Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar credenciales de servicio
Antes de crear la base de conocimientos en Amazon Quick, complete los siguientes pasos de configuración en AWS un ID de Microsoft Entra. Debe crear una clave de firma de KMS, generar un certificado, registrar una aplicación en Entra y conceder permiso a Amazon Quick para usar la clave.
Esta configuración implica varios sistemas y puede requerir la coordinación entre los distintos administradores de la organización. En la siguiente tabla se resume cada paso y la función necesaria para completarlo.
| Paso | ¿Qué haces | Rol necesario |
|---|---|---|
| 1. Clave de KMS | Cree una clave de firma asimétrica en AWS KMS. | AWS administrador (acceso a las consolas de KMS e IAM) |
| 2. Certificate | Genere un certificado autofirmado con la clave pública de KMS. | Igual que en el paso 1 (se AWS requieren CLI y OpenSSL) |
| 3. Ingresa a la aplicación | Registre una aplicación en Microsoft Entra, asigne permisos de API y cargue el certificado. | Administrador global de Microsoft 365 o administrador con roles privilegiados |
| 4. Acceso mediante clave KMS | Conceda permiso a Amazon Quick para usar la clave KMS para firmar. | Administrador de Amazon Quick (Admin Pro) |
| 5. Crear KB | Cree la base de conocimientos en Amazon Quick con las credenciales de los pasos anteriores. | Cualquier usuario de Amazon Quick (Author Pro o Admin Pro) |
sugerencia
En muchas organizaciones, una sola persona con acceso AWS de administrador a Microsoft 365 puede completar todos los pasos. Si las responsabilidades se dividen entre los equipos, comparte esta tabla para coordinar la configuración.
Requisitos previos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
-
Una AWS cuenta con una instancia de Amazon Quick activa.
-
Acceso a la consola AWS KMS (para crear la clave de firma).
-
Acceso de administrador rápido a Amazon (función Admin Pro) para conceder permisos de clave de KMS.
-
Un inquilino de Microsoft 365 con OneDrive.
-
Acceso de administrador global o administrador de rol privilegiado en Microsoft Entra ID.
-
OpenSSL 3.0 o posterior y AWS CLI instalada localmente.
-
La AWS cuenta y la instancia rápida de Amazon deben estar en la misma región.
Permisos
Admin-managed La configuración rastrea el OneDrive contenido de todos los usuarios de su organización y siempre aplica el control de acceso a nivel de los documentos. El registro de la aplicación Entra requiere los siguientes permisos de aplicación de Microsoft Graph.
| Permiso | Tipo | Finalidad |
|---|---|---|
Files.Read.All |
Aplicación | Lea los archivos del OneDrive contenido de todos los usuarios. |
Sites.Read.All |
Aplicación | Enumere y lea las OneDrive unidades del arrendatario. OneDrive for Business está alojado en SharePoint, por lo que este permiso es necesario para acceder a la unidad de cada usuario. |
User.Read.All |
Aplicación | Lea los perfiles de usuario para resolver el control de acceso a nivel de documento. |
Group.Read.All |
Aplicación | Lea los objetos del grupo para resolver el control de acceso basado en grupos. |
GroupMember.Read.All |
Aplicación | Lea las pertenencias a los grupos para resolver el control de acceso a nivel de documento. |
importante
Seleccione la pestaña Permisos de la aplicación, no los permisos delegados, al asignar estos permisos en Entra. Admin-managed La configuración utiliza el flujo de credenciales del cliente, que requiere permisos de aplicación.
nota
OneNote crawling (Notes.Read.All) no se admite en la configuración administrada por el administrador. Microsoft retiró los tokens exclusivos de aplicaciones para OneNote las API el 31 de marzo de 2025. Úsalo User-managed configurar para contenido. OneNote
Valores recopilados durante la configuración
En la siguiente tabla se resumen los valores que se crean o recopilan durante la configuración y dónde se utilizan.
