

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configurer les informations d'identification du service
<a name="onedrive-kb-admin-config"></a>

Avant de créer la base de connaissances dans Amazon Quick, effectuez les étapes de configuration suivantes dans AWS un identifiant Microsoft Entra. Vous créez une clé de signature KMS, générez un certificat, enregistrez une application dans Entra et autorisez Amazon Quick à utiliser la clé.

Cette configuration implique plusieurs systèmes et peut nécessiter une coordination entre les différents administrateurs de votre organisation. Le tableau suivant récapitule chaque étape et le rôle requis pour la réaliser.


**Étapes de configuration et rôles**  

| Step (Étape) | Ce que tu fais | Rôle requis | 
| --- | --- | --- | 
| 1. Clé KMS | Créez une clé de signature asymétrique dans AWS KMS. | AWS administrateur (accès aux consoles KMS et IAM) | 
| 2. Certificat | Générez un certificat auto-signé à l'aide de la clé publique KMS. | Identique à l'étape 1 (AWS CLI et OpenSSL requis) | 
| 3. Entrer dans l'application | Enregistrez une application dans Microsoft Entra, attribuez des autorisations d'API et téléchargez le certificat. | Administrateur global ou administrateur de rôle privilégié Microsoft 365 | 
| 4. Accès par clé KMS | Accordez à Amazon Quick l'autorisation d'utiliser la clé KMS pour signer. | Administrateur Amazon Quick (Admin Pro) | 
| 5. Créer KB | Créez la base de connaissances dans Amazon Quick à l'aide des informations d'identification des étapes précédentes. | Tout utilisateur d'Amazon Quick (Author Pro ou Admin Pro) | 

**Astuce**  
Dans de nombreuses entreprises, une seule personne disposant à la fois d'un accès administrateur AWS et d'un accès administrateur Microsoft 365 peut effectuer toutes les étapes. Si les responsabilités sont réparties entre les équipes, partagez ce tableau pour coordonner la configuration.

## Conditions préalables
<a name="onedrive-kb-admin-config-prerequisites"></a>

Avant de commencer, assurez-vous de disposer des éléments suivants :
+ Un AWS compte avec une instance Amazon Quick active.
+ Accès à la console AWS KMS (pour créer la clé de signature).
+ Accès administrateur Amazon Quick (rôle Admin Pro) pour accorder des autorisations clés KMS.
+ Un client Microsoft 365 avec OneDrive.
+ Accès d'administrateur global ou d'administrateur de rôle privilégié dans l'identifiant Microsoft Entra.
+ OpenSSL 3.0 ou version ultérieure et AWS CLI installés localement.
+ Le AWS compte et l'instance Amazon Quick doivent se trouver dans la même région.

## Permissions
<a name="onedrive-kb-admin-config-permissions"></a>

Admin-managed setup analyse le OneDrive contenu de chaque utilisateur de votre organisation et applique toujours le contrôle d'accès au niveau des documents. L'enregistrement de l'application Entra nécessite les autorisations d'application Microsoft Graph suivantes.


**Admin-managed autorisations de configuration**  

| Autorisations | Type | Objectif | 
| --- | --- | --- | 
| Files.Read.All | Application | Lisez les fichiers dans le OneDrive contenu de tous les utilisateurs. | 
| Sites.Read.All | Application | Énumérez et lisez les OneDrive lecteurs du locataire. OneDrive for Business est hébergé sur SharePoint, cette autorisation est donc requise pour accéder au disque de chaque utilisateur. | 
| User.Read.All | Application | Lisez les profils utilisateur pour résoudre le problème du contrôle d'accès au niveau des documents. | 
| Group.Read.All | Application | Lisez les objets du groupe pour résoudre le problème du contrôle d'accès basé sur le groupe. | 
| GroupMember.Read.All | Application | Lisez les appartenances aux groupes pour résoudre le problème du contrôle d'accès au niveau des documents. | 

**Important**  
Sélectionnez l'onglet **Autorisations de l'application**, et non **Autorisations déléguées**, lorsque vous attribuez ces autorisations dans Entra. Admin-managed l'installation utilise le flux d'informations d'identification du client, qui nécessite les autorisations de l'application.

