View a markdown version of this page

Configurar la autenticación de concesión de credenciales de cliente para Box - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar la autenticación de concesión de credenciales de cliente para Box

La autenticación de concesión de credenciales de cliente (CCG) es el método de autenticación recomendado para una fuente de datos de Box. El conector se autentica como una aplicación de Box mediante el flujo de concesión de credenciales de cliente (2LO), con una cuenta de servicio (no un usuario) que rastrea todo el contenido empresarial y no permite iniciar sesión de forma interactiva. Es el único método de autenticación que admite el control de acceso a nivel de documento (ACL). Úselo para la mayoría de las implementaciones.

Paso 1: Crea la aplicación Box

  1. Navega hasta la consola para desarrolladores de Box.

  2. Seleccione Crear una aplicación nueva.

  3. En Método de autenticación, selecciona Autenticación del servidor.

  4. Seleccione Concesión de credenciales de cliente (marcada como recomendada en la casilla).

  5. Asigne un nombre a la aplicación y elija Crear. Se le redirigirá a la página de configuración.

Paso 2: Configurar los permisos de la aplicación

Nivel de acceso: en Nivel de acceso a la aplicación, seleccione Aplicación + Acceso empresarial.

importante

Sin el acceso a App + Enterprise, la cuenta de servicio no puede ver todos los datos empresariales y el conector no se puede rastrear.

Acciones de contenido (obligatorio): habilite las dos opciones siguientes:

  • Lea todos los archivos y carpetas

  • Escribe todos los archivos y carpetas

importante

Box trata las descargas como una interacción de escritura, por lo que es necesario escribir incluso cuando se rastrea solo para leer.

Acciones administrativas: habilite las dos opciones siguientes:

  • Administrar usuarios de

  • Administrar grupos

nota

Se requieren acciones administrativas para admitir el control de acceso a nivel de documentos (ACL). Si no necesita las ACL, puede omitirlas. Box solo ofrece el conjunto completo de permisos de administración; no hay una opción de solo lectura.

Configuración adicional: habilite realizar llamadas a la API mediante el encabezado as-user. Esto permite que el conector delegue como usuarios individuales y rastree el contenido por usuario. Deje desactivada la opción Generar tokens de acceso de usuarios.

Paso 3: Guarda y recopila las credenciales

  1. Seleccione Save. Verá una confirmación de que la configuración de la aplicación se guardó correctamente.

  2. En el panel derecho (Detalles de la aplicación > Acceso), copia el ID de cliente.

  3. Selecciona Fetch Secret para revelar el secreto del cliente y, a continuación, cópialo.

    nota

    El secreto del cliente no se muestra automáticamente después de la creación. Debes elegir Fetch Secret para revelarlo. Hazlo inmediatamente después de guardar, antes de salir de la página.

  4. Desplázate hacia abajo hasta Propiedades en el panel derecho y recopila el ID de usuario (ccgUserId) y el ID de empresa (enterpriseId).

Paso 4: Autorizar la aplicación

Después de guardar, el panel de estado de la derecha muestra la autorización: no se envió con un botón de autorización.

  1. Selecciona Autorizar para enviarlo para su revisión por parte del administrador.

  2. Un administrador empresarial debe aprobar la aplicación para poder utilizarla.

importante

La aplicación no funciona hasta que se conceda la autorización del administrador. Si no se ha enviado, significa que la aplicación falla durante el tiempo de ejecución.

Paso 5: Crea el secreto de Secrets Manager

Guarde las credenciales en un AWS Secrets Manager secreto con los siguientes pares clave-valor:

{ "clientId": "your-client-id", "clientSecret": "your-client-secret", "enterpriseId": "your-enterprise-id", "ccgUserId": "your-user-id" }
Campos secretos de CCG
Campo Description (Descripción)
clientId ID de cliente de la aplicación en la sección Acceso (panel derecho).
clientSecret Se revela al seleccionar Fetch Secret después de guardar la aplicación.
enterpriseId Desde el panel de propiedades. Identifica la instancia empresarial de Box que se va a rastrear.
ccgUserId Desde el panel de propiedades. Valida que las credenciales puedan delegarse como usuario.

Cree el secreto con: AWS Command Line Interface

aws secretsmanager create-secret \ --name bedrock-box-ccg-creds \ --secret-string file://secret.json

Registra el ARN secreto de la respuesta. Lo usa como fuente secretArn de datos.

Siguientes pasos

Después de almacenar el secreto, cree la fuente de datos con el authType valor establecido enCCG. Consulte Conectar una fuente de datos de Box. Para filtrar los resultados de las consultas por permisos de usuario, consulteDocument-level controles de acceso.