View a markdown version of this page

Meilleures pratiques pour gérer les ACL dans les bases de connaissances - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Meilleures pratiques pour gérer les ACL dans les bases de connaissances

Grâce aux listes de contrôle d'accès (ACL) au niveau du document, Amazon Quick applique les autorisations relatives au document source pour une base de connaissances. ACL-aware Chaque utilisateur autorisé ne récupère que les documents indexés auxquels il est autorisé à accéder. Utilisez les ACL lorsque différents utilisateurs ont besoin d'accéder à différents documents de la même base de connaissances.

Vous êtes responsable de l'exactitude des identités des sources, des groupes et des autorisations relatives aux documents. Quick applique les autorisations de document synchronisées à chaque extraction. Pour les intégrations prises en charge, il vérifie également l'accès aux documents par rapport à la source en temps réel lors du renvoi des résultats. Si Quick ne parvient pas à évaluer les autorisations relatives aux documents pour une requête, il ne renvoie aucun document au lieu de renvoyer des résultats non filtrés.

Quick synchronise les modifications d'identité et d'autorisation des documents selon le calendrier d'actualisation de la base de connaissances, qui est effectué toutes les 24 heures par défaut. Configurez un calendrier différent lorsque vos exigences en matière de modification d'accès l'exigent.

Le partage et l'accès aux documents sont des contrôles distincts

Le partage d'une base de connaissances et l'octroi de l'accès aux documents constituent des contrôles distincts. Knowledge-base le partage détermine qui peut utiliser la base de connaissances. Pour les bases de ACL-aware connaissances, les ACL des documents source limitent encore les documents indexés que chaque utilisateur autorisé peut récupérer. Passez en revue les deux contrôles avant d'accorder l'accès.

Pour plus d'informations sur la configuration des ACL pour une source de données spécifique, consultez Amazon S3 Google Drive, ou Microsoft SharePoint. Pour Atlassian Confluence Cloud et Microsoft OneDrive, configurez les ACL au niveau du document dans la console, le cas échéant.

Pour vérifier les contrôles d'accès au niveau des documents et résoudre les problèmes d'autorisation, consultez. Vérifier l'accès aux documents (vérification ACL)

Note

Quick traite toutes les adresses e-mail sans distinction majuscules/minuscules. JohnDoe@example.comjohndoe@example.com, et JOHNDOE@example.com sont tous considérés comme le même utilisateur.

Planifier ACL-aware les bases de connaissances avant leur création

Avant de créer une base de ACL-aware connaissances, procédez comme suit :

  1. Vérifiez que votre intégration prend en charge les ACL au niveau du document.

  2. Confirmez l'attribut d'identité que Quick utilise pour résoudre les problèmes liés aux utilisateurs et aux groupes.

    Résout rapidement les ACL dans l'espace de noms du créateur de la base de connaissances. Pour en savoir plus, consultez Limitations.

  3. Supprimez les identités partagées ou recyclées des ACL sources avant de les attribuer à une autre personne.

  4. Sélectionnez un calendrier d'actualisation qui répond à vos exigences en matière de modification d'accès. Pour Amazon S3, les modifications d'autorisation prennent effet lors de la prochaine synchronisation. Planifiez donc le calendrier en conséquence.

  5. Testez l'accès aux documents auprès d'utilisateurs représentatifs avant de partager la base de connaissances à grande échelle. Pour vérifier l'accès aux documents, consultezVérifier l'accès aux documents (vérification ACL).

  6. Vérifiez que la base de connaissances n'est pas requise pour Quick Research.

  7. Attribuez au moins un propriétaire supplémentaire à une base de connaissances gérée par un administrateur afin qu'elle reste gérable lorsque son créateur d'origine quitte la base.

Scénarios importants de gestion des utilisateurs

Comprendre la liaison par e-mail

Les adresses e-mail sont liées aux utilisateurs de Quick de manière dynamique lorsque les utilisateurs initient des interactions par chat. Cette fixation suit une approche selon le principe du premier arrivé, premier servi. Le premier utilisateur à discuter avec une adresse e-mail donnée établit la liaison de cette identité dans l'espace de noms.

