

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# User-managed pengaturan (3LO)
<a name="kb-managed-sharepoint-3lo-setup"></a>

Dengan pengaturan yang dikelola pengguna, Anda masuk secara SharePoint langsung dan Pangkalan Pengetahuan Terkelola Amazon Bedrock menangani otentikasi. Pengguna dapat menyelesaikan penyiapan dalam beberapa menit.

**penting**  
User-managed setup tidak mendukung kontrol akses tingkat dokumen (ACL). Semua konten yang diindeks dapat diakses oleh setiap pengguna yang memiliki akses untuk menanyakan basis pengetahuan. Izin individu SharePoint tidak diberlakukan. Tinjau dengan cermat konten mana yang Anda sertakan saat membuat basis pengetahuan. Jika Anda memerlukan kontrol akses tingkat dokumen, gunakan otentikasi Microsoft Entra ID App-Only sebagai gantinya. Lihat [Mengatur App-Only otentikasi Microsoft Entra ID untuk SharePoint](kb-managed-sharepoint-entra-setup.md). Untuk informasi selengkapnya tentang kontrol akses tingkat dokumen, lihat. [Pengaktifan kesadaran Daftar Kontrol Akses](kb-managed-acl.md)

## Bagaimana kredensibilitas Anda disimpan
<a name="kb-managed-sharepoint-3lo-secret"></a>

Dengan pengaturan yang dikelola pengguna, Anda tidak membuat atau memberikan AWS Secrets Manager rahasia sendiri, dan Anda tidak memberikan ID penyewa. Saat Anda masuk, Pangkalan Pengetahuan Terkelola Amazon Bedrock membuat rahasia di AWS akun Anda dengan ARN yang dihasilkan sistem dan menyimpan token penyegaran 3LO di dalamnya. Amazon Bedrock Managed Knowledge Base menggunakan token penyegaran untuk mendapatkan dan menyegarkan token akses sesuai kebutuhan untuk mengakses sumber data.

Saat memilih Mas ** uk**, Anda dapat memberikan awalan nama ** rahasia secara opsional**. Basis Pengetahuan Terkelola Amazon Bedrock menyertakan awalan ini dalam ARN rahasia yang dihasilkan. Menyediakan awalan memungkinkan Anda membuat kebijakan IAM dengan cakupan yang hanya memberikan akses ke rahasia dengan awalan tersebut. Anda dapat menerapkan kebijakan ini sebelum token 3LO dibuat. Jika Anda tidak memberikan awalan, rahasia yang dibuat menggunakan `bedrock-managedkb-oauth` awalan.

ARN rahasia yang dihasilkan mengikuti pola ini:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**Izin untuk pemanggil (CreateDataSource): ** Prinsip IAM yang memang `CreateDataSource` gil memerlukan izin berikut pada rahasia:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**Izin untuk peran eksekusi: ** Peran eksekusi basis pengetahuan memerlukan akses baca dan tulis ke rahasia untuk penyegaran token:

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

Anda dapat membuat rahasia 3LO dan menyelesaikan alur persetujuan pengguna melalui konsol Amazon Bedrock Knowledge Bases. Anda kemudian dapat mereferensikan AWS Secrets Manager entri ini saat membuat konektor data pihak ketiga (lihat[Hubungkan sumber SharePoint data](kb-managed-ds-sharepoint-connect.md)). Entri ini tidak terkait dengan basis pengetahuan apa pun dan dapat digunakan di seluruh basis pengetahuan terpisah sesuai kebutuhan.

## Sebelum Anda mulai
<a name="kb-managed-sharepoint-3lo-prereqs"></a>

Sebelum Anda mulai, pastikan Anda memiliki yang berikut:
+ Akun Microsoft 365 dengan akses ke SharePoint situs yang ingin Anda indeks.
+ Akses ke Amazon Bedrock dengan izin untuk membuat basis pengetahuan.
+ Browser yang memungkinkan popup dari domain konsol Amazon Bedrock Knowledge Bases.

