene zu lösen. | 

**Wichtig**  
Wählen Sie die Registerkarte **Anwendungsberechtigungen** und nicht **Delegierte Berechtigungen, wenn Sie diese Berechtigungen** in Entra zuweisen. Admin-managed Setup verwendet den Ablauf der Client-Anmeldeinformationen, für den Anwendungsberechtigungen erforderlich sind.

**Anmerkung**  
OneNote crawling (`Notes.Read.All`) wird im vom Administrator verwalteten Setup nicht unterstützt. Microsoft hat am 31. März 2025 reine App-Token für OneNote APIs eingestellt. [User-managed einrichten](onedrive-kb-user-managed.md)Für OneNote Inhalte verwenden.

## Während der Einrichtung erhobene Werte
<a name="onedrive-kb-admin-config-values"></a>

In der folgenden Tabelle sind die Werte zusammengefasst, die Sie während der Installation erstellen oder sammeln, und wo Sie sie verwenden.


**Referenz für Werte**  

| Wert | Im Schritt erstellt | Wird im Schritt verwendet | 
| --- | --- | --- | 
| KMS-Schlüssel ARN | 1 (KM) | 2 (Zertifikat), 4 (IAM), Schnelle Einrichtung | 
| Zertifikatsdatei () certificate.cer | 2 (Zertifikat) | 3 (Upload eingeben) | 
| Fingerabdruck des Zertifikats (base64url) | 2 (Zertifikat) | Quick Setup | 
| ID der Anwendung (Client) | 3 (Eingabe) | Quick Setup | 
| Verzeichnis-ID (Mandant) | 3 (Eingabe) | Quick Setup | 

## Schritt 1: Erstellen Sie ein AWS Asymmetrischer KMS-Signaturschlüssel
<a name="onedrive-kb-admin-step1-kms"></a>

Amazon Quick verwendet einen asymmetrischen AWS KMS-Schlüssel, um OAuth-Assertionen bei der Authentifizierung mit Microsoft Entra ID zu signieren. Der private Schlüssel verlässt KMS niemals. Nur der öffentliche Schlüssel wird exportiert und in ein Zertifikat eingebettet, das in Ihre Entra-App-Registrierung hochgeladen wird.

### Erstellen Sie den KMS-Schlüssel
<a name="onedrive-kb-admin-kms-create"></a>

1. Öffnen Sie die [AWS KMS-Konsole](https://console.aws.amazon.com/kms).

1. Klicken Sie in linken Navigationsleiste auf **Vom Kunden verwaltete Schlüssel**.

1. Klicken Sie auf **Create key**.

### Konfigurieren Sie den Schlüssel
<a name="onedrive-kb-admin-kms-configure"></a>

Legen Sie auf der Seite **Schlüssel konfigurieren** die folgenden Werte fest:


**Konfiguration des KMS-Schlüssels**  

| Einstellung | Wert | 
| --- | --- | 
| Schlüsseltyp | Asymmetrisch | 
| Schlüsselnutzung | Signieren und überprüfen | 
| Schlüsselspezifikation | RSA\_2048 | 
| Ursprung des Schlüsselmaterials | KMS (empfohlen) | 
| Regionalität | Single-Region Schlüssel (Standard). Multi-Region Schlüssel werden nicht unterstützt. | 

### Beschriftungen hinzufügen
<a name="onedrive-kb-admin-kms-labels"></a>

Geben Sie auf der Seite **Labels hinzufügen** einen Alias für den Schlüssel ein. Beispiel: `quick-onedrive-service-auth`.

**Anmerkung**  
Die Schlüsseladministrator- und Schlüsselverwendungsberechtigungen auf den folgenden Seiten sind optional. Die Standardwerte sind für dieses Setup ausreichend. In Schritt 4 gewähren Sie Amazon Quick separat Zugriff auf den Schlüssel.

Wählen Sie „**Zur Überprüfung überspringen**“ und anschließend „**Fertig stellen**“, um den Schlüssel zu erstellen.

### Notieren Sie den Schlüssel-ARN
<a name="onedrive-kb-admin-kms-arn"></a>

Öffnen Sie nach der Erstellung des Schlüssels die Schlüsseldetailseite und notieren Sie den **Schlüssel-ARN**. Der ARN hat das folgende Format:

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

Sie benötigen diesen Wert in den Schritten 2, 4 und beim Erstellen der Wissensdatenbank in Quick.

