

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Document-level kontrol akses
<a name="kb-managed-ds-sharepoint-acl"></a>

SharePoint sumber data secara opsional mendukung kontrol akses tingkat dokumen. Saat diaktifkan, Basis Pengetahuan Terkelola Bedrock menyinkronkan daftar kontrol akses (ACL) dari SharePoint setiap perayapan dan memverifikasi izin setiap pengguna pada waktu kueri, sehingga pengguna hanya melihat hasil dari dokumen yang diizinkan untuk diakses. SharePoint Untuk ikhtisar kesadaran ACL di semua konektor, lihat[Pengaktifan kesadaran Daftar Kontrol Akses](kb-managed-acl.md).

**Kesadaran ACL bukan otorisasi**  
Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran, bukan batas keamanan. Basis Pengetahuan Terkelola Bedrock tidak mengotentikasi pengguna akhir — aplikasi Anda bertanggung jawab untuk mengotentikasi pengguna dan meneruskan konteks identitas terverifikasi. Karena Basis Pengetahuan Terkelola Bedrock tidak dapat memverifikasi keaslian konteks pengguna yang Anda berikan, fitur ini menyaring hasil berdasarkan identitas yang Anda berikan tetapi bukan merupakan otorisasi yang sebenarnya. Anda tidak boleh mengandalkan fitur ini sebagai mekanisme kontrol akses tunggal tanpa otentikasi hulu.

## Cara kerjanya
<a name="kb-managed-ds-sharepoint-acl-how"></a>

Ketika pengguna menanyakan basis pengetahuan yang menggunakan sumber ACL-enabled SharePoint data, Basis Pengetahuan Terkelola Bedrock memberlakukan kontrol akses dalam dua tahap:
+ **Pre-retrieval pemfilter ** an — Basis Pengetahuan Terkelola Bedrock menerapkan daftar kontrol akses yang disinkronkan SharePoint selama perayapan terakhir, mengembalikan hanya dokumen kandidat yang diizinkan untuk diakses pengguna (atau grup mereka).
+ **Real-time verifikasi ** — Basis Pengetahuan Terkelola Bedrock memverifikasi dokumen kandidat secara real time dengan memeriksa akses pengguna yang sedang menanyakan saat ini. SharePoint Hanya dokumen yang saat ini diotorisasi untuk diakses pengguna yang disertakan dalam tanggapan.

Pendekatan dua tahap ini menyediakan kontrol akses tingkat dokumen yang tetap terkini bahkan ketika SharePoint izin berubah di antara sinkronisasi.

## Apa yang merangkak
<a name="kb-managed-ds-sharepoint-acl-crawl"></a>

Saat ACL diaktifkan, Basis Pengetahuan Terkelola Bedrock merayapi struktur izin berikut dari: SharePoint
+ Site-level keanggotaan dan penugasan peran
+ Izin tingkat perpustakaan dokumen
+ Item-level izin (file dan halaman), termasuk izin unik yang merusak warisan
+ Keanggotaan grup keamanan, termasuk grup keamanan Microsoft Entra ID (Azure AD), grup keamanan berkemampuan surat, dan grup distribusi. Keanggotaan grup bersarang (transitif) juga diselesaikan.

Pada saat kueri, Anda meneruskan alamat email pengguna (bukan grup). Basis Pengetahuan Terkelola Bedrock menyelesaikan keanggotaan grup pengguna tersebut dari data yang dirayapi dan menerapkannya saat memfilter hasil. Untuk informasi selengkapnya tentang model identitas, lihat[Pengaktifan kesadaran Daftar Kontrol Akses](kb-managed-acl.md).

## Aktifkan kesadaran ACL
<a name="kb-managed-ds-sharepoint-acl-enable"></a>

Untuk mengaktifkan kesadaran ACL untuk sumber SharePoint data, setel `aclEnabled` ke `true` dalam `connectorParameters` dan gunakan jenis autenti `ENTRA_ID_APP_ONLY` kasi. Jenis autentikasi ini menggunakan izin aplikasi berbasis sertifikat yang memungkinkan Basis Pengetahuan Terkelola Bedrock untuk merayapi informasi identitas dan memverifikasi akses dokumen pada waktu kueri.

**penting**  
Konfigurasi ACL bersifat permanen. Anda tidak dapat mengaktifkan ACL pada sumber data yang dibuat tanpa dukungan ACL, dan Anda tidak dapat menonaktifkan ACL setelah diaktifkan.

Pendaftaran aplikasi ID Entra Anda harus memiliki izin aplikasi berikut:
+ `User.Read.All`dan `GroupMember.Read.All` di Microsoft Graph (untuk perayapan identitas)
+ `Sites.FullControl.All`aktif SharePoint, atau `Sites.Selected` dengan izin per situs yang diberikan (untuk verifikasi akses dokumen)

Harus `connectionConfiguration` menyertakan pen `certificateS3Path` unjuk ke file sertifikat PKCS \#12 (.p12) di Amazon S3.

