View a markdown version of this page

Praktik terbaik untuk mengelola ACL dalam basis pengetahuan - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik untuk mengelola ACL dalam basis pengetahuan

Dengan daftar kontrol akses tingkat dokumen (ACL), Amazon Quick memberlakukan izin dokumen sumber untuk basis pengetahuan. ACL-aware Setiap pengguna yang berwenang hanya mengambil dokumen yang diindeks yang memiliki izin untuk diakses. Gunakan ACL ketika pengguna yang berbeda memerlukan akses ke dokumen yang berbeda dalam basis pengetahuan yang sama.

Anda bertanggung jawab untuk menjaga identitas sumber, grup, dan izin dokumen tetap akurat. Quick memberlakukan izin dokumen yang disinkronkan pada setiap pengambilan. Untuk integrasi yang didukung, ini juga memverifikasi akses dokumen terhadap sumber secara real time saat mengembalikan hasil. Jika Quick tidak dapat mengevaluasi izin dokumen untuk kueri, ia tidak mengembalikan dokumen daripada hasil yang tidak difilter.

Quick menyinkronkan perubahan identitas dan izin dokumen pada jadwal penyegaran basis pengetahuan, yang setiap 24 jam secara default. Konfigurasikan jadwal yang berbeda saat persyaratan perubahan akses Anda menuntutnya.

Berbagi dan akses dokumen adalah kontrol terpisah

Berbagi basis pengetahuan dan memberikan akses dokumen adalah kontrol terpisah. Knowledge-base berbagi menentukan siapa yang dapat menggunakan basis pengetahuan. Untuk basis ACL-aware pengetahuan, ACL dokumen sumber lebih lanjut membatasi dokumen yang diindeks yang dapat diambil oleh setiap pengguna resmi. Tinjau kedua kontrol sebelum memberikan akses.

Untuk informasi selengkapnya tentang mengonfigurasi ACL untuk sumber data tertentu, lihat Amazon S3, Google Drive, atau Microsoft SharePoint. Untuk Atlassian Confluence Cloud dan Microsoft OneDrive, konfigurasikan ACL tingkat dokumen di konsol jika tersedia.

Untuk memverifikasi kontrol akses tingkat dokumen dan memecahkan masalah izin, lihat. Periksa akses dokumen (verifikasi ACL)

catatan

Quick memperlakukan semua alamat email sebagai tidak peka huruf besar/kecil. JohnDoe@example.com,johndoe@example.com, dan JOHNDOE@example.com semuanya dianggap sebagai pengguna yang sama.

R ACL-aware encanakan basis pengetahuan sebelum pembuatan

Sebelum Anda membuat basis ACL-aware pengetahuan, selesaikan langkah-langkah berikut:

  1. Konfirmasikan bahwa integrasi Anda mendukung ACL tingkat dokumen.

  2. Konfirmasikan atribut identitas yang digunakan Quick untuk menyelesaikan pengguna dan grup.

    Cepat menyelesaikan ACL dalam namespace pembuat basis pengetahuan. Lihat perinciannya di Batasan.

  3. Hapus identitas bersama atau daur ulang dari ACL sumber sebelum Anda menetapkannya ke orang lain.

  4. Pilih jadwal penyegaran yang memenuhi persyaratan perubahan akses Anda. Untuk Amazon S3, perubahan izin berlaku pada sinkronisasi berikutnya, jadi rencanakan jadwal yang sesuai.

  5. Uji akses dokumen dengan pengguna perwakilan sebelum Anda membagikan basis pengetahuan secara luas. Untuk memeriksa akses dokumen, lihatPeriksa akses dokumen (verifikasi ACL).

  6. Konfirmasikan bahwa basis pengetahuan tidak diperlukan untuk Penelitian Cepat.

  7. Tetapkan setidaknya satu pemilik tambahan ke basis pengetahuan yang dikelola admin sehingga tetap dapat dikelola saat pembuat aslinya pergi.

Skenario manajemen pengguna yang penting

Memahami pengikatan email

Alamat email terikat ke pengguna Quick secara dinamis saat pengguna memulai interaksi obrolan. Pengikatan ini mengikuti pendekatan yang datang pertama kali dilayani. Pengguna pertama yang mengobrol dengan alamat email tertentu menetapkan pengikatan untuk identitas itu dalam namespace.

