View a markdown version of this page

User-managed configuration (3LO) - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

User-managed configuration (3LO)

Avec la configuration gérée par l'utilisateur, vous vous connectez SharePoint directement à Amazon Bedrock Managed Knowledge Base qui gère l'authentification. Les utilisateurs peuvent terminer la configuration en quelques minutes.

Important

User-managed l'installation ne prend pas en charge le contrôle d'accès au niveau du document (ACL). Tout le contenu indexé est accessible à tout utilisateur ayant accès à la base de connaissances pour interroger la base de connaissances. Les autorisations individuelles ne SharePoint sont pas appliquées. Examinez attentivement le contenu que vous incluez lors de la création d'une base de connaissances. Si vous avez besoin d'un contrôle d'accès au niveau du document, utilisez plutôt l' App-Only authentification Microsoft Entra ID. Consultez Configurer l' App-Only authentification Microsoft Entra ID pour SharePoint. Pour plus d'informations sur le contrôle d'accès au niveau des documents, consultez. Activation de la sensibilisation aux listes de contrôle d'accès

Comment sont stockées vos informations d'identification

Avec une configuration gérée par l'utilisateur, vous ne créez ni ne fournissez de AWS Secrets Manager secret vous-même, et vous ne fournissez pas d'identifiant de locataire. Lorsque vous vous connectez, la base de connaissances gérée Amazon Bedrock crée un secret dans votre AWS compte à l'aide d'un ARN généré par le système et y stocke un jeton d'actualisation 3LO. La base de connaissances gérée Amazon Bedrock utilise le jeton d'actualisation pour obtenir et actualiser les jetons d'accès nécessaires pour accéder à la source de données.

Lorsque vous choisissez Se connecter, vous pouvez éventuellement fournir un préfixe de nom secret. La base de connaissances gérée Amazon Bedrock inclut ce préfixe dans l'ARN secret généré. La fourniture d'un préfixe vous permet de créer une politique IAM restreinte qui n'autorise l'accès qu'aux secrets portant ce préfixe. Vous pouvez mettre cette politique en place avant la création du jeton 3LO. Si vous ne fournissez pas de préfixe, le secret créé utilise le bedrock-managedkb-oauth préfixe.

L'ARN secret généré suit le modèle suivant :

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Autorisations pour l'appelant (CreateDataSource) : le principal IAM qui appelle CreateDataSource a besoin des autorisations suivantes sur le secret :

{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Autorisations pour le rôle d'exécution : le rôle d'exécution de la base de connaissances nécessite un accès en lecture et en écriture au secret pour l'actualisation du jeton :

{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Vous pouvez créer des secrets 3LO et terminer le processus de consentement de l'utilisateur via la console Amazon Bedrock Knowledge Bases. Vous pouvez ensuite référencer ces AWS Secrets Manager entrées lors de la création d'un connecteur de données tiers (voirConnecter une source SharePoint de données). Ces entrées ne sont associées à aucune base de connaissances et peuvent être utilisées dans des bases de connaissances distinctes selon les besoins.

Avant de commencer

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un compte Microsoft 365 avec accès aux SharePoint sites que vous souhaitez indexer.

  • Accès à Amazon Bedrock avec l'autorisation de créer des bases de connaissances.

  • Un navigateur qui autorise les fenêtres contextuelles depuis le domaine de la console Amazon Bedrock Knowledge Bases.

La plupart des utilisateurs terminent la configuration sans aucune étape supplémentaire. Toutefois, si votre client Microsoft 365 restreint l'accès à des applications tierces, il se peut qu'une erreur s'affiche lorsque vous vous connectez. Dans ce cas, un administrateur Microsoft 365 doit accorder un consentement unique pour l'application Amazon Bedrock KB. Une fois le consentement accordé, n'importe quel utilisateur de votre organisation peut se connecter.

Si vous n'êtes pas administrateur de Microsoft 365, partagez les informations suivantes avec votre administrateur :

  • Procédure à suivre : accordez le consentement de l'administrateur à l' SharePoint application Amazon Bedrock KB.

  • Pourquoi : Amazon Bedrock KB a besoin d'un accès en lecture délégué aux SharePoint sites et aux fichiers pour indexer le contenu destiné aux bases de connaissances.

Certaines fonctionnalités d'Amazon Bedrock KB nécessitent des autorisations déléguées de la part de Microsoft Entra. Par défaut, une boîte de dialogue de consentement Microsoft s'affiche la première fois que vous utilisez cette fonctionnalité. Un administrateur Microsoft 365 peut donner son consentement préalable au nom de l'ensemble de l'organisation. Une fois le consentement accordé, la boîte de dialogue de consentement ne vous est pas invitée. Il s'agit d'une action unique par application.

Note

Si votre client Microsoft 365 est configuré pour restreindre le consentement des utilisateurs pour les applications tierces, le consentement de l'administrateur est requis et non facultatif. Sans elle, les utilisateurs voient un message d'erreur s'afficher lorsqu'ils tentent d'utiliser la fonctionnalité.

Le tableau suivant décrit l'expérience utilisateur avec et sans le consentement de l'administrateur.

