Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
User-managed pengaturan (3LO)
Dengan pengaturan yang dikelola pengguna, Anda masuk secara SharePoint langsung dan Pangkalan Pengetahuan Terkelola Amazon Bedrock menangani otentikasi. Pengguna dapat menyelesaikan penyiapan dalam beberapa menit.
penting
User-managed setup tidak mendukung kontrol akses tingkat dokumen (ACL). Semua konten yang diindeks dapat diakses oleh setiap pengguna yang memiliki akses untuk menanyakan basis pengetahuan. Izin individu SharePoint tidak diberlakukan. Tinjau dengan cermat konten mana yang Anda sertakan saat membuat basis pengetahuan. Jika Anda memerlukan kontrol akses tingkat dokumen, gunakan otentikasi Microsoft Entra ID App-Only sebagai gantinya. Lihat Mengatur App-Only otentikasi Microsoft Entra ID untuk SharePoint. Untuk informasi selengkapnya tentang kontrol akses tingkat dokumen, lihat. Pengaktifan kesadaran Daftar Kontrol Akses
Bagaimana kredensibilitas Anda disimpan
Dengan pengaturan yang dikelola pengguna, Anda tidak membuat atau memberikan AWS Secrets Manager rahasia sendiri, dan Anda tidak memberikan ID penyewa. Saat Anda masuk, Pangkalan Pengetahuan Terkelola Amazon Bedrock membuat rahasia di AWS akun Anda dengan ARN yang dihasilkan sistem dan menyimpan token penyegaran 3LO di dalamnya. Amazon Bedrock Managed Knowledge Base menggunakan token penyegaran untuk mendapatkan dan menyegarkan token akses sesuai kebutuhan untuk mengakses sumber data.
Saat memilih Mas uk, Anda dapat memberikan awalan nama rahasia secara opsional. Basis Pengetahuan Terkelola Amazon Bedrock menyertakan awalan ini dalam ARN rahasia yang dihasilkan. Menyediakan awalan memungkinkan Anda membuat kebijakan IAM dengan cakupan yang hanya memberikan akses ke rahasia dengan awalan tersebut. Anda dapat menerapkan kebijakan ini sebelum token 3LO dibuat. Jika Anda tidak memberikan awalan, rahasia yang dibuat menggunakan bedrock-managedkb-oauth awalan.
ARN rahasia yang dihasilkan mengikuti pola ini:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
Izin untuk pemanggil (CreateDataSource): Prinsip IAM yang memang CreateDataSource gil memerlukan izin berikut pada rahasia:
{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Izin untuk peran eksekusi: Peran eksekusi basis pengetahuan memerlukan akses baca dan tulis ke rahasia untuk penyegaran token:
{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Anda dapat membuat rahasia 3LO dan menyelesaikan alur persetujuan pengguna melalui konsol Amazon Bedrock Knowledge Bases. Anda kemudian dapat mereferensikan AWS Secrets Manager entri ini saat membuat konektor data pihak ketiga (lihatHubungkan sumber SharePoint data). Entri ini tidak terkait dengan basis pengetahuan apa pun dan dapat digunakan di seluruh basis pengetahuan terpisah sesuai kebutuhan.
Sebelum Anda mulai
Sebelum Anda mulai, pastikan Anda memiliki yang berikut:
-
Akun Microsoft 365 dengan akses ke SharePoint situs yang ingin Anda indeks.
-
Akses ke Amazon Bedrock dengan izin untuk membuat basis pengetahuan.
-
Browser yang memungkinkan popup dari domain konsol Amazon Bedrock Knowledge Bases.
Sebagian besar pengguna menyelesaikan pengaturan tanpa langkah tambahan. Namun, jika penyewa Microsoft 365 membatasi akses aplikasi pihak ketiga, Anda mungkin melihat kesalahan saat masuk. Dalam hal ini, administrator Microsoft 365 perlu memberikan persetujuan satu kali untuk aplikasi Amazon Bedrock KB. Setelah persetujuan diberikan, setiap pengguna di organisasi Anda dapat terhubung.
Jika Anda bukan administrator Microsoft 365, bagikan informasi berikut dengan administrator Anda:
-
Apa yang harus dilakukan: Berikan persetujuan admin untuk SharePoint aplikasi Amazon Bedrock KB.
-
Mengapa: Amazon Bedrock KB memerlukan akses baca yang didelegasikan ke SharePoint situs dan file untuk mengindeks konten untuk basis pengetahuan.
Memberikan persetujuan admin di seluruh organisasi
Beberapa fitur Amazon Bedrock KB memerlukan izin yang didelegasikan dari Microsoft Entra. Secara default, Anda melihat dialog persetujuan Microsoft saat pertama kali Anda menggunakan fitur ini. Administrator Microsoft 365 dapat melakukan pra-persetujuan atas nama seluruh organisasi. Setelah persetujuan diberikan, Anda tidak diminta dengan dialog persetujuan. Ini adalah tindakan satu kali per aplikasi.
catatan
Jika penyewa Microsoft 365 Anda dikonfigurasi untuk membatasi persetujuan pengguna untuk aplikasi pihak ketiga, persetujuan admin diperlukan, bukan opsional. Tanpa itu, pengguna melihat kesalahan ketika mereka mencoba menggunakan fitur tersebut.
