View a markdown version of this page

Memulai dengan AWS IAM Identity Center sumber identitas (konsol) - Amazon Kendra

Amazon Kendra Tidak lagi terbuka untuk pelanggan baru. Untuk kemampuan yang mirip dengan Amazon Kendra, jelajahi Amazon Bedrock Knowledge Bases. Pelajari selengkapnya.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memulai dengan AWS IAM Identity Center sumber identitas (konsol)

Sumber AWS IAM Identity Center identitas berisi informasi tentang pengguna dan grup Anda. Ini berguna untuk mengatur pemfilteran konteks pengguna, di mana mem Amazon Kendra filter hasil pencarian untuk pengguna yang berbeda berdasarkan pengguna atau akses grup mereka ke dokumen.

Untuk membuat sumber identitas Pusat Identitas IAM, Anda harus mengaktifkan Pusat Identitas IAM dan membuat organisasi di. AWS Organizations Ketika Anda mengaktifkan Pusat Identitas IAM dan membuat organisasi untuk pertama kalinya, secara otomatis default ke direktori Pusat Identitas sebagai sumber identitas. Anda dapat mengubah ke Active Directory (dikelola Amazon atau dikelola sendiri) atau penyedia identitas eksternal sebagai sumber identitas Anda. Anda harus mengikuti panduan yang benar untuk ini — lihat Meng ubah sumber identitas Pusat Identitas IAM Anda. Anda hanya dapat memiliki satu sumber identitas per organisasi.

Agar pengguna dan grup Anda diberi tingkat akses yang berbeda ke dokumen, Anda perlu menyertakan pengguna dan grup Anda dalam daftar kontrol akses Anda saat Anda memasukkan dokumen ke dalam indeks Anda. Ini memungkinkan pengguna dan grup Anda untuk mencari dokumen Amazon Kendra sesuai dengan tingkat akses mereka. Saat Anda mengeluarkan kueri, ID pengguna harus sama persis dengan nama pengguna di Pusat Identitas IAM.

Anda juga harus memberikan izin yang diperlukan untuk menggunakan Pusat Identitas IAM dengan Amazon Kendra. Untuk informasi selengkapnya, lihat IAM peran untuk Pusat Identitas IAM.

Cara mengatur sumber identitas Pusat Identitas IAM
  1. Buka konsol Pusat Identi tas IAM.

  2. Pilih Aktifkan Pusat Identitas IAM, lalu pilih Buat AWS organisasi.

    Direktori Pusat Identitas dibuat secara default, dan email dikirim kepada Anda untuk memverifikasi alamat email yang terkait dengan organisasi.

  3. Untuk menambahkan grup ke AWS organisasi Anda, di panel navigasi, pilih Grup.

  4. Pada halaman Grup, pilih Buat grup dan masukkan nama grup dan deskripsi di kotak dialog. Pilih Buat.

  5. Untuk menambahkan pengguna ke Organisasi Anda, di panel navigasi, pilih Pengguna.

  6. Pada halaman Pengguna, pilih Tam bah pengguna. Di bawah Detail pengguna, tentukan semua bidang yang diperlukan. Untuk Kata Sandi, pilih Kirim email ke pengguna. Pilih Berikutnya.

  7. Untuk menambahkan pengguna ke grup, pilih Grup dan pilih grup.

  8. Pada halaman Detail, di bawah Ang gota grup, pilih Tam bah pengguna.

  9. Pada halaman Tambahkan pengguna ke grup, pilih pengguna yang ingin Anda tambahkan sebagai anggota grup. Anda dapat memilih beberapa pengguna untuk ditambahkan ke grup.

  10. Untuk menyinkronkan daftar pengguna dan grup Anda dengan Pusat Identitas IAM, ubah sumber identitas Anda ke Direktori Aktif atau Penyedia identitas Eksternal.

