Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Document-level controles de acceso
El conocimiento de la ACL no es autorización
Bedrock Managed Knowledge Base proporciona ACL-aware filtros, no límites de seguridad. Bedrock Managed Knowledge Base no autentica a los usuarios finales; su aplicación es responsable de autenticar a los usuarios y de pasar el contexto de identidad verificado. Dado que Bedrock Managed Knowledge Base no puede verificar la autenticidad del contexto de usuario que usted proporciona, esta función filtra los resultados en función de la identidad que proporciona, pero no constituye una autorización verdadera. No debe confiar en esta función como único mecanismo de control de acceso sin una autenticación previa.
Las fuentes de datos de Confluence admiten, de forma opcional, el control de acceso a nivel de documento. Cuando está habilitada, Bedrock Managed Knowledge Base sincroniza las listas de control de acceso (ACL) de Confluence durante cada rastreo y verifica los permisos de cada usuario en el momento de la consulta, de modo que los usuarios solo ven los resultados de los documentos a los que están autorizados a acceder en Confluence. Para obtener información general sobre el reconocimiento de las ACL en todos los conectores, consulte. Habilitación del conocimiento de las listas de control de acceso
Funcionamiento
Cuando un usuario consulta una base de conocimientos que utiliza una fuente de datos de ACL-enabled Confluence, Bedrock Managed Knowledge Base aplica los controles de acceso en dos etapas:
-
Pre-retrieval filtrado: Bedrock Managed Knowledge Base aplica las listas de control de acceso que se sincronizaron desde Confluence durante el último rastreo, y solo devuelve los documentos candidatos a los que el usuario (o sus grupos) tiene permiso de acceso.
-
Real-time verificación: Bedrock Managed Knowledge Base verifica los documentos de los candidatos en tiempo real comprobando el acceso actual del usuario que realiza la consulta a Confluence. En la respuesta solo se incluyen los documentos a los que el usuario está autorizado a acceder actualmente.
Este enfoque en dos etapas proporciona un control de acceso a nivel de documento que se mantiene actualizado incluso cuando los permisos de Confluence cambian entre sincronizaciones.
¿Qué se rastrea
Cuando las ACL están habilitadas, Bedrock Managed Knowledge Base rastrea las siguientes estructuras de permisos de Confluence:
Espacios: los permisos de espacio se aplican a todos los documentos del espacio de forma predeterminada.
Páginas: las páginas se pueden restringir a usuarios y grupos específicos. Las páginas anidadas heredan las restricciones de la página principal.
Blogs: las publicaciones de blog se pueden restringir a usuarios y grupos específicos.
Archivos adjuntos: los archivos adjuntos a páginas o publicaciones de blog heredan los controles de acceso del documento principal.
Habilite el reconocimiento de ACL
Para habilitar el reconocimiento de las ACL en una fuente de datos de Confluence, aclEnabled true configúralo en connectorParameters y usa el tipo de BASIC autenticación. El secreto debe incluir las credenciales de administrador de la organización de Atlassian, además del correo electrónico estándar y el token de API. Estas credenciales de administrador son necesarias para el rastreo de identidades.
importante
La configuración de la ACL es permanente. No puede habilitar las ACL en una fuente de datos creada sin el soporte de las ACL y no puede inhabilitar las ACL una vez habilitadas.
Además del estándar username password (token de API) y hostUrl los campos, el AWS Secrets Manager secreto debe incluir los siguientes campos de administración de la organización. Para obtener instrucciones paso a paso sobre cómo obtener estos valores, consulteConfigurar la autenticación básica para Confluence.
adminApiKey— Una clave de API de la organización de Atlassian con los ámbitosread:directories:adminyread:workspaces:admin.organizationId— El UUID de tu organización de Atlassian.directoryId— El UUID del directorio de usuarios de tu espacio de trabajo de Confluence.
nota
El tipo de OAUTH2 autenticación no es compatible con las fuentes de datos de ACL-enabled Confluence. Debes utilizarlas BASIC junto con las credenciales de administrador de la organización de Atlassian que figuran en el secreto.
Real-time verificación de acceso
En el momento de la consulta, Bedrock Managed Knowledge Base verifica todos los documentos candidatos comparándolos con Confluence en su totalidad desde el servidor, mediante el token de la API de administración de Atlassian configurado en secreto (no es necesario que el usuario final inicie sesión). El token de administrador comprueba las restricciones actuales de espacio, página y blog del usuario que realiza la consulta, por lo que se respetan los cambios de acceso realizados desde el último rastreo.
Verificación de la configuración
Puedes validar tus credenciales independientemente de una solicitud de recuperación. Realice cada una de las siguientes comprobaciones:
-
Acceso al contenido de Confluence (rastreo):
Con el
usernametoken de API (password) del secreto, llama a la API REST de Confluence (por ejemplo, lista los espacios) y confirma que devuelve HTTP 200.
-
API de administración de Atlassian (rastreo de identidades y verificación en tiempo real):
Confirma que
adminApiKeytiene los alcances yread:directories:admin.read:workspaces:adminCon el
adminApiKey, llama a la API del directorio de administración de Atlassian correspondiente a tiorganizationIddirectoryIdy confirma que devuelve los usuarios y grupos de tu organización.
Resolución de problemas
nota
Los errores de configuración de la ACL no producen errores explícitos durante la recuperación. Los errores de recuperación se resuelven: los documentos afectados se omiten de forma silenciosa, por lo que una consulta arroja menos o ningún resultado en lugar de un error. Utilice las comprobaciones de verificación anteriores para diagnosticar estos problemas.
| Síntoma | Causa probable | Fix |
|---|---|---|
| Retrieve devuelve 0 resultados, pero el usuario tiene acceso a Confluence. | Faltan ámbitos en la clave de la API de administración de Atlassian o el signoorganizationId/directoryIdes incorrecto, por lo que no se pueden resolver las restricciones de usuarios y grupos. |
Confirma que adminApiKey tiene read:directories:admin y y read:workspaces:admin que organizationId y directoryId son correctos. |
| El rastreo o la sincronización fallan. | El token username o de API (password) no es válido. |
Verifique el BASIC nombre de usuario y el token de API en el secreto. |
| Se rechaza a todos los usuarios después de haber trabajado anteriormente. | El token de API o la clave de API de administración han caducado o se han revocado. | Cambia las credenciales afectadas en el secreto. |