Tabel berikut menjelaskan pengalaman pengguna dengan dan tanpa persetujuan admin.
| Skenario | Pengalaman pengguna |
|---|---|
| Persetujuan admin tidak diberikan | Setiap pengguna melihat dialog persetujuan izin Microsoft pada penggunaan pertama. Pengguna mungkin diblokir jika penyewa Anda membatasi persetujuan pengguna untuk aplikasi pihak ketiga. |
| Persetujuan admin diberikan | Pengguna tidak diminta untuk memberikan persetujuan. Fitur ini bekerja segera untuk semua pengguna di organisasi. |
Pemberian persetujuan melalui dialog persetujuan
Cara paling sederhana untuk memberikan persetujuan admin adalah melalui dialog persetujuan Microsoft yang muncul selama alur fitur.
Untuk memberikan persetujuan melalui dialog persetujuan
-
Mintalah Administrator Global atau Administrator Peran Istimewa memulai alur fitur yang memicu dialog persetujuan.
-
Di dialog masuk Microsoft, pilih kotak centang Per setujuan atas nama organisasi Anda.
-
Pilih Terima.
Ini memberikan persetujuan untuk izin yang didelegasikan yang diminta untuk semua pengguna di penyewa Microsoft 365 Anda.
Pemberian persetujuan melalui pusat admin Microsoft Entra
Administrator juga dapat memberikan persetujuan langsung dari pusat admin Microsoft Entra.
Untuk memberikan persetujuan melalui pusat admin Microsoft Entra
-
Masuk ke pusat admin Microsoft Entra
di situs web Microsoft. -
Di panel navigasi kiri, perluas Entra ID dan pilih Aplikasi perusahaan.
-
Temukan aplikasi perusahaan untuk fitur Amazon Bedrock KB.
catatan
Nama aplikasi muncul di dialog persetujuan yang dilihat pengguna saat pertama kali menggunakan fitur tersebut.
-
Di panel navigasi kiri, pilih Izin.
-
Pilih Berikan persetujuan admin untuk
Your Organization. -
Konfirmasikan persetujuan.
Memverifikasi persetujuan
Setelah Anda memberikan persetujuan, halaman Izin aplikasi perusahaan menampilkan semua izin yang didelegasikan dengan indikator status di bawah kolom Perset ujuan Admin.
catatan
Ketika administrator memberikan persetujuan organisasi, Microsoft Entra secara otomatis membuat aplikasi perusahaan (prinsipal layanan) di penyewa Anda. Untuk mencabut akses, nonaktifkan atau hapus prinsip layanan ini dari aplikasi Enterprise di pusat admin Microsoft Entra.
Memeriksa pengaturan persetujuan penyewa
Untuk memeriksa apakah penyewa Anda membatasi persetujuan pengguna, selesaikan langkah-langkah berikut.
Untuk memeriksa pengaturan persetujuan penyewa
-
Di pusat admin Microsoft Entra, pilih Entra ID, Aplikasi perusahaan, Persetujuan dan izin , Pengaturan persetujuan pengguna.
-
Jika setelannya adalah Jangan izinkan persetujuan pengguna, administrator harus memberikan persetujuan sebelum pengguna dapat menggunakan fitur tersebut.
Izin diminta
Izin yang didelegasikan berikut diminta saat pengguna masuk. Bagikan daftar ini dengan administrator Anda jika mereka perlu meninjau izin sebelum memberikan persetujuan.
| Izin | API | Tipe | Deskripsi |
|---|---|---|---|
Sites.Read.All |
Grafik Microsoft | Delegasi | Baca dokumen dan daftar item di semua koleksi situs. |
User.Read |
Grafik Microsoft | Delegasi | Masuk dan baca profil pengguna. |
offline_access |
Grafik Microsoft | Delegasi | Pertahankan akses menggunakan token penyegaran. |
AllSites.Read |
Office 365 SharePoint Online | Delegasi | Baca item di semua koleksi situs. |
Pemecahan masalah
Jika Anda mengalami masalah selama penyiapan yang dikelola pengguna, cocokkan gejala dengan yang berikut ini.
| Isu | Penyebab dan resolusi |
|---|---|
| Aplikasi diblokir oleh administrator | Penyewa Microsoft 365 Anda membatasi akses aplikasi pihak ketiga. Minta administrator Microsoft 365 Anda untuk memberikan persetujuan admin. Untuk informasi selengkapnya, lihat Memberikan persetujuan admin di seluruh organisasi. |
| Sign-in jendela ditutup tanpa menyelesaikan | Verifikasi bahwa browser Anda mengizinkan popup dari domain konsol Amazon Bedrock KB dan cookie pihak ketiga diaktifkan. |
| Konten yang hilang | Verifikasi bahwa akun yang Anda gunakan untuk otentikasi memiliki akses ke file dan folder yang Anda pilih. Konten yang dibagikan dengan Anda setelah sinkronisasi awal memerlukan sinkronisasi ulang untuk diindeks. |
Langkah selanjutnya
Setelah Anda menyelesaikan pengaturan yang dikelola pengguna, buat sumber data dengan disetel authType keMANAGED_OAUTH2. Lihat Hubungkan sumber SharePoint data.