Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Habilitación del conocimiento de las listas de control de acceso
Bedrock Managed Knowledge Base admite la ACL-aware recuperación, es decir, la capacidad de filtrar los resultados de las consultas en función de las listas de control de acceso (ACL) a nivel de documento rastreadas desde las fuentes de datos conectadas. Cuando se habilita el reconocimiento de las ACL en una fuente de datos, Bedrock Managed Knowledge Base incorpora los permisos (usuarios permitidos, usuarios denegados, grupos permitidos, grupos denegados) junto con el contenido del documento. En el momento de la consulta, usted proporciona un contexto de usuario y Bedrock Managed Knowledge Base devuelve solo los documentos a los que el usuario tiene permiso de acceso. Para conocer la sintaxis de la solicitud utilizada para transmitir el contexto del usuario en el momento de la recuperación, consulte. ACL-aware recuperación en bases de conocimiento gestionadas
El conocimiento de la ACL no es autorización
Bedrock Managed Knowledge Base proporciona ACL-aware filtros, no límites de seguridad. Bedrock Managed Knowledge Base no autentica a los usuarios finales; su aplicación es responsable de autenticar a los usuarios y de pasar el contexto de identidad verificado. Dado que Bedrock Managed Knowledge Base no puede verificar la autenticidad del contexto de usuario que usted proporciona, esta función filtra los resultados en función de la identidad que proporciona, pero no constituye una autorización verdadera. No debe confiar en esta función como único mecanismo de control de acceso sin una autenticación previa.
Cómo funciona ACL-aware la recuperación
ACL-aware la recuperación funciona en dos etapas:
-
Pre-retrieval filtrado: durante la ingestión, Bedrock Managed Knowledge Base rastrea los permisos de los documentos desde la fuente de datos. En el momento de la consulta, Bedrock Managed Knowledge Base utiliza el contexto de usuario que usted proporciona para filtrar los resultados de la búsqueda y solo devuelve los documentos en los que el usuario (o sus grupos) aparece en la lista de permitidos y no en la lista de denegados.
-
Real-time Verificación de la ACL: en el caso de los conectores compatibles (SharePointGoogle Drive, Confluence), Bedrock Managed Knowledge Base realiza una llamada en tiempo real a la fuente de datos para comprobar que el usuario sigue teniendo acceso a cada documento devuelto. OneDrive Esto detecta los cambios de permisos que se han producido entre las sincronizaciones. Los conectores S3 y Custom no admiten la verificación en tiempo real porque sus metadatos de ACL los proporciona el cliente a través de archivos de configuración en lugar de rastrearlos desde un sistema de permisos activo.
Ambas etapas utilizan la misma lógica de evaluación: si un usuario aparece tanto en la lista de permitidos como en la de denegación de un documento, se deniega el acceso. Denegar siempre anula el permiso.
Modelo de identidad
Bedrock Managed Knowledge Base utiliza el correo electrónico como identificador de usuario universal para la comparación de las ACL. El usuario siempre se identifica por su correo electrónico universal: el correo electrónico que envíe en el contexto del usuario debe coincidir exactamente con el correo electrónico asociado al usuario en cada fuente de datos conectada. No hay resolución de alias ni mapeo entre proveedores de identidad cruzada. Los grupos, por el contrario, se identifican según la forma en que los representa el conector de origen (un nombre de grupo, un identificador de grupo u otro identificador) y se comparan con los miembros de grupos rastreados desde esa fuente de datos.
La pertenencia a grupos se resuelve a partir de la fuente de datos. Durante la ingestión, Bedrock Managed Knowledge Base rastrea las membresías grupales de cada fuente de datos y las almacena internamente. En el momento de la consulta, Bedrock Managed Knowledge Base resuelve automáticamente a qué grupos pertenece un usuario basándose en estos datos rastreados.
nota
Las membresías de grupos están tan actualizadas como la última sincronización. Los cambios de permisos entre las sincronizaciones no se reflejan hasta que se complete el siguiente trabajo de incorporación. En el caso de los conectores que admiten la verificación de la ACL en tiempo real, esta comprobación detecta los cambios de permisos que se han producido desde la última sincronización.
Matriz de soporte de conectores
No todos los conectores admiten el reconocimiento de las ACL. En la siguiente tabla se muestran los conectores que admiten el filtrado previo a la recuperación y la verificación de las ACL en tiempo real.
| Connector | Pre-retrieval filtrar | Real-time ACL | Notas |
|---|---|---|---|
| SharePoint | Soportado | compatible | Utiliza permisos a nivel de aplicación (2LO). Requiere un tipo ENTRA_ID_APP_ONLY de autenticación. |
| OneDrive | Soportado | compatible | Usa permisos a nivel de aplicación (2LO). Requiere un tipo ENTRA_APP_ID de autenticación. |
| Google Drive | Soportado | compatible | Utiliza la delegación en todo el dominio (2LO). Requiere un tipo SERVICE_ACCOUNT de autenticación. |
| Confluence | Soportado | compatible | Utiliza el token de la API de administración para las comprobaciones en tiempo real. Requiere un tipo BASIC de autenticación. |
| Amazon S3 | compatible | No compatible | Las ACL se definen mediante un archivo de configuración de ACL proporcionado por el cliente en Amazon S3. No hay verificación en tiempo real porque el archivo de metadatos proporcionado por el cliente es la fuente de la verdad. |
| Personalizada | compatible | No compatible | Las ACL se definen a través de los metadatos proporcionados por el cliente. No hay verificación en tiempo real porque los metadatos proporcionados por el cliente son la fuente de la verdad. |
| Web Crawler de | No compatible | N/A | El contenido web no tiene un modelo de permisos. No se puede habilitar el reconocimiento de ACL para este conector. |
Para obtener más información sobre la configuración de la ACL específica del conector, consulte:
Comportamiento de error
ACL-aware Los errores de recuperación se cerraron. Si alguna parte del proceso de evaluación de las ACL detecta un error (un error en la resolución del grupo, el tiempo de espera de la verificación en tiempo real o un error de servicio interno), Bedrock Managed Knowledge Base no devuelve los documentos afectados. Un error transitorio nunca provoca la devolución de los documentos a usuarios no autorizados.
Cuando se produce una falla de la ACL, la respuesta puede contener cero resultados o menos resultados de los esperados. Las respuestas de error indican una falla en la resolución de la ACL, por lo que puede distinguirla de una consulta que realmente no encontró ningún documento.
Sus responsabilidades
Dado que Bedrock Managed Knowledge Base proporciona ACL-aware filtros y no una solución de autorización completa, usted es responsable de lo siguiente:
-
Autenticación de los usuarios finales: debe autenticar a los usuarios de su aplicación antes de transferir su identidad a Bedrock Managed Knowledge Base. Bedrock Managed Knowledge Base no verifica que el contexto de usuario que usted proporciona sea auténtico.
-
Identidad de correo electrónico coherente: la dirección de correo electrónico que indique debe coincidir con la utilizada en cada fuente de datos conectada. Si los correos electrónicos difieren entre los sistemas, la comparación de las ACL falla de forma silenciosa y el usuario no recibe ningún resultado de esa fuente de datos.
-
Administración del ciclo de vida del correo electrónico: si se reasigna una dirección de correo electrónico a otra persona (por ejemplo, después de la partida de un empleado), debe detectarlo antes de transferir la identidad a Bedrock Managed Knowledge Base. Real-time La verificación de las ACL actúa como una red de seguridad para los conectores que la respaldan, pero no sustituye a la gestión adecuada del ciclo de vida de la identidad.