View a markdown version of this page

Document-level controles de acceso - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Document-level controles de acceso

SharePoint Las fuentes de datos admiten opcionalmente el control de acceso a nivel de documento. Cuando está habilitada, Bedrock Managed Knowledge Base sincroniza las listas de control de acceso (ACL) de SharePoint cada rastreo y verifica los permisos de cada usuario en el momento de la consulta, de modo que los usuarios solo ven los resultados de los documentos a los que están autorizados a acceder. SharePoint Para obtener información general sobre el reconocimiento de las ACL en todos los conectores, consulte. Habilitación del conocimiento de las listas de control de acceso

El conocimiento de las ACL no es autorización

Bedrock Managed Knowledge Base proporciona ACL-aware filtros, no límites de seguridad. Bedrock Managed Knowledge Base no autentica a los usuarios finales; su aplicación es responsable de autenticar a los usuarios y de pasar el contexto de identidad verificado. Dado que Bedrock Managed Knowledge Base no puede verificar la autenticidad del contexto de usuario que usted proporciona, esta función filtra los resultados en función de la identidad que proporciona, pero no constituye una autorización verdadera. No debe confiar en esta función como único mecanismo de control de acceso sin una autenticación previa.

Funcionamiento

Cuando un usuario consulta una base de conocimientos que utiliza una fuente de ACL-enabled SharePoint datos, Bedrock Managed Knowledge Base aplica los controles de acceso en dos etapas:

  • Pre-retrieval filtrado: Bedrock Managed Knowledge Base aplica las listas de control de acceso desde las que se sincronizaron SharePoint durante el último rastreo y devuelve solo los documentos candidatos a los que el usuario (o sus grupos) tiene permiso de acceso.

  • Real-time verificación: Bedrock Managed Knowledge Base verifica los documentos de los candidatos en tiempo real comprobando el acceso actual del usuario que realiza la consulta. SharePoint En la respuesta solo se incluyen los documentos a los que el usuario está actualmente autorizado a acceder.

Este enfoque en dos etapas proporciona un control de acceso a nivel de documento que se mantiene actualizado incluso cuando SharePoint los permisos cambian entre sincronizaciones.

¿Qué se rastrea

Cuando las ACL están habilitadas, Bedrock Managed Knowledge Base rastrea las siguientes estructuras de permisos desde: SharePoint

  • Site-level membresías y asignaciones de roles

  • Permisos a nivel de biblioteca de documentos

  • Item-level permisos (de archivo y página), incluidos los permisos únicos que interrumpen la herencia

  • Pertenencias a grupos de seguridad, incluidos los grupos de seguridad de Microsoft Entra ID (Azure AD), los grupos de seguridad con correo habilitado y los grupos de distribución. La pertenencia a grupos anidados (transitivos) también está resuelta.

En el momento de la consulta, se pasa la dirección de correo electrónico del usuario (no la de un grupo). Bedrock Managed Knowledge Base resuelve la pertenencia a grupos de ese usuario a partir de los datos que ha rastreado y los aplica al filtrar los resultados. Para obtener más información sobre el modelo de identidad, consulte. Habilitación del conocimiento de las listas de control de acceso

Habilite el reconocimiento de ACL

Para habilitar el reconocimiento de las ACL en una fuente de SharePoint datos, aclEnabled true configúrelo en connectorParameters y utilice el tipo de ENTRA_ID_APP_ONLY autenticación. Este tipo de autenticación utiliza permisos de aplicación basados en certificados que permiten a Bedrock Managed Knowledge Base rastrear la información de identidad y verificar el acceso a los documentos en el momento de la consulta.

importante

La configuración de la ACL es permanente. No puede habilitar las ACL en una fuente de datos creada sin el soporte de las ACL y no puede inhabilitar las ACL una vez habilitadas.

El registro de la aplicación Entra ID debe tener los siguientes permisos de aplicación:

  • User.Read.Ally GroupMember.Read.All en Microsoft Graph (para rastrear identidades)

  • Sites.FullControl.Allactivado SharePoint o Sites.Selected con permisos por sitio concedidos (para verificar el acceso a los documentos)

connectionConfigurationDeben incluir un enlace a certificateS3Path un archivo de certificado PKCS #12 (.p12) en Amazon S3.

nota

El certificatePassword campo del secreto es opcional. Si lo omite, Bedrock Managed Knowledge Base abre el archivo PKCS #12 (.p12) utilizando el ID de cliente de su aplicación como contraseña, por lo que el certificado debe haberse creado con esa contraseña. Le recomendamos que siempre establezca un valor explícito de alta entropía certificatePassword para proteger la clave privada del certificado en reposo.

