Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Document-level kontrol akses
SharePoint sumber data secara opsional mendukung kontrol akses tingkat dokumen. Saat diaktifkan, Basis Pengetahuan Terkelola Bedrock menyinkronkan daftar kontrol akses (ACL) dari SharePoint setiap perayapan dan memverifikasi izin setiap pengguna pada waktu kueri, sehingga pengguna hanya melihat hasil dari dokumen yang diizinkan untuk diakses. SharePoint Untuk ikhtisar kesadaran ACL di semua konektor, lihatPengaktifan kesadaran Daftar Kontrol Akses.
Kesadaran ACL bukan otorisasi
Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran, bukan batas keamanan. Basis Pengetahuan Terkelola Bedrock tidak mengotentikasi pengguna akhir — aplikasi Anda bertanggung jawab untuk mengotentikasi pengguna dan meneruskan konteks identitas terverifikasi. Karena Basis Pengetahuan Terkelola Bedrock tidak dapat memverifikasi keaslian konteks pengguna yang Anda berikan, fitur ini menyaring hasil berdasarkan identitas yang Anda berikan tetapi bukan merupakan otorisasi yang sebenarnya. Anda tidak boleh mengandalkan fitur ini sebagai mekanisme kontrol akses tunggal tanpa otentikasi hulu.
Cara kerjanya
Ketika pengguna menanyakan basis pengetahuan yang menggunakan sumber ACL-enabled SharePoint data, Basis Pengetahuan Terkelola Bedrock memberlakukan kontrol akses dalam dua tahap:
-
Pre-retrieval pemfilter an — Basis Pengetahuan Terkelola Bedrock menerapkan daftar kontrol akses yang disinkronkan SharePoint selama perayapan terakhir, mengembalikan hanya dokumen kandidat yang diizinkan untuk diakses pengguna (atau grup mereka).
-
Real-time verifikasi — Basis Pengetahuan Terkelola Bedrock memverifikasi dokumen kandidat secara real time dengan memeriksa akses pengguna yang sedang menanyakan saat ini. SharePoint Hanya dokumen yang saat ini diotorisasi untuk diakses pengguna yang disertakan dalam tanggapan.
Pendekatan dua tahap ini menyediakan kontrol akses tingkat dokumen yang tetap terkini bahkan ketika SharePoint izin berubah di antara sinkronisasi.
Apa yang merangkak
Saat ACL diaktifkan, Basis Pengetahuan Terkelola Bedrock merayapi struktur izin berikut dari: SharePoint
Site-level keanggotaan dan penugasan peran
Izin tingkat perpustakaan dokumen
Item-level izin (file dan halaman), termasuk izin unik yang merusak warisan
Keanggotaan grup keamanan, termasuk grup keamanan Microsoft Entra ID (Azure AD), grup keamanan berkemampuan surat, dan grup distribusi. Keanggotaan grup bersarang (transitif) juga diselesaikan.
Pada saat kueri, Anda meneruskan alamat email pengguna (bukan grup). Basis Pengetahuan Terkelola Bedrock menyelesaikan keanggotaan grup pengguna tersebut dari data yang dirayapi dan menerapkannya saat memfilter hasil. Untuk informasi selengkapnya tentang model identitas, lihatPengaktifan kesadaran Daftar Kontrol Akses.
Aktifkan kesadaran ACL
Untuk mengaktifkan kesadaran ACL untuk sumber SharePoint data, setel aclEnabled ke true dalam connectorParameters dan gunakan jenis autenti ENTRA_ID_APP_ONLY kasi. Jenis autentikasi ini menggunakan izin aplikasi berbasis sertifikat yang memungkinkan Basis Pengetahuan Terkelola Bedrock untuk merayapi informasi identitas dan memverifikasi akses dokumen pada waktu kueri.
penting
Konfigurasi ACL bersifat permanen. Anda tidak dapat mengaktifkan ACL pada sumber data yang dibuat tanpa dukungan ACL, dan Anda tidak dapat menonaktifkan ACL setelah diaktifkan.
Pendaftaran aplikasi ID Entra Anda harus memiliki izin aplikasi berikut:
User.Read.AlldanGroupMember.Read.Alldi Microsoft Graph (untuk perayapan identitas)Sites.FullControl.Allaktif SharePoint, atauSites.Selecteddengan izin per situs yang diberikan (untuk verifikasi akses dokumen)
Harus connectionConfiguration menyertakan pen certificateS3Path unjuk ke file sertifikat PKCS #12 (.p12) di Amazon S3.
catatan
Bid certificatePassword ang dalam rahasia adalah opsional. Jika Anda menghilangkannya, Basis Pengetahuan Terkelola Bedrock membuka file PKCS #12 (.p12) menggunakan ID klien aplikasi Anda sebagai kata sandi, sehingga sertifikat harus dibuat dengan kata sandi tersebut. Kami menyarankan Anda selalu menetapkan entropi tinggi eksplisit certificatePassword untuk melindungi kunci pribadi sertifikat saat diam.
