Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pengaktifan kesadaran Daftar Kontrol Akses
Basis Pengetahuan Terkelola Bedrock mendukung ACL-aware pengambilan — kemampuan untuk memfilter hasil kueri berdasarkan daftar kontrol akses tingkat dokumen (ACL) yang dirayapi dari sumber data yang terhubung. Ketika kesadaran ACL diaktifkan pada sumber data, Basis Pengetahuan Terkelola Bedrock mengambil izin (pengguna yang diizinkan, pengguna yang ditolak, grup yang diizinkan, grup yang ditolak) di samping konten dokumen. Pada saat kueri, Anda memberikan konteks pengguna dan Basis Pengetahuan Terkelola Bedrock hanya mengembalikan dokumen yang diizinkan untuk diakses pengguna. Untuk sintaks permintaan yang digunakan untuk meneruskan konteks pengguna pada waktu pengambilan, lihatACL-aware pengambilan pada basis pengetahuan yang dikelola.
Kesadaran ACL bukan otorisasi
Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran, bukan batas keamanan. Basis Pengetahuan Terkelola Bedrock tidak mengotentikasi pengguna akhir — aplikasi Anda bertanggung jawab untuk mengotentikasi pengguna dan meneruskan konteks identitas terverifikasi. Karena Basis Pengetahuan Terkelola Bedrock tidak dapat memverifikasi keaslian konteks pengguna yang Anda berikan, fitur ini menyaring hasil berdasarkan identitas yang Anda berikan tetapi bukan merupakan otorisasi yang sebenarnya. Anda tidak boleh mengandalkan fitur ini sebagai mekanisme kontrol akses tunggal tanpa otentikasi hulu.
Cara ACL-aware kerja pengambilan
ACL-aware pengambilan beroperasi dalam dua tahap:
-
Pre-retrieval pemfilter an — Selama penyerapan, Basis Pengetahuan Terkelola Bedrock merayapi izin dokumen dari sumber data. Pada saat kueri, Basis Pengetahuan Terkelola Bedrock menggunakan konteks pengguna yang Anda berikan untuk memfilter hasil penelusuran, mengembalikan hanya dokumen di mana pengguna (atau grup mereka) muncul dalam daftar izinkan dan tidak muncul dalam daftar tolak.
-
Real-time Verifikasi ACL — Untuk konektor yang mendukungnya (SharePoint, OneDrive, Google Drive, Confluence), Basis Pengetahuan Terkelola Bedrock membuat panggilan real-time ke sumber data untuk memverifikasi bahwa pengguna masih memiliki akses ke setiap dokumen yang dikembalikan. Ini menangkap perubahan izin yang terjadi di antara sinkronisasi. Konektor S3 dan Custom tidak mendukung verifikasi real-time karena metadata ACL mereka disediakan oleh pelanggan melalui file konfigurasi dan bukan di-crawl dari sistem izin langsung.
Kedua tahap menggunakan logika evaluasi yang sama: jika pengguna muncul di daftar izin dan daftar tolak untuk dokumen, akses ditolak. Tolak selalu mengesampingkan izinkan.
Model identitas
Basis Pengetahuan Terkelola Bedrock menggunakan email sebagai pengidentifikasi pengguna universal untuk pencocokan ACL. Pengguna selalu di identifikasi oleh email universal mereka — email yang Anda lewati dalam konteks pengguna harus persis sama dengan email yang terkait dengan pengguna di setiap sumber data yang terhubung. Tidak ada resolusi alias atau pemetaan penyedia identitas silang. Grup, sebaliknya, diidentifikasi oleh namun konektor sumber mewakilinya — nama grup, ID grup, atau pengidentifikasi lain — dan dicocokkan dengan keanggotaan grup yang dirayapi dari sumber data tersebut.
Keanggotaan grup diselesaikan dari sumber data. Selama konsumsi, Basis Pengetahuan Terkelola Bedrock merayapi keanggotaan grup dari setiap sumber data dan menyimpannya secara internal. Pada saat kueri, Basis Pengetahuan Terkelola Bedrock menyelesaikan grup mana yang dimiliki pengguna berdasarkan data yang dirayapi ini secara otomatis.
catatan
Keanggotaan grup sama segar dengan sinkronisasi terakhir. Perubahan izin antar sinkronisasi tidak tercermin sampai pekerjaan penyerapan berikutnya selesai. Untuk konektor yang mendukung verifikasi ACL real-time, pemeriksaan ini menangkap perubahan izin yang terjadi sejak sinkronisasi terakhir.