**catatan**  
Bid `certificatePassword` ang dalam rahasia adalah opsional. Jika Anda menghilangkannya, Basis Pengetahuan Terkelola Bedrock membuka file PKCS \#12 (.p12) menggunakan ID klien aplikasi Anda sebagai kata sandi, sehingga sertifikat harus dibuat dengan kata sandi tersebut. Kami menyarankan Anda selalu menetapkan entropi tinggi eksplisit `certificatePassword` untuk melindungi kunci pribadi sertifikat saat diam.

```
"connectorParameters": {
    "type": "SHAREPOINT",
    "version": "1",
    "aclEnabled": true,
    "connectionConfiguration": {
        "tenantId": "{{your-tenant-id}}",
        "authType": "ENTRA_ID_APP_ONLY",
        "secretArn": "{{arn:aws:secretsmanager:region:account-id:secret:secret-name}}",
        "certificateS3Path": {
            "s3BucketName": "{{your-certificate-bucket}}",
            "s3KeyName": "{{certs/certificate.p12}}"
        }
    },
    "dataEntityConfiguration": {
        "siteUrls": [
            "{{https://contoso.sharepoint.com/sites/engineering}}"
        ],
        "crawlFiles": true,
        "crawlPages": true
    }
}
```

**catatan**  
Jenis `OAUTH2_APP` autentikasi tidak didukung untuk sumber ACL-enabled SharePoint data. Anda harus menggunakan `ENTRA_ID_APP_ONLY`.

## Real-time verifikasi akses
<a name="kb-managed-ds-sharepoint-acl-realtime"></a>

Basis Pengetahuan Terkelola Bedrock memverifikasi setiap dokumen kandidat SharePoint pada waktu kueri menggunakan izin berbasis sertifikat aplikasi (pendaftaran `ENTRA_ID_APP_ONLY` aplikasi yang dikonfigurasi untuk crawling). Tidak seperti alur masuk pengguna yang didelegasikan, tidak diperlukan login atau persetujuan interaktif per pengguna — verifikasi menggunakan pendaftaran aplikasi dan sertifikat yang sama, melalui `Sites.Selected` izin `Sites.FullControl.All` atau, untuk mengonfirmasi bahwa pengguna yang melakukan kueri masih memiliki akses ke setiap dokumen.

## Verifikasi konfigurasi Anda
<a name="kb-managed-ds-sharepoint-acl-verify"></a>

Anda dapat memvalidasi izin aplikasi Entra Anda secara independen dari permintaan pengambilan. Lakukan setiap pemeriksaan berikut:

1. **Microsoft Graph (perayapan)**:
   + Dapatkan token aplikasi dengan ruang lingkup `https://graph.microsoft.com/.default` dan konfirmas `roles` ikan klaim termasuk `User.Read.All` dan`GroupMember.Read.All`.
   + Panggil titik akhir situs Microsoft Graph (misalnya,`GET https://graph.microsoft.com/v1.0/sites/{site}`) dan konfirmasikan bahwa itu mengembalikan situs.

1. **SharePoint REST (verifikasi waktu nyata)**:
   + Dapatkan token menggunakan pernyataan klien sertifikat dengan cakupan`https://{tenant}.sharepoint.com/.default`.
   + Konfirmasikan `roles` klaim token termasuk izin SharePoint `Sites.FullControl.All` (atau`Sites.Selected`). `roles: null`Nilai berarti izin atau persetujuan admin hilang.
   + Panggil `GET https://{tenant}.sharepoint.com/_api/web` dan konfirmasikan berhasil (HTTP 200). Tanggapan yang gagal atau tidak sah berarti SharePoint izin atau persetujuan admin hilang, yang menyebabkan semua dokumen ditolak.

## Pemecahan masalah
<a name="kb-managed-ds-sharepoint-acl-troubleshooting"></a>

**catatan**  
Kesalahan konfigurasi ACL tidak menghasilkan kesalahan eksplisit selama pengambilan. Pengambilan gagal ditutup: dokumen yang terpengaruh secara diam-diam dihilangkan, sehingga kueri mengembalikan hasil yang lebih sedikit atau nol daripada kesalahan. Gunakan pemeriksaan verifikasi sebelumnya untuk mendiagnosis masalah ini.


**ACL-enabled SharePoint gejala, penyebab, dan perbaikan**  

| Gejala | Kemungkinan penyebabnya | Memperbaiki | 
| --- | --- | --- | 
| Ambil mengembalikan 0 hasil, tetapi pengguna memiliki akses masuk SharePoint. | Izin SharePoint Sites.FullControl.All (atauSites.Selected) atau persetujuan admin tidak ada, sehingga panggilan SharePoint REST ditolak dan setiap dokumen ditolak. | Berikan SharePoint Sites.FullControl.All izin (atau Sites.Selected dengan hibah per situs) dengan persetujuan admin. Karena kredentif aplikasi ini di-cache, izinkan hingga satu jam agar perubahan berlaku, atau uji dengan pengguna yang belum ditanyakan untuk mengonfirmasi lebih cepat. | 
| Akses pengguna diubah SharePoint, tetapi hasil baru tidak segera tercermin. | Per-user hasil akses akhirnya konsisten antara sumber data dan Basis Pengetahuan Terkelola Bedrock (biasanya dalam waktu sekitar dua menit), sehingga perubahan akses baru-baru ini mungkin tidak segera tercermin. | Setelah sumber data mencerminkan perubahan, tunggu sekitar dua menit dan coba lagi. | 
| Semua pengguna ditolak setelah sebelumnya bekerja. | Sertifikat kedaluwarsa, atau persetujuan admin dicabut. | Perbarui sertifikat di pendaftaran aplikasi Entra dan di Amazon S3, dan berikan kembali persetujuan admin. | 
| Perayapan atau sinkronisasi gagal meskipun konfigurasi terlihat benar. | Izin aplikasi Microsoft Graph yang diperlukan tidak ada. | Hibah User.Read.All danGroupMember.Read.All. | 
| Kata sandi sertifikat atau kesalahan pencetakan token. | Kata .p12 sandi tidak cocokcertificatePassword. | Set certificatePassword el ke kata sandi yang digunakan untuk membuat .p12 file. | 