

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# User-managed configuración (3LO)
<a name="kb-managed-sharepoint-3lo-setup"></a>

Con la configuración gestionada por el usuario, usted inicia sesión SharePoint directamente y Amazon Bedrock Managed Knowledge Base se encarga de la autenticación. Los usuarios pueden completar la configuración en unos minutos.

**importante**  
User-managed la configuración no admite el control de acceso a nivel de documento (ACL). Cualquier usuario que tenga acceso a la base de conocimientos puede acceder a todo el contenido indexado. Los permisos individuales de entrada no SharePoint se aplican. Revisa detenidamente qué contenido incluyes al crear una base de conocimientos. Si necesita un control de acceso a nivel de documento, utilice en su lugar la App-Only autenticación Entra ID de Microsoft. Consulte [Configurar la App-Only autenticación de Microsoft Entra ID para SharePoint](kb-managed-sharepoint-entra-setup.md). Para obtener más información sobre el control de acceso a nivel de documentos, consulte. [Habilitación del conocimiento de las listas de control de acceso](kb-managed-acl.md)

## Cómo se almacenan las credenciales
<a name="kb-managed-sharepoint-3lo-secret"></a>

Con la configuración gestionada por el usuario, usted no crea ni proporciona un AWS Secrets Manager secreto ni proporciona un identificador de inquilino. Al iniciar sesión, Amazon Bedrock Managed Knowledge Base crea un secreto en su AWS cuenta con un ARN generado por el sistema y almacena en ella un token de actualización de 3LO. La base de conocimientos gestionada de Amazon Bedrock utiliza el token de actualización para obtener y actualizar los tokens de acceso según sea necesario para acceder a la fuente de datos.

Al elegir ** Iniciar sesión**, si lo desea, puede proporcionar un prefijo ** de nombre ** secreto. La base de conocimientos gestionados de Amazon Bedrock incluye este prefijo en el ARN secreto generado. Si proporciona un prefijo, puede crear una política de IAM con un alcance reducido que solo conceda acceso a los secretos con ese prefijo. Puedes establecer esta política antes de crear el token 3LO. Si no proporcionas un prefijo, el secreto creado usará ese prefijo. `bedrock-managedkb-oauth`

El ARN secreto generado sigue este patrón:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**Permisos para la persona que llama (CreateDataSource): ** el principal de IAM que llama `CreateDataSource` necesita los siguientes permisos sobre el secreto:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**Permisos para la función de ejecución: ** la función de ejecución de la base de conocimientos necesita acceso de lectura y escritura al secreto para poder actualizar el token:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

Puede crear secretos de 3LO y completar el flujo de consentimiento del usuario a través de la consola de Amazon Bedrock Knowledge Bases. A continuación, puede hacer referencia a estas AWS Secrets Manager entradas al crear un conector de datos de terceros (consulte[Conectar una fuente SharePoint de datos](kb-managed-ds-sharepoint-connect.md)). Estas entradas no están asociadas a ninguna base de conocimientos y se pueden utilizar en distintas bases de conocimiento según sea necesario.

## Antes de empezar
<a name="kb-managed-sharepoint-3lo-prereqs"></a>

Antes de empezar, asegúrese de que tiene lo siguiente:
+ Una cuenta Microsoft 365 con acceso a los SharePoint sitios que desea indexar.
+ Acceso a Amazon Bedrock con permisos para crear bases de conocimiento.
+ Un navegador que admite ventanas emergentes del dominio de la consola de Amazon Bedrock Knowledge Bases.

La mayoría de los usuarios completan la configuración sin ningún paso adicional. Sin embargo, si tu inquilino de Microsoft 365 restringe el acceso a aplicaciones de terceros, es posible que veas un error al iniciar sesión. En este caso, un administrador de Microsoft 365 debe conceder el consentimiento por única vez para la aplicación Amazon Bedrock KB. Una vez otorgado el consentimiento, cualquier usuario de su organización puede conectarse.

Si no eres administrador de Microsoft 365, comparte la siguiente información con tu administrador:
+ **Qué hacer: ** Conceder el consentimiento del administrador para la SharePoint aplicación Amazon Bedrock KB.
+ **Por qué: ** Amazon Bedrock KB necesita un acceso de lectura delegado a SharePoint los sitios y archivos para indexar el contenido de las bases de conocimiento.

## Otorgue el consentimiento de los administradores de toda la organización
<a name="kb-managed-sharepoint-3lo-admin-consent"></a>

Algunas funciones de Amazon Bedrock KB requieren permisos delegados de Microsoft Entra. De forma predeterminada, verá un cuadro de diálogo de consentimiento de Microsoft la primera vez que utilice la función. Un administrador de Microsoft 365 puede dar su consentimiento previo en nombre de toda la organización. Una vez otorgado el consentimiento, no aparecerá el cuadro de diálogo de consentimiento. Se trata de una acción que se realiza una sola vez por aplicación.

**nota**  
Si su arrendatario de Microsoft 365 está configurado para restringir el consentimiento de los usuarios a las aplicaciones de terceros, se requiere el consentimiento del administrador, no es opcional. Sin él, los usuarios ven un error cuando intentan usar la función.

En la tabla siguiente se describe la experiencia del usuario con y sin el consentimiento del administrador.