Ketika seorang karyawan meninggalkan organisasi Anda

Ketika seorang karyawan pergi, bersihkan akses mereka segera:

  1. Perbarui file konfigurasi ACL untuk menghapus referensi ke alamat email mereka. Misalnya, di Amazon S3, perbarui file ACL global atau file metadata.

  2. Segarkan basis pengetahuan untuk menerapkan perubahan.

Ini mencegah potensi masalah keamanan jika email kemudian ditugaskan kembali ke orang lain.

Memperbarui ACL basis pengetahuan terpisah dari menghapus pengguna dari Quick. Untuk model lengkap tentang bagaimana penghapusan pengguna memengaruhi aset dan data pengguna, lihatSiklus hidup pengguna dan penanganan data di Amazon Quick.

Bagikan basis pengetahuan yang dikelola admin dengan pemilik bersama

Admin-managed basis pengetahuan (kredenSIAL layanan) sering digunakan di seluruh tim dan organisasi. Jika pembuat asli meninggalkan perusahaan dan tidak ada pemilik bersama, basis pengetahuan menjadi tidak dapat dikelola — tidak ada yang dapat mengedit pengaturan, memicu sinkronisasi, atau memperbarui izin. Untuk menghindari hal ini, bagikan basis pengetahuan yang dikelola admin dengan setidaknya satu pemilik tambahan. Untuk informasi selengkapnya, lihat Berbagi basis pengetahuan dan sumber data.

Ketika alamat email ditugaskan kembali ke karyawan baru

  • ACL-aware akses basis pengetahuan secara otomatis dikunci untuk alamat email yang ditugaskan kembali untuk melindungi keamanan data.

  • Hubungi dukungan Cepat untuk membersihkan akses pengguna sebelumnya sebelum karyawan baru dapat mengakses dokumen yang terkait dengan email tersebut.

Batasan

Saat mengonfigurasi ACL tingkat dokumen untuk basis pengetahuan Anda, perhatikan batasan berikut:

  • Document-level Konfigurasi ACL bersifat permanen — Anda tidak dapat mengaktifkan ACL untuk basis pengetahuan yang dibuat tanpa dukungan ACL. Anda juga tidak dapat mematikannya setelah Anda menyalakannya. Untuk mengubah konfigurasi ACL, buat basis pengetahuan baru dengan pengaturan yang Anda inginkan sejak awal.

  • Alamat email bersama dalam namespace — Jika beberapa pengguna Quick berbagi alamat email yang sama dalam namespace, sistem menolak akses ke semua orang yang menggunakan email bersama tersebut. Perlindungan ini mencegah pemberian akses dokumen secara tidak sengaja kepada orang yang salah.

  • Lingkup resolusi ACL — Cepat menyelesaikan semua ACL dalam namespace pembuat basis pengetahuan. Ini berlaku apakah Anda menentukan ACL berdasarkan alamat email atau nama grup. Cepat mencari identitas dalam konteks organisasi pembuat untuk memastikan resolusi identitas yang konsisten.

  • Waktu daur ulang alamat email — Jika organisasi Anda menetapkan kembali alamat email dari satu karyawan ke karyawan lain, ada pertimbangan waktu yang penting. Jika karyawan sebelumnya tidak pernah menggunakan Quick untuk interaksi obrolan atau AI, dan email ditugaskan kembali sebelum penyegaran ACL berikutnya, karyawan baru dapat mengakses sementara dokumen yang ditujukan untuk karyawan sebelumnya.

    Untuk menghindari hal ini, selesaikan langkah-langkah berikut secara berurutan:

    1. Perbarui ACL Anda (jika berlaku, seperti di Amazon S3) untuk menghapus pengguna lama dan menambahkan pengguna baru.

    2. Segarkan basis pengetahuan Anda secara manual, atau tunggu penyegaran harian otomatis.

    3. Tetapkan alamat email ke karyawan baru.

    Ini memastikan izin akses disinkronkan dengan benar sebelum pengguna baru mulai menggunakan Quick.

Kompatibilitas penelitian

Basis pengetahuan dengan ACL tingkat dokumen diaktifkan saat ini tidak kompatibel dengan Quick Research. Jika Anda perlu menggunakan dokumen dari basis ACL-enabled pengetahuan untuk penelitian, buat basis pengetahuan terpisah tanpa ACL untuk dokumen-dokumen tersebut.