Lorsqu'un employé quitte votre organisation

Lorsqu'un employé quitte son poste, nettoyez rapidement son accès :

  1. Mettez à jour les fichiers de configuration ACL pour supprimer les références à leur adresse e-mail. Par exemple, dans Amazon S3, mettez à jour le fichier ACL global ou les fichiers de métadonnées.

  2. Actualisez les bases de connaissances pour appliquer les modifications.

Cela permet d'éviter d'éventuels problèmes de sécurité si l'e-mail est ensuite réattribué à quelqu'un d'autre.

La mise à jour des ACL de la base de connaissances est distincte de la suppression de l'utilisateur de Quick. Pour un modèle complet de la manière dont la suppression d'un utilisateur affecte les actifs et les données d'un utilisateur, voirCycle de vie des utilisateurs et gestion des données dans Amazon Quick.

Partagez des bases de connaissances gérées par l'administrateur avec les copropriétaires

Admin-managed les bases de connaissances (informations d'identification des services) sont souvent utilisées par les équipes et les organisations. Si le créateur d'origine quitte l'entreprise et qu'aucun copropriétaire n'existe, la base de connaissances devient ingérable : personne ne peut modifier les paramètres, déclencher des synchronisations ou mettre à jour les autorisations. Pour éviter cela, partagez les bases de connaissances gérées par l'administrateur avec au moins un propriétaire supplémentaire. Pour de plus amples informations, veuillez consulter Partage de bases de connaissances et de sources de données.

Lorsqu'une adresse e-mail est réattribuée à un nouvel employé

  • ACL-aware l'accès à la base de connaissances est automatiquement verrouillé pour l'adresse e-mail réattribuée afin de protéger la sécurité des données.

  • Contactez l'assistance rapide pour nettoyer l'accès de l'utilisateur précédent avant que le nouvel employé puisse accéder aux documents associés à cet e-mail.

Limitations

Lorsque vous configurez des ACL au niveau du document pour vos bases de connaissances, tenez compte des limites suivantes :

  • Document-level La configuration des ACL est permanente  : vous ne pouvez pas activer les ACL pour une base de connaissances créée sans support ACL. Vous ne pouvez pas non plus les désactiver une fois que vous les avez allumés. Pour modifier la configuration de l'ACL, créez une nouvelle base de connaissances avec le réglage souhaité dès le départ.

  • Adresses e-mail partagées au sein d'un espace de noms — Si plusieurs utilisateurs de Quick partagent la même adresse e-mail dans un espace de noms, le système refuse l'accès à toutes les personnes utilisant cet e-mail partagé. Cette protection empêche d'accorder accidentellement l'accès aux documents à la mauvaise personne.

  • Étendue de résolution des listes de contrôle d'accès  : permet de résoudre rapidement toutes les listes de contrôle d'accès dans l'espace de noms du créateur de la base de connaissances. Cela s'applique que vous spécifiiez des ACL par adresse e-mail ou par nom de groupe. Quick recherche les identités dans le contexte organisationnel du créateur afin de garantir une résolution cohérente des identités.

  • Calendrier de recyclage des adresses e-mail — Si votre organisation réattribue une adresse e-mail d'un employé à un autre, il y a un facteur important à prendre en compte. Si l'ancien employé n'a jamais utilisé Quick pour le chat ou les interactions avec l'IA et que l'e-mail est réattribué avant la prochaine actualisation de l'ACL, le nouvel employé peut accéder temporairement aux documents destinés à l'employé précédent.

    Pour éviter cela, effectuez les étapes suivantes dans l'ordre :

    1. Mettez à jour vos ACL (le cas échéant, comme dans Amazon S3) pour supprimer l'ancien utilisateur et ajouter le nouvel utilisateur.

    2. Actualisez manuellement votre base de connaissances ou attendez l'actualisation quotidienne automatique.

    3. Attribuez l'adresse e-mail au nouvel employé.

    Cela garantit que les autorisations d'accès sont correctement synchronisées avant que le nouvel utilisateur ne commence à utiliser Quick.

Compatibilité de la recherche

Les bases de connaissances dans lesquelles les ACL au niveau du document sont activées ne sont actuellement pas compatibles avec Quick Research. Si vous devez utiliser des documents d'une base de ACL-enabled connaissances à des fins de recherche, créez une base de connaissances distincte sans ACL pour ces documents.