**Note**  
OneNote crawling (`Notes.Read.All`) n'est pas pris en charge dans la configuration gérée par l'administrateur. Microsoft a retiré les jetons réservés aux applications pour les OneNote API le 31 mars 2025. À utiliser [User-managed configuration](onedrive-kb-user-managed.md) pour OneNote le contenu.

## Valeurs collectées lors de la configuration
<a name="onedrive-kb-admin-config-values"></a>

Le tableau suivant récapitule les valeurs que vous créez ou collectez lors de la configuration et indique où vous les utilisez.


**Référence de valeurs**  

| Value | Créé en une étape | Utilisé au fur et à mesure | 
| --- | --- | --- | 
| ARN de la clé KMS | 1 (KM) | 2 (certificat), 4 (IAM), configuration rapide | 
| Fichier de certificat (certificate.cer) | 2 (Certificat) | 3 (Entrer le téléchargement) | 
| Empreinte numérique du certificat (base64url) | 2 (Certificat) | Configuration rapide | 
| ID de l'application (client) | 3 (Entrée) | Configuration rapide | 
| ID du répertoire (locataire) | 3 (Entrée) | Configuration rapide | 

## Étape 1 : Création d'un AWS Clé de signature asymétrique KMS
<a name="onedrive-kb-admin-step1-kms"></a>

Amazon Quick utilise une clé asymétrique AWS KMS pour signer les assertions OAuth lors de l'authentification avec l'identifiant Microsoft Entra. La clé privée ne quitte jamais KMS. Seule la clé publique est exportée et intégrée dans un certificat qui est téléchargé lors de l'enregistrement de votre application Entra.

### Création de la clé KMS
<a name="onedrive-kb-admin-kms-create"></a>

1. Ouvrez la [AWS console KMS](https://console.aws.amazon.com/kms).

1. Dans le volet de navigation de gauche, choisissez **Clés gérées par le client**.

1. Choisissez **Create key**.

### Configuration de la clé
<a name="onedrive-kb-admin-kms-configure"></a>

Sur la page **Configurer la clé**, définissez les valeurs suivantes :


**Configuration de la clé KMS**  

| Paramètre | Value | 
| --- | --- | 
| Type de clé | Asymétrique | 
| Utilisation de la clé | Signer et vérifier | 
| Spécifications de la clé | RSA\_2048 | 
| Origine des éléments de clé | KMS (recommandé) | 
| Régions | Single-Region clé (par défaut). Multi-Region les touches ne sont pas prises en charge. | 

### Ajouter des étiquettes
<a name="onedrive-kb-admin-kms-labels"></a>

Sur la page **Ajouter des étiquettes**, entrez un alias pour la clé. Par exemple : `quick-onedrive-service-auth`.

**Note**  
L'administrateur principal et les autorisations d'utilisation des clés figurant sur les pages suivantes sont facultatifs. Les valeurs par défaut sont suffisantes pour cette configuration. Vous accordez à Amazon Quick l'accès à la clé séparément à l'étape 4.

Choisissez **Ignorer pour passer en revue**, puis **Terminer** pour créer la clé.

### Enregistrez l'ARN de la clé
<a name="onedrive-kb-admin-kms-arn"></a>

Une fois la clé créée, ouvrez la page détaillée de la clé et enregistrez l'**ARN de la clé**. L'ARN a le format suivant :

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

Vous avez besoin de cette valeur aux étapes 2, 4 et lorsque vous créez la base de connaissances dans Quick.