Sebagian besar pengguna menyelesaikan pengaturan tanpa langkah tambahan. Namun, jika penyewa Microsoft 365 membatasi akses aplikasi pihak ketiga, Anda mungkin melihat kesalahan saat masuk. Dalam hal ini, administrator Microsoft 365 perlu memberikan persetujuan satu kali untuk aplikasi Amazon Bedrock KB. Setelah persetujuan diberikan, setiap pengguna di organisasi Anda dapat terhubung.

Jika Anda bukan administrator Microsoft 365, bagikan informasi berikut dengan administrator Anda:
+ **Apa yang harus dilakukan: ** Berikan persetujuan admin untuk SharePoint aplikasi Amazon Bedrock KB.
+ **Mengapa: ** Amazon Bedrock KB memerlukan akses baca yang didelegasikan ke SharePoint situs dan file untuk mengindeks konten untuk basis pengetahuan.

## Memberikan persetujuan admin di seluruh organisasi
<a name="kb-managed-sharepoint-3lo-admin-consent"></a>

Beberapa fitur Amazon Bedrock KB memerlukan izin yang didelegasikan dari Microsoft Entra. Secara default, Anda melihat dialog persetujuan Microsoft saat pertama kali Anda menggunakan fitur ini. Administrator Microsoft 365 dapat melakukan pra-persetujuan atas nama seluruh organisasi. Setelah persetujuan diberikan, Anda tidak diminta dengan dialog persetujuan. Ini adalah tindakan satu kali per aplikasi.

**catatan**  
Jika penyewa Microsoft 365 Anda dikonfigurasi untuk membatasi persetujuan pengguna untuk aplikasi pihak ketiga, persetujuan admin diperlukan, bukan opsional. Tanpa itu, pengguna melihat kesalahan ketika mereka mencoba menggunakan fitur tersebut.

Tabel berikut menjelaskan pengalaman pengguna dengan dan tanpa persetujuan admin.


**Skenario persetujuan admin**  

| Skenario | Pengalaman pengguna | 
| --- | --- | 
| Persetujuan admin tidak diberikan | Setiap pengguna melihat dialog persetujuan izin Microsoft pada penggunaan pertama. Pengguna mungkin diblokir jika penyewa Anda membatasi persetujuan pengguna untuk aplikasi pihak ketiga. | 
| Persetujuan admin diberikan | Pengguna tidak diminta untuk memberikan persetujuan. Fitur ini bekerja segera untuk semua pengguna di organisasi. | 

### Pemberian persetujuan melalui dialog persetujuan
<a name="kb-managed-sharepoint-3lo-consent-dialog"></a>

Cara paling sederhana untuk memberikan persetujuan admin adalah melalui dialog persetujuan Microsoft yang muncul selama alur fitur.

**Untuk memberikan persetujuan melalui dialog persetujuan**

1. Mintalah Administrator Global atau Administrator Peran Istimewa memulai alur fitur yang memicu dialog persetujuan.

1. Di dialog masuk Microsoft, pilih kotak ** centang Per ** setujuan atas nama organisasi Anda.

1. Pilih **Terima**.

Ini memberikan persetujuan untuk izin yang didelegasikan yang diminta untuk semua pengguna di penyewa Microsoft 365 Anda.

### Pemberian persetujuan melalui pusat admin Microsoft Entra
<a name="kb-managed-sharepoint-3lo-consent-entra"></a>

Administrator juga dapat memberikan persetujuan langsung dari pusat admin Microsoft Entra.

**Untuk memberikan persetujuan melalui pusat admin Microsoft Entra**

1. Masuk ke pusat admin [ Microsoft Entra ](https://entra.microsoft.com/) di situs web Microsoft.

1. Di panel navigasi kiri, perluas ** Entra ID ** dan pilih Aplikasi ** ** perusahaan.

1. Temukan aplikasi perusahaan untuk fitur Amazon Bedrock KB.
**catatan**  
Nama aplikasi muncul di dialog persetujuan yang dilihat pengguna saat pertama kali menggunakan fitur tersebut.

