

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Permisos de IAM para la configuración administrada por el usuario (3LO)
<a name="kb-managed-3lo-setup"></a>

Con la configuración gestionada por el usuario (3LO), puede iniciar sesión en una fuente de datos de terceros (como SharePointOneDrive, oConfluence) directamente desde la consola de Amazon Bedrock Knowledge Bases, y Amazon Bedrock Managed Knowledge Base gestiona la autenticación. Para completar este flujo, el director de IAM que inicia el inicio de sesión debe poder solicitar la URL de autorización e intercambiar el código resultante por un token. El principal también debe poder crear el AWS Secrets Manager secreto que almacena el token. En esta página se describen los permisos de IAM que debes conceder a ese principal.

**nota**  
Los permisos de esta página se aplican al usuario de la ** consola ** que inicia la configuración gestionada por el usuario (3LO). Son independientes de los permisos concedidos a la función de ejecución de la base de conocimientos, que necesita acceso de lectura y escritura al secreto para actualizar el token. Para ver los permisos del rol de ejecución, consulte las páginas de configuración específicas del conector, como [User-managed configuración (3LO)](kb-managed-sharepoint-3lo-setup.md)[User-managed configuración (3LO)](kb-managed-onedrive-3lo-setup.md), o. [User-managed configuración (3LO)](kb-managed-confluence-3lo-setup.md)

## Permisos de Amazon Bedrock para el flujo de inicio de sesión
<a name="kb-managed-3lo-setup-bedrock"></a>

Necesita los siguientes permisos de Amazon Bedrock para iniciar el flujo de inicio de sesión de la configuración administrada por el usuario (3LO). Amazon Bedrock utiliza `GetDataSourceAuthorizationUrl` para crear la URL de autorización de terceros que se abre en la ventana emergente de inicio de sesión. Se utiliza `CreateDataSourceToken` para intercambiar el código de autorización por un token después de autorizar la conexión.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager permisos para el secreto generado
<a name="kb-managed-3lo-setup-secret"></a>

Al iniciar sesión, Amazon Bedrock Managed Knowledge Base crea un secreto en su AWS cuenta para almacenar el token de actualización de 3LO. Necesita `secretsmanager:CreateSecret` permiso para conocer los secretos que crea Amazon Bedrock.

Al elegir ** Iniciar sesión**, si lo desea, puede proporcionar un prefijo ** de nombre ** secreto. La base de conocimientos gestionados de Amazon Bedrock incluye este prefijo en el ARN secreto generado. Con un prefijo, puede asignar el alcance del `Resource` elemento únicamente a los secretos que Amazon Bedrock crea para la configuración administrada por el usuario. Si no proporciona ningún prefijo, Amazon Bedrock lo utilizará como prefijo. `default`

El ARN secreto generado sigue este patrón:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

Adjunte la siguiente política para conceder el `secretsmanager:CreateSecret` alcance a los secretos con su prefijo:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**nota**  
Si no especificas un prefijo de nombre secreto, reemplaza el {{your-prefix}} segmento del `Resource` elemento por el prefijo`default`, de forma que tenga el alcance de. `arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`

## Ejemplo de política combinada
<a name="kb-managed-3lo-setup-combined"></a>

La siguiente política combina Amazon Bedrock y los AWS Secrets Manager permisos que el usuario de la consola necesita para completar la configuración gestionada por el usuario (3LO):

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```