

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Siapkan kredenal layanan
<a name="onedrive-kb-admin-config"></a>

Sebelum Anda membuat basis pengetahuan di Amazon Quick, selesaikan langkah-langkah konfigurasi berikut di AWS dan Microsoft Entra ID. Anda membuat kunci penandatanganan KMS, menghasilkan sertifikat, mendaftarkan aplikasi di Entra, dan memberikan izin Amazon Quick untuk menggunakan kunci tersebut.

Pengaturan ini melibatkan beberapa sistem dan mungkin memerlukan koordinasi antara administrator yang berbeda di organisasi Anda. Tabel berikut merangkum setiap langkah dan peran yang diperlukan untuk menyelesaikannya.


**Langkah dan peran pengaturan**  

| Langkah | Apa yang Anda lakukan | Peran yang dibutuhkan | 
| --- | --- | --- | 
| 1. Kunci KMS | Buat kunci penandatanganan asimetris di AWS KMS. | AWS administrator (akses konsol KMS dan IAM) | 
| 2. Sertifikat | Buat sertifikat yang ditandatangani sendiri menggunakan kunci publik KMS. | Sama seperti Langkah 1 (AWS CLI dan OpenSSL diperlukan) | 
| 3. Aplikasi Entra | Daftarkan aplikasi di Microsoft Entra, tetapkan izin API, dan unggah sertifikat. | Admin Global Microsoft 365 atau Admin Peran Istimewa | 
| 4. Akses kunci KMS | Berikan izin Amazon Quick untuk menggunakan kunci KMS untuk penandatanganan. | Administrator Cepat Amazon (Admin Pro) | 
| 5. Buat KB | Buat basis pengetahuan di Amazon Quick menggunakan kredensyal dari langkah sebelumnya. | Setiap pengguna Amazon Quick (Penulis Pro atau Admin Pro) | 

**Tip**  
Di banyak organisasi, satu orang dengan keduanya AWS dan akses administrator Microsoft 365 dapat menyelesaikan semua langkah. Jika tanggung jawab dibagi di seluruh tim, bagikan tabel ini untuk mengoordinasikan pengaturan.

## Prasyarat
<a name="onedrive-kb-admin-config-prerequisites"></a>

Sebelum Anda mulai, pastikan Anda memiliki yang berikut:
+  AWS Akun dengan instans Amazon Quick aktif.
+ Akses ke konsol AWS KMS (untuk membuat kunci penandatanganan).
+ Amazon Akses administrator Cepat (peran Admin Pro) untuk memberikan izin kunci KMS.
+ Penyewa Microsoft 365 dengan OneDrive.
+ Administrator Global atau akses Administrator Peran Istimewa di Microsoft Entra ID.
+ OpenSSL 3.0 atau yang lebih baru dan AWS CLI diinstal secara lokal.
+  AWS Akun dan instans Amazon Quick harus berada di Wilayah yang sama.

## Izin
<a name="onedrive-kb-admin-config-permissions"></a>

Admin-managed penyiapan merayapi OneDrive konten setiap pengguna di organisasi Anda dan selalu menerapkan kontrol akses tingkat dokumen. Pendaftaran aplikasi Entra memerlukan izin aplikasi Microsoft Graph berikut.


**Admin-managed izin pengaturan**  

| Izin | Tipe | Tujuan | 
| --- | --- | --- | 
| Files.Read.All | Aplikasi | Baca file di semua OneDrive konten pengguna. | 
| Sites.Read.All | Aplikasi | Hitung dan baca OneDrive drive di seluruh penyewa. OneDrive for Business di-host SharePoint, jadi izin ini diperlukan untuk mengakses drive setiap pengguna. | 
| User.Read.All | Aplikasi | Baca profil pengguna untuk menyelesaikan kontrol akses tingkat dokumen. | 
| Group.Read.All | Aplikasi | Baca objek grup untuk menyelesaikan kontrol akses berbasis grup. | 
| GroupMember.Read.All | Aplikasi | Baca keanggotaan grup untuk menyelesaikan kontrol akses tingkat dokumen. | 

**penting**  
Pilih tab Izin **aplikasi, bukan izin** **Delegasi, saat Anda menetapkan izin** ini di Entra. Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.