Scénarios de consentement des administrateurs
Scénario Expérience utilisateur
Le consentement de l'administrateur n'est pas accordé Chaque utilisateur voit la boîte de dialogue de consentement aux autorisations Microsoft lors de la première utilisation. Les utilisateurs peuvent être bloqués si votre locataire restreint le consentement des utilisateurs pour les applications tierces.
Consentement de l'administrateur accordé Les utilisateurs ne sont pas invités à donner leur consentement. La fonctionnalité fonctionne immédiatement pour tous les utilisateurs de l'organisation.

Le moyen le plus simple d'accorder le consentement de l'administrateur consiste à utiliser la boîte de dialogue de consentement Microsoft qui apparaît pendant le flux de fonctionnalités.

Pour donner votre consentement par le biais de la boîte de dialogue de consentement
  1. Demandez à un administrateur global ou à un administrateur de rôles privilégiés de lancer le flux de fonctionnalités qui déclenche la boîte de dialogue de consentement.

  2. Dans la boîte de dialogue de connexion Microsoft, cochez la case Consentement au nom de votre organisation.

  3. Choisissez Accepter.

Cela donne le consentement aux autorisations déléguées demandées pour tous les utilisateurs de votre client Microsoft 365.

Les administrateurs peuvent également accorder leur consentement directement depuis le centre d'administration Microsoft Entra.

Pour accorder votre consentement via le centre d'administration Microsoft Entra
  1. Connectez-vous au centre d'administration Microsoft Entra sur le site Web de Microsoft.

  2. Dans le volet de navigation de gauche, développez Entra ID et choisissez Applications d'entreprise.

  3. Localisez l'application d'entreprise pour la fonctionnalité Amazon Bedrock KB.

    Note

    Le nom de l'application apparaît dans la boîte de dialogue de consentement que les utilisateurs voient lorsqu'ils utilisent la fonctionnalité pour la première fois.

  4. Dans le volet de navigation de gauche, choisissez Autorisations.

  5. Choisissez Accorder le consentement de l'administrateur pour Your Organization.

  6. Confirmez le consentement.

Une fois que vous avez accordé votre consentement, la page Autorisations de l'application d'entreprise affiche toutes les autorisations déléguées avec un indicateur d'état dans la colonne Consentement de l'administrateur.

Note

Lorsqu'un administrateur accorde l'autorisation de l'organisation, Microsoft Entra crée automatiquement une application d'entreprise (principal de service) dans votre locataire. Pour révoquer l'accès, désactivez ou supprimez ce principal de service dans les applications d'entreprise du centre d'administration Microsoft Entra.

Vérification des paramètres de consentement des locataires

Pour vérifier si votre locataire restreint le consentement de l'utilisateur, procédez comme suit.

Pour vérifier les paramètres de consentement des locataires
  1. Dans le centre d'administration Microsoft Entra, choisissez Entra ID, Applications d'entreprise, Consentement et autorisations, Paramètres de consentement de l'utilisateur.

  2. Si le paramètre est Interdire le consentement de l'utilisateur, un administrateur doit accorder son consentement pour que les utilisateurs puissent utiliser la fonctionnalité.

Autorisations demandées

Les autorisations déléguées suivantes sont demandées lorsqu'un utilisateur se connecte. Partagez cette liste avec votre administrateur s'il a besoin de vérifier les autorisations avant de donner son consentement.

User-managed configuration — autorisations
Autorisations API Type Description
Sites.Read.All Microsoft Graph Délégué Lisez des documents et répertoriez les éléments de toutes les collections de sites.
User.Read Microsoft Graph Délégué Connectez-vous et consultez le profil de l'utilisateur.
offline_access Microsoft Graph Délégué Conservez l'accès à l'aide de jetons d'actualisation.
AllSites.Read Office 365 SharePoint en ligne Délégué Lisez les articles de toutes les collections du site.

Résolution des problèmes

Si vous rencontrez des problèmes lors de la configuration gérée par l'utilisateur, comparez le symptôme au suivant.

User-managed problèmes de configuration
Problème Cause et résolution
Application bloquée par l'administrateur Votre client Microsoft 365 restreint l'accès aux applications tierces. Demandez à votre administrateur Microsoft 365 d'accorder le consentement de l'administrateur. Pour de plus amples informations, veuillez consulter Accorder le consentement des administrateurs à l'échelle de l'organisation.
Sign-in la fenêtre se ferme sans terminer Vérifiez que votre navigateur autorise les fenêtres contextuelles provenant du domaine de la console Amazon Bedrock KB et que les cookies tiers sont activés.
Contenu manquant Vérifiez que le compte que vous avez utilisé pour l'authentification a accès aux fichiers et dossiers que vous avez sélectionnés. Le contenu partagé avec vous après la synchronisation initiale nécessite une resynchronisation pour être indexé.

Étapes suivantes

Une fois que vous avez terminé la configuration gérée par l'utilisateur, créez la source de données avec authType défini sur. MANAGED_OAUTH2 Consultez Connecter une source SharePoint de données.