View a markdown version of this page

Configurar credenciales de servicio - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar credenciales de servicio

Antes de crear la base de conocimientos en Amazon Quick, complete los siguientes pasos de configuración en AWS un ID de Microsoft Entra. Debe crear una clave de firma de KMS, generar un certificado, registrar una aplicación en Entra y conceder permiso a Amazon Quick para usar la clave.

Esta configuración implica varios sistemas y puede requerir la coordinación entre los distintos administradores de la organización. En la siguiente tabla se resume cada paso y la función necesaria para completarlo.

Pasos y funciones de configuración
Paso ¿Qué haces Rol necesario
1. Clave de KMS Cree una clave de firma asimétrica en AWS KMS. AWS administrador (acceso a las consolas de KMS e IAM)
2. Certificate Genere un certificado autofirmado con la clave pública de KMS. Igual que en el paso 1 (se AWS requieren CLI y OpenSSL)
3. Ingresa a la aplicación Registre una aplicación en Microsoft Entra, asigne permisos de API y cargue el certificado. Administrador global de Microsoft 365 o administrador con roles privilegiados
4. Acceso mediante clave KMS Conceda permiso a Amazon Quick para usar la clave KMS para firmar. Administrador de Amazon Quick (Admin Pro)
5. Crear KB Cree la base de conocimientos en Amazon Quick con las credenciales de los pasos anteriores. Cualquier usuario de Amazon Quick (Author Pro o Admin Pro)
sugerencia

En muchas organizaciones, una sola persona con acceso AWS de administrador a Microsoft 365 puede completar todos los pasos. Si las responsabilidades se dividen entre los equipos, comparte esta tabla para coordinar la configuración.

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Una AWS cuenta con una instancia de Amazon Quick activa.

  • Acceso a la consola AWS KMS (para crear la clave de firma).

  • Acceso de administrador rápido a Amazon (función Admin Pro) para conceder permisos de clave de KMS.

  • Un inquilino de Microsoft 365 con OneDrive.

  • Acceso de administrador global o administrador de rol privilegiado en Microsoft Entra ID.

  • OpenSSL 3.0 o posterior y AWS CLI instalada localmente.

  • La AWS cuenta y la instancia rápida de Amazon deben estar en la misma región.

Permisos

Admin-managed La configuración rastrea el OneDrive contenido de todos los usuarios de su organización y siempre aplica el control de acceso a nivel de los documentos. El registro de la aplicación Entra requiere los siguientes permisos de aplicación de Microsoft Graph.

Admin-managed permisos de configuración
Permiso Tipo Finalidad
Files.Read.All Aplicación Lea los archivos del OneDrive contenido de todos los usuarios.
Sites.Read.All Aplicación Enumere y lea las OneDrive unidades del arrendatario. OneDrive for Business está alojado en SharePoint, por lo que este permiso es necesario para acceder a la unidad de cada usuario.
User.Read.All Aplicación Lea los perfiles de usuario para resolver el control de acceso a nivel de documento.
Group.Read.All Aplicación Lea los objetos del grupo para resolver el control de acceso basado en grupos.
GroupMember.Read.All Aplicación Lea las pertenencias a los grupos para resolver el control de acceso a nivel de documento.
importante

Seleccione la pestaña Permisos de la aplicación, no los permisos delegados, al asignar estos permisos en Entra. Admin-managed La configuración utiliza el flujo de credenciales del cliente, que requiere permisos de aplicación.

nota

OneNote crawling (Notes.Read.All) no se admite en la configuración administrada por el administrador. Microsoft retiró los tokens exclusivos de aplicaciones para OneNote las API el 31 de marzo de 2025. Úsalo User-managed configurar para contenido. OneNote

Valores recopilados durante la configuración

En la siguiente tabla se resumen los valores que se crean o recopilan durante la configuración y dónde se utilizan.