"connectorParameters": { "type": "SHAREPOINT", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_ID_APP_ONLY", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "siteUrls": [ "https://contoso.sharepoint.com/sites/engineering" ], "crawlFiles": true, "crawlPages": true } }
nota

El tipo de OAUTH2_APP autenticación no es compatible con las fuentes de datos. ACL-enabled SharePoint Se debe utilizar ENTRA_ID_APP_ONLY.

Real-time verificación de acceso

En el momento de la consulta, Bedrock Managed Knowledge Base verifica cada documento candidato con los permisos basados SharePoint en certificados de la aplicación (el registro de la ENTRA_ID_APP_ONLY aplicación configurado para el rastreo). A diferencia de un flujo de inicio de sesión de usuario delegado, no se requiere el inicio de sesión interactivo ni el consentimiento por usuario; la verificación utiliza el mismo registro y certificado de la aplicación, mediante el Sites.Selected permiso Sites.FullControl.All o, para confirmar que el usuario que realiza la consulta sigue teniendo acceso a cada documento.

Verificación de la configuración

Puedes validar los permisos de la aplicación Entra independientemente de una solicitud de recuperación. Realice cada una de las siguientes comprobaciones:

  1. Microsoft Graph (rastreo):

    • Adquiera un token de aplicación con alcance https://graph.microsoft.com/.default y confirme que la roles reclamación incluye User.Read.All yGroupMember.Read.All.

    • Llame al punto final de un sitio de Microsoft Graph (por ejemploGET https://graph.microsoft.com/v1.0/sites/{site}) y confirme que devuelve el sitio.

  2. SharePoint REST (verificación en tiempo real):

    • Adquiera un token utilizando la aserción del cliente certificado con alcancehttps://{tenant}.sharepoint.com/.default.

    • Confirme que la roles reclamación del token incluye el SharePoint Sites.FullControl.All (oSites.Selected) permiso. Un roles: null valor significa que falta el permiso o el consentimiento del administrador.

    • Llama GET https://{tenant}.sharepoint.com/_api/web y confirma que se ha realizado correctamente (HTTP 200). Una respuesta fallida o no autorizada significa que falta el SharePoint permiso o el consentimiento del administrador, lo que hace que se rechacen todos los documentos.

Resolución de problemas

nota

Las configuraciones incorrectas de la ACL no producen errores explícitos durante la recuperación. Los errores de recuperación se resuelven: los documentos afectados se omiten de forma silenciosa, por lo que una consulta arroja menos o ningún resultado en lugar de un error. Utilice las comprobaciones de verificación anteriores para diagnosticar estos problemas.

ACL-enabled SharePoint síntomas, causas y soluciones
Síntoma Causa probable Fix
Retrieve devuelve 0 resultados, pero el usuario tiene acceso SharePoint. Faltan el permiso SharePoint Sites.FullControl.All (oSites.Selected) o el consentimiento del administrador, por lo que se rechaza la llamada SharePoint REST y se deniegan todos los documentos. Conceda el SharePoint Sites.FullControl.All permiso (o Sites.Selected concediéndolo por sitio) con el consentimiento del administrador. Como estas credenciales de la aplicación se almacenan en caché, espere hasta una hora para que el cambio surta efecto o pruébelo con un usuario que aún no haya realizado la consulta para confirmarlo antes posible.
Se modificó el acceso de un usuario SharePoint, pero el nuevo resultado no se refleja de inmediato. Per-user En última instancia, los resultados de acceso son coherentes entre la fuente de datos y la base de conocimientos gestionada por Bedrock (normalmente en unos dos minutos), por lo que es posible que un cambio de acceso reciente no se refleje de inmediato. Una vez que la fuente de datos refleje el cambio, espere unos dos minutos y vuelva a intentarlo.
Se rechaza a todos los usuarios después de haber trabajado anteriormente. El certificado ha caducado o se ha revocado el consentimiento del administrador. Renueve el certificado en el registro de la aplicación Entra y en Amazon S3 y vuelva a conceder el consentimiento del administrador.
El rastreo o la sincronización fallan aunque la configuración parezca correcta. Falta el permiso obligatorio de la aplicación Microsoft Graph. Grant User.Read.All yGroupMember.Read.All.
Errores de acuñación de fichas o contraseñas en el certificado. La .p12 contraseña no coincide. certificatePassword certificatePasswordEstablezca la contraseña utilizada para crear el .p12 archivo.