## Étape 2 : générer un certificat auto-signé
<a name="onedrive-kb-admin-step2-certificate"></a>

L'identifiant Microsoft Entra nécessite un X.509 certificat pour valider les assertions signées. Comme la clé privée KMS ne quitte jamais AWS KMS, vous ne pouvez pas l'utiliser directement avec OpenSSL. Au lieu de cela, vous générez une paire de clés locales temporaire et créez une demande de signature de certificat. Utilisez ensuite l'option `-force_pubkey` OpenSSL pour injecter la clé publique KMS dans le certificat final. Le résultat est un certificat auto-signé dont la clé publique correspond à la paire de clés KMS.

### Conditions préalables
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS CLI installée et configurée.
+ OpenSSL 3.0 ou version ultérieure.
+ L'ARN de la clé KMS de l'étape 1.

### Générez le certificat
<a name="onedrive-kb-admin-cert-generate"></a>

Exécutez les commandes suivantes dans un terminal. Remplacez les {{placeholder}} valeurs par les vôtres.

**Vérifiez la version d'OpenSSL**

```
openssl version
```

Vérifiez que la sortie indique la version 3.0 ou ultérieure.

**Exporter la clé publique KMS**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**Note**  
Sur macOS, utilisez `base64 --decode` ou `base64 -D` en fonction de votre environnement shell.

**Convertir la clé publique au format PEM**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**Génération d'une paire de clés locales temporaire**

```
openssl genrsa -out temp_private_key.pem 2048
```

**Création d'une demande de signature de certificat**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**Générez le certificat avec la clé publique KMS**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**Note**  
OpenSSL affiche l'avertissement. `Signature key and public key of cert do not match` Cela est attendu car le certificat est signé avec la clé locale temporaire mais contient la clé publique KMS. Le certificat est valide et fonctionne correctement avec Microsoft Entra.

**Convertir au format DER pour le téléchargement d'Entra**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**Nettoyer les fichiers temporaires**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**Important**  
Conservez le `certificate.cer` dossier. Vous le téléchargez sur Microsoft Entra ID à l'étape 3.

### Calculer l'empreinte numérique du certificat
<a name="onedrive-kb-admin-cert-thumbprint"></a>

Exécutez la commande suivante pour calculer l'empreinte numérique codée en base64url SHA-1 du certificat :

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

Enregistrez cette valeur. Vous le saisissez lorsque vous créez la base de connaissances dans Quick.

**Note**  
L'empreinte numérique codée en base64url est différente de l'empreinte hexadécimale affichée sur le portail Microsoft Entra. Quick nécessite le format base64url.

## Étape 3 : enregistrer une application dans Microsoft Entra ID
<a name="onedrive-kb-admin-step3-entra"></a>

### Enregistrez l'application
<a name="onedrive-kb-admin-entra-register"></a>

1. Connectez-vous au [centre d'administration Microsoft Entra](https://entra.microsoft.com/) sur le site Web de Microsoft.

1. Dans le menu de navigation de gauche, **développez Entra ID** et choisissez **App registration**.

1. Choisissez **Nouvel enregistrement**.

1. Pour **Nom**, saisissez `QuickOneDriveServiceAuth`.

1. Pour les **types de comptes pris en charge**, sélectionnez **Comptes dans ce répertoire organisationnel uniquement (locataire unique)**.

1. Laissez l'**URI de redirection** vide. Un URI de redirection n'est pas nécessaire car l'application utilise le flux d'informations d'identification du client, et non un flux de connexion interactif.

1. Choisissez **S’inscrire**.

### Enregistrer les détails de la demande
<a name="onedrive-kb-admin-entra-record"></a>

Sur la page de **présentation** de l'application, enregistrez les valeurs suivantes :


**Détails de l’application**  

| Value | Location | 
| --- | --- | 
| ID de l’application (client) | Présenté sur la page de présentation sous Essentials. | 
| ID du répertoire (locataire) | Présenté sur la page de présentation sous Essentials. | 

### Configurer les autorisations d'API
<a name="onedrive-kb-admin-entra-permissions"></a>

Ajoutez les autorisations de l'application Microsoft Graph répertoriées dans la [Permissions](#onedrive-kb-admin-config-permissions) section.