Referencia de valores
Valor Creado paso a paso Se usa en pasos
ARN de clave KMS 1 (KM) 2 (certificado), 4 (IAM), configuración rápida
Archivo de certificado () certificate.cer 2 (Certificado) 3 (Introduzca la carga)
Huella digital del certificado (base64url) 2 (Certificado) Configuración rápida
ID de solicitud (cliente) 3 (Entra) Configuración rápida
ID de directorio (inquilino) 3 (Entra) Configuración rápida

Paso 1: Crea un AWS Clave de firma asimétrica KMS

Amazon Quick utiliza una clave asimétrica de AWS KMS para firmar las afirmaciones de OAuth al autenticarse con el Microsoft Entra ID. La clave privada nunca sale de KMS. Solo la clave pública se exporta y se incrusta en un certificado que se carga en el registro de la aplicación Entra.

Crea la clave KMS

  1. Abra la AWS consola de KMS.

  2. En el panel de navegación izquierdo, elija Claves administradas por el cliente.

  3. Elija Crear clave.

Configure la clave

En la página Configurar clave, defina los siguientes valores:

Configuración de claves de KMS
Opción Valor
Tipo de clave Asimétrica
Uso de clave Firmar y verificar
Especificación de clave RSA_2048
Origen del material de claves KMS (recomendado)
Regionalidad Single-Region clave (predeterminada). Multi-Region las claves no son compatibles.

Añadir etiquetas

En la página Añadir etiquetas, introduce un alias para la clave. Por ejemplo: quick-onedrive-service-auth.

nota

Los permisos de administrador y uso de claves en las siguientes páginas son opcionales. Los valores predeterminados son suficientes para esta configuración. Concedes a Amazon Quick acceso a la clave por separado en el paso 4.

Selecciona Omitir para revisar y, a continuación, selecciona Finalizar para crear la clave.

Registre el ARN clave

Una vez creada la clave, abra la página de detalles de la clave y registre el ARN de la clave. El ARN tiene el siguiente formato:

arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Necesitará este valor en los pasos 2 y 4 y al crear la base de conocimientos en Quick.

Paso 2: generar un certificado autofirmado

El Microsoft Entra ID requiere un X.509 certificado para validar las afirmaciones firmadas. Como la clave privada de KMS nunca sale de AWS KMS, no puede usarla directamente con OpenSSL. En su lugar, se genera un key pair local temporal y se crea una solicitud de firma de certificado. A continuación, utilice la opción -force_pubkey OpenSSL para inyectar la clave pública de KMS en el certificado final. El resultado es un certificado autofirmado cuya clave pública coincide con el par de claves KMS.

Requisitos previos

  • AWS CLI instalada y configurada.

  • OpenSSL 3.0 o posterior.

  • El ARN clave KMS del paso 1.

Genere el certificado

Ejecute los siguientes comandos en una terminal. Sustituya los placeholder valores por los suyos.

Verificar la versión de OpenSSL

openssl version

Confirme que el resultado muestre la versión 3.0 o posterior.

Exporte la clave pública de KMS

aws kms get-public-key \ --key-id KMS_KEY_ARN \ --region REGION \ --output text \ --query PublicKey | base64 --decode > public_key.der
nota

En macOS, usa base64 --decode o base64 -D según tu entorno de shell.

Convierte la clave pública al formato PEM

openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem

Generar un key pair local temporal

openssl genrsa -out temp_private_key.pem 2048

Cree una solicitud de firma de certificado

openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"

Genere el certificado con la clave pública de KMS

openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
nota

OpenSSL muestra la advertencia. Signature key and public key of cert do not match Esto es lo esperado porque el certificado está firmado con la clave local temporal, pero contiene la clave pública de KMS. El certificado es válido y funciona correctamente con Microsoft Entra.

Conviértelo al formato DER para cargar Entra

openssl x509 -in certificate.pem -outform DER -out certificate.cer

Limpia los archivos temporales

rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
importante

Conserve el certificate.cer archivo. Lo subes a Microsoft Entra ID en el paso 3.

Calcule la huella digital del certificado

Ejecute el siguiente comando para calcular la huella digital del certificado codificada en la URL base64 SHA-1:

openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='

Registre este valor. Se introduce al crear la base de conocimientos en Quick.

nota

La huella digital codificada en base64url es diferente de la huella digital hexadecimal que se muestra en el portal Microsoft Entra. Quick requiere el formato base64url.

