

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# User-managed configuración (3LO)
<a name="kb-managed-confluence-3lo-setup"></a>

Con la configuración gestionada por el usuario, inicias sesión en Confluence Cloud directamente para autorizar la conexión, y Amazon Bedrock Managed Knowledge Base se encarga de la autenticación. Los usuarios pueden completar la configuración en unos minutos. Después de autorizar la conexión, cree la fuente de datos con el `authType` valor establecido en`MANAGED_OAUTH2`. Consulte [Conectar una fuente de datos de Confluence](kb-managed-ds-confluence-connect.md).

**importante**  
User-managed la configuración no admite el control de acceso a nivel de documento (ACL). Cualquier usuario que tenga acceso a la base de conocimientos puede acceder a todo el contenido indexado. Los permisos individuales en Confluence no se aplican. Revisa detenidamente qué contenido incluyes al crear una base de conocimientos. Si necesita un control de acceso a nivel de documento, utilice la autenticación básica en su lugar. Consulte [Configurar la autenticación básica para Confluence](kb-managed-confluence-basic-setup.md). Para obtener más información sobre el control de acceso a nivel de documento, consulte. [Habilitación del conocimiento de las listas de control de acceso](kb-managed-acl.md)

## Cómo se almacenan las credenciales
<a name="kb-managed-confluence-3lo-secret"></a>

Con la configuración gestionada por el usuario, usted no crea ni proporciona un AWS Secrets Manager secreto usted mismo. Al iniciar sesión, Amazon Bedrock Managed Knowledge Base crea un secreto en su AWS cuenta con un ARN generado por el sistema y almacena en él un token de actualización de 3LO. La base de conocimientos gestionada de Amazon Bedrock utiliza el token de actualización para obtener y actualizar los tokens de acceso según sea necesario para acceder a la fuente de datos.

Al elegir ** Iniciar sesión**, si lo desea, puede proporcionar un prefijo ** de nombre ** secreto. La base de conocimientos gestionados de Amazon Bedrock incluye este prefijo en el ARN secreto generado. Si proporciona un prefijo, puede crear una política de IAM con un alcance reducido que solo conceda acceso a los secretos con ese prefijo. Puedes establecer esta política antes de crear el token 3LO. Si no proporcionas un prefijo, el secreto creado usará ese prefijo. `bedrock-managedkb-oauth`

El ARN secreto generado sigue este patrón:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**Permisos para la persona que llama (CreateDataSource): ** el principal de IAM que llama `CreateDataSource` necesita los siguientes permisos sobre el secreto:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**Permisos para la función de ejecución: ** la función de ejecución de la base de conocimientos necesita acceso de lectura y escritura al secreto para poder actualizar el token:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

Puede crear secretos de 3LO y completar el flujo de consentimiento del usuario a través de la consola de Amazon Bedrock Knowledge Bases. A continuación, puede hacer referencia a estas AWS Secrets Manager entradas al crear un conector de datos de terceros (consulte[Conectar una fuente de datos de Confluence](kb-managed-ds-confluence-connect.md)). Estas entradas no están asociadas a ninguna base de conocimientos y se pueden utilizar en distintas bases de conocimiento según sea necesario.

Si tiene problemas durante la configuración gestionada por el usuario, siga las instrucciones siguientes.

## Autorización de la aplicación OAuth bloqueada
<a name="kb-managed-confluence-3lo-blocked-app"></a>

**Síntomas:**
+ Mensaje de error: «El administrador del sitio debe autorizar esta aplicación para el sitio {{instance-name}} .atlassian.net antes de que la aplicación pueda acceder a tu cuenta».
+ La selección de ** Aceptar ** en el cuadro de diálogo de consentimiento no tiene ningún efecto.

**Causa:**

El administrador del sitio de Atlassian ha bloqueado las aplicaciones de OAuth instaladas por el usuario. Cuando esta configuración está habilitada, solo el administrador del sitio o de la organización puede autorizar nuevas aplicaciones de terceros.

**Pasos de resolución:**

Usa una de las siguientes opciones para resolver este problema.

**Solución recomendada: el administrador autoriza la aplicación directamente **

1. Un administrador de un sitio de Atlassian se dirige a Amazon Bedrock KB e inicia una nueva configuración de la base de conocimientos con Confluence Cloud.

1. Como el administrador tiene permisos a nivel de sitio, aparece una pantalla de consentimiento sin errores.

1. El administrador elige ** Aceptar ** para instalar la aplicación.

1. Una vez que el administrador autorice la aplicación, todos los demás usuarios del sitio podrán conectarse sin problemas.

**Alternativa (no recomendada): Permitir temporalmente las aplicaciones instaladas por el usuario**: un administrador va a Aplicaciones`admin.atlassian.com`, ** Aplicaciones de ** Atlassian**, y luego elige el enlace para las aplicaciones ** de terceros y de Marketplace. En ** Configuración**, busca Aplicaciones instaladas por el ** usuario ** y marca la casilla para permitir las aplicaciones de los usuarios. Cuando el usuario autorice Amazon Bedrock KB, vuelva a cambiar la configuración para bloquear las aplicaciones de usuario.

**aviso**  
Este enfoque desactiva temporalmente los controles de autorización de aplicaciones en todo el sitio. Mientras esté desbloqueado, cualquier usuario puede autorizar cualquier aplicación OAuth de terceros. Usa la solución recomendada (el administrador autoriza directamente) siempre que sea posible.

**importante**  
La autorización de administrador se aplica a cada sitio de Atlassian, no a cada organización. Si tu empresa tiene varios sitios (por ejemplo, `team-a.atlassian.net` y`team-b.atlassian.net`), cada sitio requiere una autorización independiente.

## La ventana emergente de autenticación falla
<a name="kb-managed-confluence-3lo-popup-fails"></a>

**Síntomas:**
+ La ventana emergente de autenticación no aparece o se cierra inmediatamente.
+ Aparece una ventana emergente, pero no completa el flujo de OAuth.

**Pasos de resolución:**

1. Compruebe que su navegador admite ventanas emergentes del dominio de la consola KB de Amazon Bedrock.

1. Comprueba que se pueda acceder a tu instancia de Confluence Cloud desde tu red.

1. Prueba a usar otro navegador o a borrar la memoria caché del navegador.