1. Dans le volet de navigation de gauche de l'enregistrement de votre application, sélectionnez **Autorisations d'API**.

1. Choisissez **Ajouter une autorisation**.

1. Choisissez **Microsoft Graph**.

1. Choisissez **Autorisations de l'application**.

1. Recherchez et sélectionnez`Files.Read.All`,`Sites.Read.All`,`User.Read.All`, `Group.Read.All``GroupMember.Read.All`, puis choisissez **Ajouter des autorisations**.

**Important**  
Sélectionnez l'onglet **Autorisations de l'application**, pas **Autorisations déléguées**. Admin-managed l'installation utilise le flux d'informations d'identification du client, qui nécessite les autorisations de l'application.

### Donner le consentement de l'administrateur
<a name="onedrive-kb-admin-entra-consent"></a>

1. Sur la page **des autorisations d'API**, choisissez **Accorder le consentement de l'administrateur pour [Votre organisation]**.

1. Confirmez le consentement lorsque vous y êtes invité.

**Important**  
Le consentement de l'administrateur est requis pour les autorisations d'application. Sans cela, l'application ne peut pas accéder aux OneDrive données.

### Téléchargez le certificat
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. Dans le menu de navigation de gauche de l'enregistrement de votre application, sélectionnez **Certificats et secrets**.

1. Choisissez l'onglet **Certificates (Certificats)**.

1. Choisissez **Charger le certificat**.

1. Sélectionnez le `certificate.cer` fichier que vous avez généré à l'étape 2.

1. Choisissez **Ajouter**.

**Note**  
Le portail Entra affiche l'empreinte numérique du certificat au format hexadécimal. Ceci est différent de l'empreinte numérique codée en base64url que vous avez calculée à l'étape 2. Utilisez la valeur base64url lorsque vous configurez la base de connaissances dans Quick.

## Étape 4 : accorder à Amazon Quick l'autorisation d'accéder à la clé KMS
<a name="onedrive-kb-admin-step4-iam"></a>

Amazon Quick a besoin d'une autorisation pour utiliser la clé KMS pour signer des assertions OAuth. Vous accordez cette autorisation depuis la console d'administration Amazon Quick.

**Note**  
Cette étape nécessite un accès administrateur Amazon Quick (rôle Admin Pro). Si vous n'êtes pas administrateur, demandez à votre administrateur Amazon Quick d'effectuer cette étape en utilisant l'ARN de la clé KMS indiqué à l'étape 1.

**Important**  
Si votre organisation gère son propre rôle de service Amazon Quick IAM, les étapes de console suivantes risquent de ne pas s'appliquer. Assurez-vous plutôt que le rôle dispose d'une `kms:Sign` autorisation sur l'ARN de la clé KMS à partir de l'étape 1.

1. Dans Amazon Quick, choisissez **Gérer le compte** dans le volet de navigation de gauche.

1. Sous **Autorisations**, sélectionnez **AWS les ressources**.

1. Sur la page AWS des ressources, accédez à **AWS Key Management Service** et cochez la case.

1. Choisissez **Sélectionner les touches**.

1. Dans la boîte de dialogue **Sélectionner les clés KMS**, entrez l'ARN de la clé KMS que vous avez enregistré à l'étape 1 et choisissez **Ajouter**.

1. L'ARN de la clé apparaît dans la liste. Choisissez **Finish** (Terminer).

1. Choisissez **Enregistrer** au bas de la page AWS des ressources.

## Étapes suivantes
<a name="onedrive-kb-admin-config-next-steps"></a>

Une fois la configuration terminée, créez la connexion à la base de OneDrive connaissances dans Amazon Quick. Pour obtenir des instructions, veuillez consulter [Création de la base de connaissances dans Amazon Quick](onedrive-kb-admin-connection.md).