## Schritt 2: Generieren Sie ein selbstsigniertes Zertifikat
<a name="onedrive-kb-admin-step2-certificate"></a>

Microsoft Entra ID benötigt ein X.509 Zertifikat, um signierte Assertionen zu validieren. Da der private KMS-Schlüssel AWS KMS niemals verlässt, können Sie ihn nicht direkt mit OpenSSL verwenden. Stattdessen generieren Sie ein temporäres lokales key pair und erstellen eine Zertifikatsignieranforderung. Verwenden Sie dann die `-force_pubkey` OpenSSL-Option, um den öffentlichen KMS-Schlüssel in das endgültige Zertifikat einzufügen. Das Ergebnis ist ein selbstsigniertes Zertifikat, dessen öffentlicher Schlüssel mit dem KMS-Schlüsselpaar übereinstimmt.

### Voraussetzungen
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS CLI installiert und konfiguriert.
+ OpenSSL 3.0 oder höher.
+ Der KMS-Schlüssel-ARN aus Schritt 1.

### Generieren Sie das Zertifikat
<a name="onedrive-kb-admin-cert-generate"></a>

Führen Sie die folgenden Befehle in einem Terminal aus. Ersetzen Sie die {{placeholder}} Werte durch Ihre eigenen.

**Überprüfen Sie die OpenSSL-Version**

```
openssl version
```

Vergewissern Sie sich, dass die Ausgabe Version 3.0 oder höher anzeigt.

**Exportieren Sie den öffentlichen KMS-Schlüssel**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**Anmerkung**  
Verwenden Sie unter macOS `base64 -D` je nach Ihrer Shell-Umgebung `base64 --decode` oder.

**Konvertiert den öffentlichen Schlüssel in das PEM-Format**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**Generieren Sie ein temporäres lokales key pair**

```
openssl genrsa -out temp_private_key.pem 2048
```

**Erstellen Sie eine Anforderung zum Signieren eines Zertifikats**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**Generieren Sie das Zertifikat mit dem öffentlichen KMS-Schlüssel**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**Anmerkung**  
OpenSSL zeigt die Warnung `Signature key and public key of cert do not match` an. Dies ist zu erwarten, da das Zertifikat mit dem temporären lokalen Schlüssel signiert ist, aber den öffentlichen KMS-Schlüssel enthält. Das Zertifikat ist gültig und funktioniert ordnungsgemäß mit Microsoft Entra.

**Für den Entra-Upload in das DER-Format konvertieren**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**Temporäre Dateien bereinigen**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**Wichtig**  
Behalte die `certificate.cer` Datei. Sie laden es in Schritt 3 auf Microsoft Entra ID hoch.

### Berechnen Sie den Fingerabdruck des Zertifikats
<a name="onedrive-kb-admin-cert-thumbprint"></a>

Führen Sie den folgenden Befehl aus, um den Base64-URL-codierten Fingerabdruck SHA-1 des Zertifikats zu berechnen:

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

Notieren Sie diesen Wert. Sie geben ihn ein, wenn Sie die Wissensdatenbank in Quick erstellen.

**Anmerkung**  
Der base64url-kodierte Fingerabdruck unterscheidet sich von dem hexadezimalen Fingerabdruck, der im Microsoft Entra-Portal angezeigt wird. Quick benötigt das Base64URL-Format.

## Schritt 3: Registrieren Sie eine Anwendung in Microsoft Entra ID
<a name="onedrive-kb-admin-step3-entra"></a>

### Registrieren Sie die Anwendung
<a name="onedrive-kb-admin-entra-register"></a>

1. Melden Sie sich im [Microsoft Entra Admin Center](https://entra.microsoft.com/) auf der Microsoft-Website an.

1. Erweitern Sie in der linken Navigationsleiste die Option **Entra ID** und wählen Sie **App-Registrierungen** aus.

1. Wählen Sie **Neue Registrierung**.

1. Geben Sie unter **Name** `QuickOneDriveServiceAuth` ein.

1. Wählen Sie **unter Unterstützte Kontotypen** die Option **Nur Konten in diesem Organisationsverzeichnis (Einzelmandant)** aus.

1. Lassen Sie das Feld **Umleitungs-URI** leer. Ein Umleitungs-URI ist nicht erforderlich, da die Anwendung den Ablauf der Client-Anmeldeinformationen und keinen interaktiven Anmeldefluss verwendet.

1. Wählen Sie **Registrieren** aus.

### Notieren Sie die Anwendungsdetails
<a name="onedrive-kb-admin-entra-record"></a>

Notieren Sie auf der Seite mit der **Anwendungsübersicht** die folgenden Werte:


**Anwendungsdetails**  

| Wert | Speicherort | 
| --- | --- | 
| Anwendungs-(Client-)ID | Wird auf der Übersichtsseite unter Essentials angezeigt. | 
| Verzeichnis-ID (Mandanten-ID) | Wird auf der Übersichtsseite unter Essentials angezeigt. | 

### API-Berechtigungen konfigurieren
<a name="onedrive-kb-admin-entra-permissions"></a>

Fügen Sie die im [Berechtigungen](#onedrive-kb-admin-config-permissions) Abschnitt aufgeführten Microsoft Graph-Anwendungsberechtigungen hinzu.