**catatan**  
OneNote crawling (`Notes.Read.All`) tidak didukung dalam pengaturan yang dikelola admin. Microsoft menghentikan token khusus aplikasi untuk OneNote API pada 31 Maret 2025. Gunakan [User-managed pengaturan](onedrive-kb-user-managed.md) untuk OneNote konten.

## Nilai yang dikumpulkan selama pengaturan
<a name="onedrive-kb-admin-config-values"></a>

Tabel berikut merangkum nilai yang Anda buat atau kumpulkan selama penyiapan dan di mana Anda menggunakannya.


**Referensi nilai**  

| Nilai | Dibuat dalam langkah | Digunakan dalam langkah | 
| --- | --- | --- | 
| KMS Kunci ARN | 1 (KM) | 2 (Sertifikat), 4 (IAM), Pengaturan cepat | 
| File sertifikat (certificate.cer) | 2 (Sertifikat) | 3 (Unggah Entra) | 
| Sidik jari sertifikat (base64url) | 2 (Sertifikat) | Pengaturan cepat | 
| ID Aplikasi (Klien) | 3 (Entra) | Pengaturan cepat | 
| ID Direktori (Penyewa) | 3 (Entra) | Pengaturan cepat | 

## Langkah 1: Buat AWS Kunci penandatanganan asimetris KMS
<a name="onedrive-kb-admin-step1-kms"></a>

Amazon Quick menggunakan kunci asimetris AWS KMS untuk menandatangani pernyataan OAuth saat mengautentikasi dengan Microsoft Entra ID. Kunci pribadi tidak pernah meninggalkan KMS. Hanya kunci publik yang diekspor dan disematkan dalam sertifikat yang akan diunggah ke pendaftaran aplikasi Entra Anda.

### Buat kunci KMS
<a name="onedrive-kb-admin-kms-create"></a>

1. Buka [konsol AWS KMS](https://console.aws.amazon.com/kms).

1. Di navigasi kiri, pilih **Kunci yang dikelola pelanggan**.

1. Pilih **Buat kunci**.

### Konfigurasikan kuncinya
<a name="onedrive-kb-admin-kms-configure"></a>

Pada halaman **tombol Configure**, atur nilai berikut:


**Konfigurasi kunci KMS**  

| Pengaturan | Nilai | 
| --- | --- | 
| Tipe Kunci | Asimetris | 
| Penggunaan kunci | Tanda tangan dan verifikasi | 
| Spesifikasi kunci | RSA\_2048 | 
| Asal material kunci | KMS (disarankan) | 
| Regionalitas | Single-Region kunci (default). Multi-Region kunci tidak didukung. | 

### Tambahkan label
<a name="onedrive-kb-admin-kms-labels"></a>

Pada halaman **Tambahkan label**, masukkan alias untuk kunci tersebut. Sebagai contoh: `quick-onedrive-service-auth`.

**catatan**  
Administrator kunci dan izin penggunaan kunci pada halaman berikut adalah opsional. Defaultnya cukup untuk pengaturan ini. Anda memberikan Amazon Quick akses ke kunci secara terpisah di Langkah 4.

Pilih **Lewati untuk meninjau**, lalu pilih **Selesai** untuk membuat kunci.

### Rekam ARN Kunci
<a name="onedrive-kb-admin-kms-arn"></a>

Setelah kunci dibuat, buka halaman detail kunci dan rekam **ARN Kunci**. ARN memiliki format berikut:

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

Anda memerlukan nilai ini di Langkah 2, 4, dan saat Anda membuat basis pengetahuan di Quick.

## Langkah 2: Buat sertifikat yang ditandatangani sendiri
<a name="onedrive-kb-admin-step2-certificate"></a>

Microsoft Entra ID memerlukan X.509 sertifikat untuk memvalidasi pernyataan yang ditandatangani. Karena kunci pribadi KMS tidak pernah meninggalkan AWS KMS, Anda tidak dapat menggunakannya secara langsung dengan OpenSSL. Sebagai gantinya, Anda membuat key pair lokal sementara dan membuat permintaan penandatanganan sertifikat. Kemudian, gunakan opsi `-force_pubkey` OpenSSL untuk menyuntikkan kunci publik KMS ke dalam sertifikat akhir. Hasilnya adalah sertifikat yang ditandatangani sendiri yang kunci publiknya cocok dengan key pair KMS.