    Direktori Identity Center adalah sumber identitas default dan mengharuskan Anda menambahkan pengguna dan grup secara manual menggunakan sumber ini jika Anda tidak memiliki daftar sendiri yang dikelola oleh penyedia. Untuk mengubah sumber identitas Anda, Anda harus mengikuti panduan yang benar untuk ini—lihat Mengubah sumber identitas Pusat Identitas IAM Anda.

catatan

Jika menggunakan Active Directory atau penyedia identitas eksternal sebagai sumber identitas Anda, Anda harus memetakan alamat email pengguna ke nama pengguna Pusat Identitas IAM saat menentukan protokol Sistem Manajemen Cross-domain Identitas (SCIM). Untuk informasi selengkapnya, lihat panduan Pusat Identi tas IAM di SCIM untuk mengaktifkan Pusat Identitas IAM.

Setelah menyiapkan sumber identitas Pusat Identitas IAM, Anda dapat mengaktifkannya di konsol saat membuat atau mengedit indeks. Buka Kontrol akses pengguna di pengaturan indeks Anda dan edit pengaturan Anda untuk memungkinkan pengambilan informasi grup pengguna dari Pusat Identitas IAM.

Anda juga dapat mengaktifkan Pusat Identitas IAM menggunakan UserGroupResolutionConfiguration objek. Anda memberikan UserGroupResolutionMode as AWS_SSO dan membuat IAM peran yang memberikan izin untuk memanggilsso:ListDirectoryAssociations,sso-directory:SearchUsers,sso-directory:ListGroupsForUser,sso-directory:DescribeGroups.

Awas

Amazon Kendra saat ini tidak mendukung penggunaan UserGroupResolutionConfiguration dengan akun anggota AWS organisasi untuk sumber identitas Pusat Identitas IAM Anda. Anda harus membuat indeks Anda di akun manajemen untuk organisasi agar dapat digunakanUserGroupResolutionConfiguration.

Berikut ini adalah ikhtisar tentang cara mengatur sumber data dengan UserGroupResolutionConfiguration dan kontrol akses pengguna untuk memfilter hasil pencarian pada konteks pengguna. Ini mengasumsikan Anda telah membuat indeks dan IAM peran untuk indeks. Anda membuat indeks dan memberikan IAM peran menggunakan CreateIndex API.

Menyiapkan sumber data dengan UserGroupResolutionConfiguration dan pemfilteran konteks pengguna
  1. Buat IAM peran yang memberikan izin untuk mengakses sumber identitas Pusat Identitas IAM Anda.

  2. Konfigur UserGroupResolutionConfiguration asikan dengan menyetel mode ke AWS_SSO dan memang UpdateIndex gil untuk memperbarui indeks Anda untuk menggunakan Pusat Identitas IAM.

  3. Jika Anda ingin menggunakan kontrol akses pengguna berbasis token untuk memfilter hasil pencarian berdasarkan konteks pengguna, setel UserContextPolicy ke USER_TOKEN saat Anda menelep UpdateIndex on. Jika tidak Amazon Kendra , merayapi daftar kontrol akses untuk setiap dokumen Anda untuk sebagian besar konektor sumber data. Anda juga dapat memfilter hasil pencarian berdasarkan konteks pengguna di Query API dengan memberikan informasi pengguna dan grup diUserContext. Anda juga dapat memetakan pengguna ke grup mereka menggunakan PutPrincipalMapping sehingga Anda hanya perlu memberikan ID pengguna saat mengeluarkan kueri.

  4. Buat IAM peran yang memberikan izin untuk mengakses sumber data Anda.

  5. Konfigur asikan sumber data Anda. Anda harus memberikan informasi koneksi yang diperlukan untuk terhubung ke sumber data Anda.

  6. Buat sumber data menggunakan CreateDataSource API. Berikan DataSourceConfiguration objek, yang mencakupTemplateConfiguration, ID indeks Anda, IAM peran untuk sumber data Anda, jenis sumber data, dan beri nama sumber data Anda. Anda juga dapat memperbarui sumber data Anda.