Matriks dukungan konektor
Tidak semua konektor mendukung kesadaran ACL. Tabel berikut menunjukkan konektor mana yang mendukung penyaringan pra-pengambilan dan verifikasi ACL real-time.
| Konektor | Pre-retrieval penyaring | Real-time ACL | Catatan |
|---|---|---|---|
| SharePoint | Didukung | Didukung | Menggunakan izin tingkat aplikasi (2LO). Membutuhkan ENTRA_ID_APP_ONLY jenis autentikasi. |
| OneDrive | Didukung | Didukung | Menggunakan izin tingkat aplikasi (2LO). Membutuhkan ENTRA_APP_ID jenis autentikasi. |
| Google Drive | Didukung | Didukung | Menggunakan delegasi seluruh domain (2LO). Membutuhkan SERVICE_ACCOUNT jenis autentikasi. |
| Pertemuan | Didukung | Didukung | Menggunakan token API admin untuk pemeriksaan real-time. Membutuhkan BASIC jenis autentikasi. |
| Amazon S3 | Didukung | Tidak Support | ACL didefinisikan melalui file konfigurasi ACL yang disediakan pelanggan di Amazon S3. Tidak ada verifikasi real-time karena file metadata yang disediakan pelanggan adalah sumber kebenaran. |
| Kustom | Didukung | Tidak Support | ACL didefinisikan melalui metadata yang disediakan pelanggan. Tidak ada verifikasi real-time karena metadata yang disediakan pelanggan adalah sumber kebenaran. |
| Perayap Web | Tidak didukung | N/A | Konten web tidak memiliki model izin. Kesadaran ACL tidak dapat diaktifkan untuk konektor ini. |
Untuk detail konfigurasi ACL khusus konektor, lihat:
Perilaku kegagalan
ACL-aware pengambilan gagal ditutup. Jika ada bagian dari pipeline evaluasi ACL yang mengalami kesalahan — kegagalan resolusi grup, batas waktu verifikasi real-time, atau kesalahan layanan internal — Basis Pengetahuan Terkelola Bedrock tidak mengembalikan dokumen yang terpengaruh. Kegagalan sementara tidak pernah mengakibatkan dokumen dikembalikan ke pengguna yang tidak sah.
Ketika kegagalan ACL terjadi, respons mungkin berisi hasil nol atau hasil lebih sedikit dari yang diharapkan. Respons kesalahan menunjukkan kegagalan resolusi ACL sehingga Anda dapat membedakannya dari kueri yang benar-benar tidak cocok dengan dokumen.
Tanggung jawab Anda
Karena Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran dan bukan solusi otorisasi lengkap, Anda bertanggung jawab atas hal-hal berikut:
-
Mengautentikasi pengguna akhir — Anda harus mengotentikasi pengguna di aplikasi Anda sebelum meneruskan identitas mereka ke Basis Pengetahuan Terkelola Bedrock. Basis Pengetahuan Terkelola Bedrock tidak memverifikasi bahwa konteks pengguna yang Anda berikan adalah otentik.
-
Identitas email yang konsisten — Alamat email yang Anda lewati harus sesuai dengan email yang digunakan di setiap sumber data yang terhubung. Jika email berbeda di seluruh sistem, pencocokan ACL gagal secara diam-diam dan pengguna tidak menerima hasil dari sumber data tersebut.
-
Manajemen siklus hidup email — Jika alamat email ditugaskan kembali ke orang lain (misalnya, setelah keberangkatan karyawan), Anda harus mendeteksi ini sebelum meneruskan identitas ke Basis Pengetahuan Terkelola Bedrock. Real-time Verifikasi ACL bertindak sebagai jaring pengaman untuk konektor yang mendukungnya, tetapi bukan pengganti manajemen siklus hidup identitas yang tepat.