Paso 3: Registrar una aplicación en Microsoft Entra ID

Registre la aplicación

  1. Inicia sesión en el centro de administración de Microsoft Entra en el sitio web de Microsoft.

  2. En el panel de navegación de la izquierda, expande Entra ID y selecciona Registros de aplicaciones.

  3. Selecciona Nuevo registro.

  4. En Nombre, escriba QuickOneDriveServiceAuth.

  5. Para los tipos de cuentas compatibles, selecciona Solo cuentas de este directorio organizativo (arrendatario único).

  6. Deje el URI de redireccionamiento en blanco. No se requiere un URI de redireccionamiento porque la aplicación usa el flujo de credenciales del cliente, no un flujo de inicio de sesión interactivo.

  7. Elija Registro.

Registre los detalles de la aplicación

En la página de descripción general de la aplicación, registre los siguientes valores:

Detalles de la aplicación
Valor Ubicación
ID de aplicación (cliente) Se muestran en la página de descripción general, en Elementos esenciales.
ID de directorio (inquilino) Se muestra en la página de información general, en Elementos esenciales.

Configure los permisos de la API

Agregue los permisos de la aplicación Microsoft Graph que se indican en la Permisos sección.

  1. En el menú de navegación izquierdo del registro de la aplicación, selecciona los permisos de API.

  2. Elija Agregar un permiso.

  3. Elige Microsoft Graph.

  4. Elija Permisos de aplicación.

  5. Busque y seleccioneFiles.Read.All,, y Sites.Read.AllUser.Read.All, yGroup.Read.All, a continuaciónGroupMember.Read.All, elija Agregar permisos.

importante

Seleccione la pestaña Permisos de la aplicación, no los permisos delegados. Admin-managed La configuración utiliza el flujo de credenciales del cliente, que requiere permisos de aplicación.

  1. En la página de permisos de la API, selecciona Otorgar el consentimiento de administrador a [Tu organización].

  2. Confirme el consentimiento cuando se le solicite.

importante

Se requiere el consentimiento del administrador para obtener los permisos de la aplicación. Sin él, la aplicación no puede acceder a OneDrive los datos.

Cargue el certificado

  1. En el menú de navegación izquierdo del registro de la aplicación, selecciona Certificados y secretos.

  2. Seleccione la pestaña Certificados.

  3. Selecciona Cargar certificado.

  4. Seleccione el certificate.cer archivo que generó en el paso 2.

  5. Elija Añadir.

nota

El portal Entra muestra la huella digital del certificado en formato hexadecimal. Es diferente de la huella digital codificada en base64url que calculó en el paso 2. Utilice el valor base64url al configurar la base de conocimientos en Quick.

Paso 4: Conceder permiso a Amazon Quick para la clave KMS

Amazon Quick necesita permiso para usar la clave KMS para firmar las afirmaciones de OAuth. Concedes este permiso desde la consola de administración de Amazon Quick.

nota

Este paso requiere acceso de administrador a Amazon Quick (rol Admin Pro). Si no es administrador, pida a su administrador de Amazon Quick que complete este paso con la clave KMS ARN del paso 1.

importante

Si su organización administra su propia función de servicio Amazon Quick IAM, es posible que no se apliquen los siguientes pasos de la consola. En su lugar, asegúrese de que el rol tenga kms:Sign permiso en la clave ARN de KMS del paso 1.

  1. En Amazon Quick, selecciona Administrar cuenta en el panel de navegación izquierdo.

  2. En Permisos, selecciona AWS recursos.

  3. En la página de AWS recursos, desplázate hasta Servicio de administración de AWS claves y selecciona la casilla de verificación.

  4. Selecciona Seleccionar claves.

  5. En el cuadro de diálogo Seleccionar claves de KMS, introduzca el ARN de clave de KMS que grabó en el paso 1 y seleccione Añadir.

  6. La clave ARN aparece en la lista. Seleccione Finalizar.

  7. Seleccione Guardar en la parte inferior de la página de AWS recursos.

Siguientes pasos

Tras completar la configuración, cree la conexión a la base de OneDrive conocimientos en Amazon Quick. Para obtener instrucciones, consulte Cree la base de conocimientos en Amazon Quick.