View a markdown version of this page

Commencer avec un AWS IAM Identity Center source d'identité (console) - Amazon Kendra

Amazon Kendra n'est plus ouvert aux nouveaux clients. Pour des fonctionnalités similaires à Amazon Kendra, explorez les bases de connaissances Amazon Bedrock. En savoir plus.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Commencer avec un AWS IAM Identity Center source d'identité (console)

Une source AWS IAM Identity Center d'identité contient des informations sur vos utilisateurs et vos groupes. Cela est utile pour configurer le filtrage contextuel des utilisateurs, qui Amazon Kendra filtre les résultats de recherche pour différents utilisateurs en fonction de l'accès de l'utilisateur ou de son groupe aux documents.

Pour créer une source d'identité IAM Identity Center, vous devez activer IAM Identity Center et créer une organisation dans. AWS Organizations Lorsque vous activez IAM Identity Center et que vous créez une organisation pour la première fois, l'annuaire Identity Center est automatiquement utilisé par défaut comme source d'identité. Vous pouvez passer à Active Directory (géré par Amazon ou autogéré) ou à un fournisseur d'identité externe comme source d'identité. Pour ce faire, vous devez suivre les instructions appropriées. Consultez la section Modification de votre source d'identité IAM Identity Center. Vous ne pouvez avoir qu'une seule source d'identité par organisation.

Pour que vos utilisateurs et groupes puissent bénéficier de différents niveaux d'accès aux documents, vous devez inclure vos utilisateurs et groupes dans votre liste de contrôle d'accès lorsque vous ingérez des documents dans votre index. Cela permet à vos utilisateurs et à vos groupes de rechercher des documents Amazon Kendra en fonction de leur niveau d'accès. Lorsque vous émettez une requête, l'ID utilisateur doit correspondre exactement au nom d'utilisateur dans IAM Identity Center.

Vous devez également accorder les autorisations requises pour utiliser IAM Identity Center avec Amazon Kendra. Pour plus d'informations, consultez la section IAM Rôles pour IAM Identity Center.

Pour configurer une source d'identité IAM Identity Center
  1. Ouvrez la console IAM Identity Center.

  2. Choisissez Activer IAM Identity Center, puis choisissez Créer une AWS organisation.

    Le répertoire Identity Center est créé par défaut et un e-mail vous est envoyé pour vérifier l'adresse e-mail associée à l'organisation.

  3. Pour ajouter un groupe à votre AWS organisation, dans le volet de navigation, choisissez Groupes.

  4. Sur la page Groupes, choisissez Créer un groupe et entrez un nom et une description du groupe dans la boîte de dialogue. Choisissez Créer.

  5. Pour ajouter un utilisateur à vos organisations, dans le volet de navigation, choisissez Utilisateurs.

  6. Sur la page Users (Utilisateurs), choisissez Add user (Ajouter un utilisateur). Sous User details (Détails de l'utilisateur), renseignez tous les champs obligatoires. Pour Password (Mot de passe), choisissez Send an email to the user (Envoyer un e-mail à l'utilisateur). Choisissez Suivant.

  7. Pour ajouter un utilisateur à un groupe, choisissez Groupes et sélectionnez un groupe.

  8. Sur la page Détails, sous Membres du groupe, choisissez Ajouter un utilisateur.

  9. Sur la page Ajouter des utilisateurs au groupe, sélectionnez l'utilisateur que vous souhaitez ajouter en tant que membre du groupe. Vous pouvez sélectionner plusieurs utilisateurs à ajouter à un groupe.

  10. Pour synchroniser votre liste d'utilisateurs et de groupes avec IAM Identity Center, remplacez votre source d'identité par Active Directory ou Fournisseur d'identité externe.

    L'annuaire Identity Center est la source d'identité par défaut et vous oblige à ajouter manuellement vos utilisateurs et groupes à l'aide de cette source si vous ne disposez pas de votre propre liste gérée par un fournisseur. Pour modifier votre source d'identité, vous devez suivre les instructions appropriées. Consultez la section Modification de votre source d'identité IAM Identity Center.

Note

Si vous utilisez Active Directory ou un fournisseur d'identité externe comme source d'identité, vous devez mapper les adresses e-mail de vos utilisateurs aux noms d'utilisateur IAM Identity Center lorsque vous spécifiez le protocole SCIM (System for Cross-domain Identity Management). Pour plus d'informations, consultez le guide IAM Identity Center sur SCIM pour activer IAM Identity Center.

Une fois que vous avez configuré votre source d'identité IAM Identity Center, vous pouvez l'activer dans la console lorsque vous créez ou modifiez votre index. Accédez à Contrôle d'accès utilisateur dans les paramètres de votre index et modifiez vos paramètres pour permettre la récupération des informations sur les groupes d'utilisateurs depuis IAM Identity Center.

Vous pouvez également activer IAM Identity Center à l'aide de l'UserGroupResolutionConfigurationobjet. Vous fournissez le UserGroupResolutionMode as AWS_SSO et vous créez un IAM rôle qui autorise à appeler sso:ListDirectoryAssociationssso-directory:SearchUsers,sso-directory:ListGroupsForUser,sso-directory:DescribeGroups.

Avertissement

Amazon Kendra ne prend actuellement pas en charge l'utilisation UserGroupResolutionConfiguration avec un compte de membre de AWS l'organisation pour votre source d'identité IAM Identity Center. Vous devez créer votre index dans le compte de gestion de l'organisation pour pouvoir l'utiliserUserGroupResolutionConfiguration.

Vous trouverez ci-dessous un aperçu de la configuration d'une source de données avec un contrôle UserGroupResolutionConfiguration d'accès utilisateur pour filtrer les résultats de recherche en fonction du contexte utilisateur. Cela suppose que vous avez déjà créé un index et un IAM rôle pour les index. Vous créez un index et fournissez le IAM rôle à l'aide de l'CreateIndexAPI.

Configuration d'une source de données avec UserGroupResolutionConfiguration filtrage contextuel utilisateur
  1. Créez un IAM rôle qui autorise l'accès à votre source d'identité IAM Identity Center.

  2. Configurez UserGroupResolutionConfiguration en réglant le mode sur AWS_SSO et en appelant UpdateIndex pour mettre à jour votre index afin d'utiliser IAM Identity Center.

  3. Si vous souhaitez utiliser le contrôle d'accès utilisateur basé sur des jetons pour filtrer les résultats de recherche en fonction du contexte de l'utilisateur, définissez UserContextPolicy le USER_TOKEN moment où vous appelez. UpdateIndex Sinon, Amazon Kendra parcourt la liste de contrôle d'accès pour chacun de vos documents pour la plupart des connecteurs de source de données. Vous pouvez également filtrer les résultats de recherche en fonction du contexte utilisateur dans l'API Query en fournissant des informations sur les utilisateurs et les groupes dansUserContext. Vous pouvez également associer les utilisateurs à leurs groupes à l'aide de PutPrincipalMapping sorte que vous n'ayez à fournir l'ID utilisateur que lorsque vous émettez la requête.

  4. Créez un IAM rôle qui autorise l'accès à votre source de données.

  5. Configurez votre source de données. Vous devez fournir les informations de connexion requises pour vous connecter à votre source de données.

  6. Créez une source de données à l'aide de l'CreateDataSourceAPI. Fournissez l'DataSourceConfigurationobjet, qui inclut TemplateConfiguration l'ID de votre index, le IAM rôle de votre source de données, le type de source de données, et donnez un nom à votre source de données. Vous pouvez également mettre à jour votre source de données.