1. Di panel navigasi kiri, pilih ** Izin**.

1. Pilih ** Berikan persetujuan admin untuk {{Your Organization}}**.

1. Konfirmasikan persetujuan.

### Memverifikasi persetujuan
<a name="kb-managed-sharepoint-3lo-verify-consent"></a>

Setelah Anda memberikan persetujuan, ** halaman Izin aplikasi perusahaan menampilkan semua ** izin yang didelegasikan dengan indikator status di bawah ** kolom Perset ** ujuan Admin.

**catatan**  
Ketika administrator memberikan persetujuan organisasi, Microsoft Entra secara otomatis membuat aplikasi perusahaan (prinsipal layanan) di penyewa Anda. Untuk mencabut akses, nonaktifkan atau hapus prinsip layanan ini dari aplikasi ** Enterprise ** di pusat admin Microsoft Entra.

### Memeriksa pengaturan persetujuan penyewa
<a name="kb-managed-sharepoint-3lo-tenant-settings"></a>

Untuk memeriksa apakah penyewa Anda membatasi persetujuan pengguna, selesaikan langkah-langkah berikut.

**Untuk memeriksa pengaturan persetujuan penyewa**

1. Di pusat admin Microsoft Entra, pilih ** Entra ID, Aplikasi ** perusahaan**, Persetujuan dan izin ****, ** Pengaturan persetujuan ** pengguna. **

1. Jika setelannya adalah ** Jangan izinkan persetujuan pengguna**, administrator harus memberikan persetujuan sebelum pengguna dapat menggunakan fitur tersebut.

## Izin diminta
<a name="kb-managed-sharepoint-3lo-permissions"></a>

Izin yang didelegasikan berikut diminta saat pengguna masuk. Bagikan daftar ini dengan administrator Anda jika mereka perlu meninjau izin sebelum memberikan persetujuan.


**User-managed penyiapan - izin**  

| Izin | API | Tipe | Deskripsi | 
| --- | --- | --- | --- | 
| Sites.Read.All | Grafik Microsoft | Delegasi | Baca dokumen dan daftar item di semua koleksi situs. | 
| User.Read | Grafik Microsoft | Delegasi | Masuk dan baca profil pengguna. | 
| offline\_access | Grafik Microsoft | Delegasi | Pertahankan akses menggunakan token penyegaran. | 
| AllSites.Read | Office 365 SharePoint Online | Delegasi | Baca item di semua koleksi situs. | 

## Pemecahan masalah
<a name="kb-managed-sharepoint-3lo-troubleshooting"></a>

Jika Anda mengalami masalah selama penyiapan yang dikelola pengguna, cocokkan gejala dengan yang berikut ini.


**User-managed masalah penyiapan**  

| Isu | Penyebab dan resolusi | 
| --- | --- | 
| Aplikasi diblokir oleh administrator | Penyewa Microsoft 365 Anda membatasi akses aplikasi pihak ketiga. Minta administrator Microsoft 365 Anda untuk memberikan persetujuan admin. Untuk informasi selengkapnya, lihat [Memberikan persetujuan admin di seluruh organisasi](#kb-managed-sharepoint-3lo-admin-consent). | 
| Sign-in jendela ditutup tanpa menyelesaikan | Verifikasi bahwa browser Anda mengizinkan popup dari domain konsol Amazon Bedrock KB dan cookie pihak ketiga diaktifkan. | 
| Konten yang hilang | Verifikasi bahwa akun yang Anda gunakan untuk otentikasi memiliki akses ke file dan folder yang Anda pilih. Konten yang dibagikan dengan Anda setelah sinkronisasi awal memerlukan sinkronisasi ulang untuk diindeks. | 

## Langkah selanjutnya
<a name="kb-managed-sharepoint-3lo-next"></a>

Setelah Anda menyelesaikan pengaturan yang dikelola pengguna, buat sumber data dengan disetel `authType` ke`MANAGED_OAUTH2`. Lihat [Hubungkan sumber SharePoint data](kb-managed-ds-sharepoint-connect.md).