"connectorParameters": { "type": "SHAREPOINT", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_ID_APP_ONLY", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "siteUrls": [ "https://contoso.sharepoint.com/sites/engineering" ], "crawlFiles": true, "crawlPages": true } }
catatan
Jenis OAUTH2_APP autentikasi tidak didukung untuk sumber ACL-enabled SharePoint data. Anda harus menggunakan ENTRA_ID_APP_ONLY.
Real-time verifikasi akses
Basis Pengetahuan Terkelola Bedrock memverifikasi setiap dokumen kandidat SharePoint pada waktu kueri menggunakan izin berbasis sertifikat aplikasi (pendaftaran ENTRA_ID_APP_ONLY aplikasi yang dikonfigurasi untuk crawling). Tidak seperti alur masuk pengguna yang didelegasikan, tidak diperlukan login atau persetujuan interaktif per pengguna — verifikasi menggunakan pendaftaran aplikasi dan sertifikat yang sama, melalui Sites.Selected izin Sites.FullControl.All atau, untuk mengonfirmasi bahwa pengguna yang melakukan kueri masih memiliki akses ke setiap dokumen.
Verifikasi konfigurasi Anda
Anda dapat memvalidasi izin aplikasi Entra Anda secara independen dari permintaan pengambilan. Lakukan setiap pemeriksaan berikut:
-
Microsoft Graph (perayapan):
Dapatkan token aplikasi dengan ruang lingkup
https://graph.microsoft.com/.defaultdan konfirmasrolesikan klaim termasukUser.Read.AlldanGroupMember.Read.All.Panggil titik akhir situs Microsoft Graph (misalnya,
GET https://graph.microsoft.com/v1.0/sites/{site}) dan konfirmasikan bahwa itu mengembalikan situs.
-
SharePoint REST (verifikasi waktu nyata):
Dapatkan token menggunakan pernyataan klien sertifikat dengan cakupan
https://{tenant}.sharepoint.com/.default.Konfirmasikan
rolesklaim token termasuk izin SharePointSites.FullControl.All(atauSites.Selected).roles: nullNilai berarti izin atau persetujuan admin hilang.Panggil
GET https://{tenant}.sharepoint.com/_api/webdan konfirmasikan berhasil (HTTP 200). Tanggapan yang gagal atau tidak sah berarti SharePoint izin atau persetujuan admin hilang, yang menyebabkan semua dokumen ditolak.
Pemecahan masalah
catatan
Kesalahan konfigurasi ACL tidak menghasilkan kesalahan eksplisit selama pengambilan. Pengambilan gagal ditutup: dokumen yang terpengaruh secara diam-diam dihilangkan, sehingga kueri mengembalikan hasil yang lebih sedikit atau nol daripada kesalahan. Gunakan pemeriksaan verifikasi sebelumnya untuk mendiagnosis masalah ini.
| Gejala | Kemungkinan penyebabnya | Memperbaiki |
|---|---|---|
| Ambil mengembalikan 0 hasil, tetapi pengguna memiliki akses masuk SharePoint. | Izin SharePoint Sites.FullControl.All (atauSites.Selected) atau persetujuan admin tidak ada, sehingga panggilan SharePoint REST ditolak dan setiap dokumen ditolak. |
Berikan SharePoint Sites.FullControl.All izin (atau Sites.Selected dengan hibah per situs) dengan persetujuan admin. Karena kredentif aplikasi ini di-cache, izinkan hingga satu jam agar perubahan berlaku, atau uji dengan pengguna yang belum ditanyakan untuk mengonfirmasi lebih cepat. |
| Akses pengguna diubah SharePoint, tetapi hasil baru tidak segera tercermin. | Per-user hasil akses akhirnya konsisten antara sumber data dan Basis Pengetahuan Terkelola Bedrock (biasanya dalam waktu sekitar dua menit), sehingga perubahan akses baru-baru ini mungkin tidak segera tercermin. | Setelah sumber data mencerminkan perubahan, tunggu sekitar dua menit dan coba lagi. |
| Semua pengguna ditolak setelah sebelumnya bekerja. | Sertifikat kedaluwarsa, atau persetujuan admin dicabut. | Perbarui sertifikat di pendaftaran aplikasi Entra dan di Amazon S3, dan berikan kembali persetujuan admin. |
| Perayapan atau sinkronisasi gagal meskipun konfigurasi terlihat benar. | Izin aplikasi Microsoft Graph yang diperlukan tidak ada. | Hibah User.Read.All danGroupMember.Read.All. |
| Kata sandi sertifikat atau kesalahan pencetakan token. | Kata .p12 sandi tidak cocokcertificatePassword. |
Set certificatePassword el ke kata sandi yang digunakan untuk membuat .p12 file. |