| Valor | Creado paso a paso | Se usa en pasos |
|---|---|---|
| ARN de clave KMS | 1 (KM) | 2 (certificado), 4 (IAM), configuración rápida |
Archivo de certificado () certificate.cer |
2 (Certificado) | 3 (Introduzca la carga) |
| Huella digital del certificado (base64url) | 2 (Certificado) | Configuración rápida |
| ID de solicitud (cliente) | 3 (Entra) | Configuración rápida |
| ID de directorio (inquilino) | 3 (Entra) | Configuración rápida |
Paso 1: Crea un AWS Clave de firma asimétrica KMS
Amazon Quick utiliza una clave asimétrica de AWS KMS para firmar las afirmaciones de OAuth al autenticarse con el Microsoft Entra ID. La clave privada nunca sale de KMS. Solo la clave pública se exporta y se incrusta en un certificado que se carga en el registro de la aplicación Entra.
Crea la clave KMS
-
Abra la AWS consola de KMS
. -
En el panel de navegación izquierdo, elija Claves administradas por el cliente.
-
Elija Crear clave.
Configure la clave
En la página Configurar clave, defina los siguientes valores:
| Opción | Valor |
|---|---|
| Tipo de clave | Asimétrica |
| Uso de clave | Firmar y verificar |
| Especificación de clave | RSA_2048 |
| Origen del material de claves | KMS (recomendado) |
| Regionalidad | Single-Region clave (predeterminada). Multi-Region las claves no son compatibles. |
Añadir etiquetas
En la página Añadir etiquetas, introduce un alias para la clave. Por ejemplo: quick-onedrive-service-auth.
nota
Los permisos de administrador y uso de claves en las siguientes páginas son opcionales. Los valores predeterminados son suficientes para esta configuración. Concedes a Amazon Quick acceso a la clave por separado en el paso 4.
Selecciona Omitir para revisar y, a continuación, selecciona Finalizar para crear la clave.
Registre el ARN clave
Una vez creada la clave, abra la página de detalles de la clave y registre el ARN de la clave. El ARN tiene el siguiente formato:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Necesitará este valor en los pasos 2 y 4 y al crear la base de conocimientos en Quick.
Paso 2: generar un certificado autofirmado
El Microsoft Entra ID requiere un X.509 certificado para validar las afirmaciones firmadas. Como la clave privada de KMS nunca sale de AWS KMS, no puede usarla directamente con OpenSSL. En su lugar, se genera un key pair local temporal y se crea una solicitud de firma de certificado. A continuación, utilice la opción -force_pubkey OpenSSL para inyectar la clave pública de KMS en el certificado final. El resultado es un certificado autofirmado cuya clave pública coincide con el par de claves KMS.
Requisitos previos
-
AWS CLI instalada y configurada.
-
OpenSSL 3.0 o posterior.
-
El ARN clave KMS del paso 1.
Genere el certificado
Ejecute los siguientes comandos en una terminal. Sustituya los placeholder valores por los suyos.
Verificar la versión de OpenSSL
openssl version
Confirme que el resultado muestre la versión 3.0 o posterior.
Exporte la clave pública de KMS
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
nota
En macOS, usa base64 --decode o base64
-D según tu entorno de shell.
Convierte la clave pública al formato PEM
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Generar un key pair local temporal
openssl genrsa -out temp_private_key.pem 2048
Cree una solicitud de firma de certificado
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Genere el certificado con la clave pública de KMS
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
nota
OpenSSL muestra la advertencia. Signature key and public key
of cert do not match Esto es lo esperado porque el certificado está firmado con la clave local temporal, pero contiene la clave pública de KMS. El certificado es válido y funciona correctamente con Microsoft Entra.
Conviértelo al formato DER para cargar Entra
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Limpia los archivos temporales
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
importante
Conserve el certificate.cer archivo. Lo subes a Microsoft Entra ID en el paso 3.
Calcule la huella digital del certificado
Ejecute el siguiente comando para calcular la huella digital del certificado codificada en la URL base64 SHA-1:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Registre este valor. Se introduce al crear la base de conocimientos en Quick.
nota
La huella digital codificada en base64url es diferente de la huella digital hexadecimal que se muestra en el portal Microsoft Entra. Quick requiere el formato base64url.
