View a markdown version of this page

User-managed configuration (3LO) - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

User-managed configuration (3LO)

Avec une configuration gérée par l'utilisateur, vous vous connectez directement à Confluence Cloud pour autoriser la connexion, et la base de connaissances gérée Amazon Bedrock gère l'authentification. Les utilisateurs peuvent terminer la configuration en quelques minutes. Après avoir autorisé la connexion, créez la source de données avec authType défini surMANAGED_OAUTH2. Consultez Connecter une source de données Confluence.

Important

User-managed l'installation ne prend pas en charge le contrôle d'accès au niveau du document (ACL). Tout le contenu indexé est accessible à tout utilisateur ayant accès à la base de connaissances pour interroger la base de connaissances. Les autorisations individuelles dans Confluence ne sont pas appliquées. Examinez attentivement le contenu que vous incluez lors de la création d'une base de connaissances. Si vous avez besoin d'un contrôle d'accès au niveau du document, utilisez plutôt l'authentification de base. Consultez Configurer l'authentification de base pour Confluence. Pour plus d'informations sur le contrôle d'accès au niveau des documents, consultez. Activation de la sensibilisation aux listes de contrôle d'accès

Comment sont stockées vos informations d'identification

Avec une configuration gérée par l'utilisateur, vous ne créez ni ne fournissez de AWS Secrets Manager secret vous-même. Lorsque vous vous connectez, la base de connaissances gérée Amazon Bedrock crée un secret dans votre AWS compte à l'aide d'un ARN généré par le système et y stocke un jeton d'actualisation 3LO. La base de connaissances gérée Amazon Bedrock utilise le jeton d'actualisation pour obtenir et actualiser les jetons d'accès nécessaires pour accéder à la source de données.

Lorsque vous choisissez Se connecter, vous pouvez éventuellement fournir un préfixe de nom secret. La base de connaissances gérée Amazon Bedrock inclut ce préfixe dans l'ARN secret généré. La fourniture d'un préfixe vous permet de créer une politique IAM restreinte qui n'autorise l'accès qu'aux secrets portant ce préfixe. Vous pouvez mettre cette politique en place avant la création du jeton 3LO. Si vous ne fournissez pas de préfixe, le secret créé utilise le bedrock-managedkb-oauth préfixe.

L'ARN secret généré suit le modèle suivant :

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Autorisations pour l'appelant (CreateDataSource) : le principal IAM qui appelle CreateDataSource a besoin des autorisations suivantes sur le secret :

{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Autorisations pour le rôle d'exécution : le rôle d'exécution de la base de connaissances nécessite un accès en lecture et en écriture au secret pour l'actualisation du jeton :

{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Vous pouvez créer des secrets 3LO et terminer le processus de consentement de l'utilisateur via la console Amazon Bedrock Knowledge Bases. Vous pouvez ensuite référencer ces AWS Secrets Manager entrées lors de la création d'un connecteur de données tiers (voirConnecter une source de données Confluence). Ces entrées ne sont associées à aucune base de connaissances et peuvent être utilisées dans des bases de connaissances distinctes selon les besoins.

Si vous rencontrez des problèmes lors de la configuration gérée par l'utilisateur, suivez les instructions suivantes.

Autorisation bloquée de l'application OAuth

Symptômes :

  • Message d'erreur : « L'administrateur de votre site doit autoriser cette application pour le site instance-name .atlassian.net pour que l'application puisse accéder à votre compte. »

  • Choisir Accepter dans la boîte de dialogue de consentement n'a aucun effet.

Cause :

L'administrateur de votre site Atlassian a bloqué les applications OAuth installées par l'utilisateur. Lorsque ce paramètre est activé, seul un administrateur de site ou d'organisation peut autoriser de nouvelles applications tierces.

Étapes de résolution :

Utilisez l'une des options suivantes pour résoudre ce problème.

Solution recommandée : l'administrateur autorise directement l'application

  1. Un administrateur de site Atlassian accède à Amazon Bedrock KB et lance une nouvelle configuration de base de connaissances avec Confluence Cloud.

  2. Étant donné que l'administrateur dispose d'autorisations au niveau du site, un écran de consentement vierge s'affiche sans erreur.

  3. L'administrateur choisit Accepter pour installer l'application.

  4. Une fois que l'administrateur a autorisé l'application, tous les autres utilisateurs du site peuvent se connecter sans problème.

Alternative (non recommandée) : Autoriser temporairement les applications installées par l'utilisateur — Un administrateur accède à Appsadmin.atlassian.com, Atlassian Apps , puis choisit le lien pour les applications tierces et Marketplace. Dans Paramètres, recherchez Applications installées par l'utilisateur et activez cette option pour autoriser les applications utilisateur. Une fois que l'utilisateur a autorisé Amazon Bedrock KB, réactivez le paramètre pour bloquer les applications utilisateur.

Avertissement

Cette approche désactive temporairement les contrôles d'autorisation des applications pour l'ensemble de votre site. Une fois débloquée, n'importe quel utilisateur peut autoriser n'importe quelle application OAuth tierce. Utilisez la solution recommandée (l'administrateur autorise directement) dans la mesure du possible.

Important

L'autorisation d'administrateur s'applique par site Atlassian et non par organisation. Si votre entreprise possède plusieurs sites (par exemple, team-a.atlassian.net etteam-b.atlassian.net), chaque site nécessite une autorisation distincte.

La fenêtre contextuelle d'authentification échoue

Symptômes :

  • La fenêtre d'authentification n'apparaît pas ou se ferme immédiatement.

  • Une fenêtre contextuelle apparaît mais ne parvient pas à terminer le flux OAuth.

Étapes de résolution :

  1. Vérifiez que votre navigateur autorise les fenêtres contextuelles provenant du domaine de console Amazon Bedrock KB.

  2. Vérifiez que votre instance Confluence Cloud est accessible depuis votre réseau.

  3. Essayez d'utiliser un autre navigateur ou de vider le cache de votre navigateur.