View a markdown version of this page

Document-level kontrol akses - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Document-level kontrol akses

Kesadaran ACL bukan otorisasi

Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran, bukan batas keamanan. Basis Pengetahuan Terkelola Bedrock tidak mengotentikasi pengguna akhir — aplikasi Anda bertanggung jawab untuk mengotentikasi pengguna dan meneruskan konteks identitas terverifikasi. Karena Basis Pengetahuan Terkelola Bedrock tidak dapat memverifikasi keaslian konteks pengguna yang Anda berikan, fitur ini menyaring hasil berdasarkan identitas yang Anda berikan tetapi bukan merupakan otorisasi yang sebenarnya. Anda tidak boleh mengandalkan fitur ini sebagai mekanisme kontrol akses tunggal tanpa otentikasi hulu.

Sumber data pertemuan secara opsional mendukung kontrol akses tingkat dokumen. Saat diaktifkan, Basis Pengetahuan Terkelola Bedrock menyinkronkan daftar kontrol akses (ACL) dari Confluence selama setiap perayapan dan memverifikasi izin setiap pengguna pada waktu kueri, sehingga pengguna hanya melihat hasil dari dokumen yang diizinkan untuk mereka akses di Confluence. Untuk ikhtisar kesadaran ACL di semua konektor, lihatPengaktifan kesadaran Daftar Kontrol Akses.

Cara kerjanya

Ketika pengguna menanyakan basis pengetahuan yang menggunakan sumber data ACL-enabled Confluence, Basis Pengetahuan Terkelola Bedrock memberlakukan kontrol akses dalam dua tahap:

  • Pre-retrieval pemfilter an — Basis Pengetahuan Terkelola Bedrock menerapkan daftar kontrol akses yang disinkronkan dari Confluence selama perayapan terakhir, mengembalikan hanya dokumen kandidat yang diizinkan untuk diakses pengguna (atau grup mereka).

  • Real-time verifikasi — Basis Pengetahuan Terkelola Bedrock memverifikasi dokumen kandidat secara real time dengan memeriksa akses pengguna yang sedang kueri saat ini di Confluence. Hanya dokumen yang saat ini diizinkan untuk diakses pengguna yang disertakan dalam tanggapan.

Pendekatan dua tahap ini menyediakan kontrol akses tingkat dokumen yang tetap terkini bahkan ketika izin Confluence berubah di antara sinkronisasi.

Apa yang merangkak

Saat ACL diaktifkan, Basis Pengetahuan Terkelola Bedrock merayapi struktur izin berikut dari Confluence:

  • Sp asi — Izin ruang berlaku untuk semua dokumen di ruang secara default.

  • Halaman — Halaman dapat dibatasi untuk pengguna dan grup tertentu. Halaman bersarang mewarisi batasan dari halaman induk.

  • Blog — Posting blog dapat dibatasi untuk pengguna dan grup tertentu.

  • Lampiran — File yang dilampirkan ke halaman atau posting blog mewarisi kontrol akses dari dokumen induk mereka.

Aktifkan kesadaran ACL

Untuk mengaktifkan kesadaran ACL untuk sumber data Confluence, setel aclEnabled ke true dalam connectorParameters dan gunakan jenis autentikasi. BASIC Rahasia harus menyertakan kredentif admin organisasi Atlassian selain email standar dan token API. KredenSIAL admin ini diperlukan untuk perayapan identitas.

penting

Konfigurasi ACL bersifat permanen. Anda tidak dapat mengaktifkan ACL pada sumber data yang dibuat tanpa dukungan ACL, dan Anda tidak dapat menonaktifkan ACL setelah diaktifkan.

Selain bidang standarusername, password (token API), dan hostUrl bidang, AWS Secrets Manager rahasia harus menyertakan bidang admin organisasi berikut. Untuk petunjuk langkah demi langkah untuk mendapatkan nilai-nilai ini, lihatMenyiapkan otentikasi dasar untuk Confluence.

  • adminApiKey— Kunci API organisasi Atlassian dengan cakupan read:directories:admin danread:workspaces:admin.

  • organizationId— UUID organisasi Atlassian Anda.

  • directoryId— UUID direktori pengguna untuk ruang kerja Confluence Anda.

catatan

Jenis OAUTH2 autentikasi tidak didukung untuk sumber data ACL-enabled Confluence. Anda harus menggunakan BASIC dengan kredentif admin organisasi Atlassian di rahasia.

Real-time verifikasi akses

Basis Pengetahuan Terkelola Bedrock memverifikasi setiap dokumen kandidat terhadap Confluence pada waktu kueri seluruhnya di sisi server, menggunakan token API Admin Atlassian yang dikonfigurasi dalam rahasia — tidak ada login pengguna akhir. Token admin memeriksa ruang, halaman, dan pembatasan blog pengguna saat ini, sehingga perubahan akses yang dibuat sejak perayapan terakhir dihormati.

Verifikasi konfigurasi Anda

Anda dapat memvalidasi kredenSIAL Anda secara independen dari permintaan pengambilan. Lakukan setiap pemeriksaan berikut:

  1. Akses konten pertemuan (crawling):

    • Menggunakan token username dan API (password) dari rahasia, panggil Confluence REST API (misalnya, daftar spasi) dan konfirmasikan bahwa ia mengembalikan HTTP 200.

  2. Atlassian Admin API (crawling identitas dan verifikasi real-time):

    • Konfirmas adminApiKey ikan memiliki read:directories:admin dan cak read:workspaces:admin upan.

    • MenggunakanadminApiKey, panggil API direktori admin Atlassian untuk Anda organizationId dan directoryId dan konfirmasikan itu mengembalikan pengguna dan grup organisasi Anda.

Pemecahan masalah

catatan

Kesalahan konfigurasi ACL tidak menghasilkan kesalahan eksplisit selama pengambilan. Pengambilan gagal ditutup: dokumen yang terpengaruh secara diam-diam dihilangkan, sehingga kueri mengembalikan hasil yang lebih sedikit atau nol daripada kesalahan. Gunakan pemeriksaan verifikasi di atas untuk mendiagnosis masalah ini.

ACL-enabled Gejala pertemuan, penyebab, dan perbaikan
Gejala Kemungkinan penyebabnya Memperbaiki
Ambil mengembalikan hasil 0, tetapi pengguna memiliki akses di Confluence. Kunci API Admin Atlassian tidak memiliki cakupan, atauorganizationId/directoryIdsalah, sehingga pembatasan pengguna dan grup tidak dapat diselesaikan. Konfir adminApiKey mas read:directories:admin ikan read:workspaces:admin sudah dan, organizationId dan itu dan directoryId benar.
Perayapan atau sinkronisasi gagal. Token API username or (password) tidak valid. Verifikasi BASIC nama pengguna dan token API di rahasia.
Semua pengguna ditolak setelah sebelumnya bekerja. Token API atau kunci API admin kedaluwarsa atau dicabut. Putar kredenSIAL yang terpengaruh di rahasia.