1. Wählen Sie in der linken Navigationsleiste Ihrer App-Registrierung die Option **API-Berechtigungen** aus.

1. Wählen Sie **Berechtigung hinzufügen** aus.

1. Wählen Sie **Microsoft Graph**.

1. Wählen Sie **Anwendungsberechtigungen** aus.

1. Suchen Sie nach`Files.Read.All`,, `Sites.Read.All` `User.Read.All``Group.Read.All`, und wählen Sie diese aus und `GroupMember.Read.All` wählen Sie dann **Berechtigungen hinzufügen** aus.

**Wichtig**  
Wählen Sie die Registerkarte **Anwendungsberechtigungen** und nicht **Delegierte Berechtigungen aus**. Admin-managed Setup verwendet den Ablauf der Client-Anmeldeinformationen, für den Anwendungsberechtigungen erforderlich sind.

### Erteilen Sie dem Administrator die Zustimmung
<a name="onedrive-kb-admin-entra-consent"></a>

1. Wählen Sie auf der Seite mit den **API-Berechtigungen** die Option **Administratorzustimmung erteilen für [Ihre Organisation]** aus.

1. Bestätigen Sie die Zustimmung, wenn Sie dazu aufgefordert werden.

**Wichtig**  
Für Anwendungsberechtigungen ist die Zustimmung des Administrators erforderlich. Ohne sie kann die Anwendung nicht auf OneDrive Daten zugreifen.

### Laden Sie das Zertifikat hoch
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. Wählen Sie in der linken Navigationsleiste Ihrer App-Registrierung **Zertifikate und Geheimnisse** aus.

1. Wählen Sie die Registerkarte **Certificates (Zertifikate)** aus.

1. Wählen Sie **Zertifikat hochladen** aus.

1. Wählen Sie die `certificate.cer` Datei aus, die Sie in Schritt 2 generiert haben.

1. Wählen Sie **Hinzufügen** aus.

**Anmerkung**  
Das Entra-Portal zeigt den Fingerabdruck des Zertifikats im Hexadezimalformat an. Dies unterscheidet sich von dem Base64url-codierten Fingerabdruck, den Sie in Schritt 2 berechnet haben. Verwenden Sie den Wert base64url, wenn Sie die Wissensdatenbank in Quick konfigurieren.

## Schritt 4: Erteilen Sie Amazon Quick die Erlaubnis für den KMS-Schlüssel
<a name="onedrive-kb-admin-step4-iam"></a>

Amazon Quick benötigt die Erlaubnis, den KMS-Schlüssel zum Signieren von OAuth-Assertionen zu verwenden. Sie erteilen diese Berechtigung über die Amazon Quick Admin-Konsole.

**Anmerkung**  
Für diesen Schritt ist Amazon Quick-Administratorzugriff (Admin Pro-Rolle) erforderlich. Wenn Sie kein Administrator sind, bitten Sie Ihren Amazon Quick-Administrator, diesen Schritt mit dem KMS-Schlüssel ARN aus Schritt 1 abzuschließen.

**Wichtig**  
Wenn Ihre Organisation ihre eigene Amazon Quick IAM-Servicerolle verwaltet, treffen die folgenden Konsolenschritte möglicherweise nicht zu. Stellen Sie stattdessen sicher, dass die Rolle über `kms:Sign` Berechtigungen für den KMS-Schlüssel ARN aus Schritt 1 verfügt.

1. Wählen Sie in Amazon Quick im linken Navigationsbereich die Option **Konto verwalten** aus.

1. Wählen Sie unter **Berechtigungen** die Option **AWS Ressourcen** aus.

1. Scrollen Sie auf der AWS Ressourcenseite zu **AWS Key Management Service** und aktivieren Sie das Kontrollkästchen.

1. Wählen Sie **„Schlüssel auswählen“**.

1. Geben **Sie im Dialogfeld KMS-Schlüssel auswählen** den KMS-Schlüssel-ARN ein, den Sie in Schritt 1 aufgezeichnet haben, und wählen Sie **Hinzufügen** aus.

1. Der Schlüssel ARN wird in der Liste angezeigt. Wählen Sie **Finish** (Abschließen).

1. Wählen Sie unten auf der AWS Ressourcenseite **Speichern** aus.

## Nächste Schritte
<a name="onedrive-kb-admin-config-next-steps"></a>

Nachdem Sie die Einrichtung abgeschlossen haben, erstellen Sie die OneDrive Wissensdatenbank-Verbindung in Amazon Quick. Detaillierte Anweisungen finden Sie unter [Erstellen Sie die Wissensdatenbank in Amazon Quick](onedrive-kb-admin-connection.md).