Paso 3: Registrar una aplicación en Microsoft Entra ID
Registre la aplicación
-
Inicia sesión en el centro de administración de Microsoft Entra
en el sitio web de Microsoft. -
En el panel de navegación de la izquierda, expande Entra ID y selecciona Registros de aplicaciones.
-
Selecciona Nuevo registro.
-
En Nombre, escriba
QuickOneDriveServiceAuth. -
Para los tipos de cuentas compatibles, selecciona Solo cuentas de este directorio organizativo (arrendatario único).
-
Deje el URI de redireccionamiento en blanco. No se requiere un URI de redireccionamiento porque la aplicación usa el flujo de credenciales del cliente, no un flujo de inicio de sesión interactivo.
-
Elija Registro.
Registre los detalles de la aplicación
En la página de descripción general de la aplicación, registre los siguientes valores:
| Valor | Ubicación |
|---|---|
| ID de aplicación (cliente) | Se muestran en la página de descripción general, en Elementos esenciales. |
| ID de directorio (inquilino) | Se muestra en la página de información general, en Elementos esenciales. |
Configure los permisos de la API
Agregue los permisos de la aplicación Microsoft Graph que se indican en la Permisos sección.
-
En el menú de navegación izquierdo del registro de la aplicación, selecciona los permisos de API.
-
Elija Agregar un permiso.
-
Elige Microsoft Graph.
-
Elija Permisos de aplicación.
-
Busque y seleccione
Files.Read.All,, ySites.Read.AllUser.Read.All, yGroup.Read.All, a continuaciónGroupMember.Read.All, elija Agregar permisos.
importante
Seleccione la pestaña Permisos de la aplicación, no los permisos delegados. Admin-managed La configuración utiliza el flujo de credenciales del cliente, que requiere permisos de aplicación.
Otorgue el consentimiento del administrador
-
En la página de permisos de la API, selecciona Otorgar el consentimiento de administrador a [Tu organización].
-
Confirme el consentimiento cuando se le solicite.
importante
Se requiere el consentimiento del administrador para obtener los permisos de la aplicación. Sin él, la aplicación no puede acceder a OneDrive los datos.
Cargue el certificado
-
En el menú de navegación izquierdo del registro de la aplicación, selecciona Certificados y secretos.
-
Seleccione la pestaña Certificados.
-
Selecciona Cargar certificado.
-
Seleccione el
certificate.cerarchivo que generó en el paso 2. -
Elija Añadir.
nota
El portal Entra muestra la huella digital del certificado en formato hexadecimal. Es diferente de la huella digital codificada en base64url que calculó en el paso 2. Utilice el valor base64url al configurar la base de conocimientos en Quick.
Paso 4: Conceder permiso a Amazon Quick para la clave KMS
Amazon Quick necesita permiso para usar la clave KMS para firmar las afirmaciones de OAuth. Concedes este permiso desde la consola de administración de Amazon Quick.
nota
Este paso requiere acceso de administrador a Amazon Quick (rol Admin Pro). Si no es administrador, pida a su administrador de Amazon Quick que complete este paso con la clave KMS ARN del paso 1.
importante
Si su organización administra su propia función de servicio Amazon Quick IAM, es posible que no se apliquen los siguientes pasos de la consola. En su lugar, asegúrese de que el rol tenga kms:Sign permiso en la clave ARN de KMS del paso 1.
-
En Amazon Quick, selecciona Administrar cuenta en el panel de navegación izquierdo.
-
En Permisos, selecciona AWS recursos.
-
En la página de AWS recursos, desplázate hasta Servicio de administración de AWS claves y selecciona la casilla de verificación.
-
Selecciona Seleccionar claves.
-
En el cuadro de diálogo Seleccionar claves de KMS, introduzca el ARN de clave de KMS que grabó en el paso 1 y seleccione Añadir.
-
La clave ARN aparece en la lista. Seleccione Finalizar.
-
Seleccione Guardar en la parte inferior de la página de AWS recursos.
Siguientes pasos
Tras completar la configuración, cree la conexión a la base de OneDrive conocimientos en Amazon Quick. Para obtener instrucciones, consulte Cree la base de conocimientos en Amazon Quick.