**Escenarios de consentimiento del administrador**  

| Escenario | Experiencia de usuario | 
| --- | --- | 
| No se ha otorgado el consentimiento del administrador | Todos los usuarios ven el cuadro de diálogo de consentimiento de los permisos de Microsoft la primera vez que los utilizan. Es posible que se bloquee a los usuarios si el inquilino restringe el consentimiento de los usuarios para las aplicaciones de terceros. | 
| Se ha otorgado el consentimiento del administrador | No se solicita el consentimiento de los usuarios. La función funciona de inmediato para todos los usuarios de la organización. | 

### Otorgar el consentimiento a través del cuadro de diálogo de consentimiento
<a name="kb-managed-sharepoint-3lo-consent-dialog"></a>

La forma más sencilla de conceder el consentimiento al administrador es mediante el cuadro de diálogo de consentimiento de Microsoft que aparece durante el flujo de funciones.

**Para conceder el consentimiento a través del cuadro de diálogo de consentimiento**

1. Haga que un administrador global o un administrador de funciones privilegiado inicie el flujo de funciones que activa el cuadro de diálogo de consentimiento.

1. En el cuadro de diálogo de inicio de sesión de Microsoft, active la casilla de ** verificación ** Consentimiento en nombre de su organización.

1. Elija **Aceptar**.

Esto otorga el consentimiento para los permisos delegados solicitados para todos los usuarios de tu inquilino de Microsoft 365.

### Otorgar el consentimiento a través del centro de administración de Microsoft Entra
<a name="kb-managed-sharepoint-3lo-consent-entra"></a>

Los administradores también pueden conceder el consentimiento directamente desde el centro de administración de Microsoft Entra.

**Para conceder el consentimiento a través del centro de administración de Microsoft Entra**

1. Inicia sesión en el centro de administración de [ Microsoft Entra ](https://entra.microsoft.com/) en el sitio web de Microsoft.

1. En el panel de navegación izquierdo, expande ** Entra ID ** y selecciona Aplicaciones ** empresariales**.

1. Busque la aplicación empresarial para la función Amazon Bedrock KB.
**nota**  
El nombre de la aplicación aparece en el cuadro de diálogo de consentimiento que ven los usuarios cuando utilizan la función por primera vez.

1. En el panel de navegación de la izquierda, elija **Permisos**.

1. Seleccione ** Conceder el consentimiento del administrador para {{Your Organization}}**.

1. Confirme el consentimiento.

### Verificación del consentimiento
<a name="kb-managed-sharepoint-3lo-verify-consent"></a>

Tras conceder el consentimiento, la ** página de ** permisos de la aplicación empresarial muestra todos los permisos delegados con un indicador de estado en la ** columna de consentimiento del ** administrador.

**nota**  
Cuando un administrador otorga el consentimiento de la organización, Microsoft Entra crea automáticamente una aplicación empresarial (principal de servicio) en tu inquilino. Para revocar el acceso, deshabilita o elimina este principal de servicio de las aplicaciones ** ** empresariales del centro de administración de Microsoft Entra.

### Comprobar la configuración de consentimiento del inquilino
<a name="kb-managed-sharepoint-3lo-tenant-settings"></a>

Para comprobar si tu inquilino restringe el consentimiento de los usuarios, sigue estos pasos.

**Para comprobar la configuración del consentimiento del inquilino**

1. En el centro de administración de Microsoft Entra, selecciona ** Entra ID**, Aplicaciones ** empresariales**, ** Consentimiento y permisos ** y configuración ** de consentimiento del usuario**.

1. Si la configuración es ** No permitir el consentimiento del usuario**, el administrador debe conceder el consentimiento antes de que los usuarios puedan usar la función.

## Permisos solicitados
<a name="kb-managed-sharepoint-3lo-permissions"></a>

Los siguientes permisos delegados se solicitan cuando un usuario inicia sesión. Comparta esta lista con su administrador si necesita revisar los permisos antes de conceder el consentimiento.


**User-managed configuración: permisos**  

| Permiso | API | Tipo | Description (Descripción) | 
| --- | --- | --- | --- | 
| Sites.Read.All | Microsoft Graph | Delegado | Lea los documentos y enumere los elementos de todas las colecciones de sitios. | 
| User.Read | Microsoft Graph | Delegado | Inicie sesión y lea el perfil del usuario. | 
| offline\_access | Microsoft Graph | Delegado | Mantenga el acceso mediante tokens de actualización. | 
| AllSites.Read | Office 365 SharePoint en línea | Delegado | Lea los elementos de todas las colecciones de sitios. | 

## Resolución de problemas
<a name="kb-managed-sharepoint-3lo-troubleshooting"></a>

Si tiene problemas durante la configuración administrada por el usuario, compare el síntoma con los siguientes.


**User-managed problemas de configuración**  

| Problema | Causa y resolución | 
| --- | --- | 
| Aplicación bloqueada por el administrador | Tu inquilino de Microsoft 365 restringe el acceso a aplicaciones de terceros. Pídele a tu administrador de Microsoft 365 que otorgue el consentimiento del administrador. Para obtener más información, consulte [Otorgue el consentimiento de los administradores de toda la organización](#kb-managed-sharepoint-3lo-admin-consent). | 
| Sign-in la ventana se cierra sin completarse | Compruebe que su navegador admite ventanas emergentes del dominio de la consola KB de Amazon Bedrock y que las cookies de terceros están habilitadas. | 
| Falta contenido | Comprueba que la cuenta que usaste para la autenticación tenga acceso a los archivos y carpetas que has seleccionado. El contenido que se comparte contigo después de la sincronización inicial requiere una resincronización para poder indexarse. | 

## Siguientes pasos
<a name="kb-managed-sharepoint-3lo-next"></a>

Tras completar la configuración gestionada por el usuario, cree la fuente de datos con el valor establecido en. `authType` `MANAGED_OAUTH2` Consulte [Conectar una fuente SharePoint de datos](kb-managed-ds-sharepoint-connect.md).