### Prasyarat
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS CLI diinstal dan dikonfigurasi.
+ OpenSSL 3.0 atau yang lebih baru.
+ ARN Kunci KMS dari Langkah 1.

### Hasilkan sertifikat
<a name="onedrive-kb-admin-cert-generate"></a>

Jalankan perintah berikut di terminal. Ganti {{placeholder}} nilai dengan nilai Anda sendiri.

**Verifikasi versi OpenSSL**

```
openssl version
```

Konfirmasikan output menunjukkan versi 3.0 atau yang lebih baru.

**Ekspor kunci publik KMS**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**catatan**  
Di macOS, gunakan `base64 --decode` atau `base64 -D` bergantung pada lingkungan shell Anda.

**Konversi kunci publik ke format PEM**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**Menghasilkan key pair lokal sementara**

```
openssl genrsa -out temp_private_key.pem 2048
```

**Buat permintaan penandatanganan sertifikat**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**Hasilkan sertifikat dengan kunci publik KMS**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**catatan**  
OpenSSL menampilkan peringatan. `Signature key and public key of cert do not match` Hal ini diharapkan karena sertifikat ditandatangani dengan kunci lokal sementara tetapi berisi kunci publik KMS. Sertifikat ini valid dan berfungsi dengan benar dengan Microsoft Entra.

**Konversi ke format DER untuk unggah Entra**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**Bersihkan file sementara**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**penting**  
Simpan `certificate.cer` file. Anda mengunggahnya ke Microsoft Entra ID di Langkah 3.

### Hitung cap jempol sertifikat
<a name="onedrive-kb-admin-cert-thumbprint"></a>

Jalankan perintah berikut untuk menghitung sidik jari sertifikat yang disandikan base64url SHA-1:

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

Catat nilai ini. Anda memasukkannya saat Anda membuat basis pengetahuan di Quick.

**catatan**  
Cetak jempol yang disandikan base64url berbeda dari sidik jari heksadesimal yang ditampilkan di portal Microsoft Entra. Cepat membutuhkan format base64url.

## Langkah 3: Daftarkan aplikasi di Microsoft Entra ID
<a name="onedrive-kb-admin-step3-entra"></a>

### Daftarkan aplikasi
<a name="onedrive-kb-admin-entra-register"></a>

1. Masuk ke [pusat admin Microsoft Entra](https://entra.microsoft.com/) di situs web Microsoft.

1. Di navigasi kiri, perluas **ID Entra** dan pilih **Pendaftaran aplikasi**.

1. Pilih **Pendaftaran baru**.

1. Untuk **Nama**, masukkan `QuickOneDriveServiceAuth`.

1. Untuk **jenis akun yang didukung**, pilih **Akun di direktori organisasi ini saja (Penyewa tunggal)**.

1. Biarkan **Redirect URI** kosong. URI pengalihan tidak diperlukan karena aplikasi menggunakan alur kredensyal klien, bukan alur masuk interaktif.

1. Pilih**Pendaftaran**.

### Rekam detail aplikasi
<a name="onedrive-kb-admin-entra-record"></a>

Pada halaman **Ikhtisar** aplikasi, catat nilai-nilai berikut:


**Detail aplikasi**  

| Nilai | Lokasi | 
| --- | --- | 
| ID Aplikasi (klien) | Ditampilkan di halaman Ikhtisar di bawah Essentials. | 
| ID Direktori (penyewa) | Ditampilkan di halaman Ikhtisar di bawah Essentials. | 

### Konfigurasikan izin API
<a name="onedrive-kb-admin-entra-permissions"></a>

Tambahkan izin aplikasi Microsoft Graph yang tercantum di [Izin](#onedrive-kb-admin-config-permissions) bagian.

1. Di navigasi kiri pendaftaran aplikasi Anda, pilih **izin API**.

1. Pilih **Tambahkan izin**.

1. Pilih **Microsoft Graph**.

1. Pilih **Izin aplikasi**.

1. Cari dan pilih`Files.Read.All`,,`Sites.Read.All`, `User.Read.All``Group.Read.All`, dan`GroupMember.Read.All`, lalu pilih **Tambahkan izin**.

**penting**  
Pilih tab **Izin aplikasi, bukan Izin** yang **didelegasikan.** Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.

### Berikan persetujuan admin
<a name="onedrive-kb-admin-entra-consent"></a>

1. Pada halaman **izin API**, pilih **Berikan izin admin untuk [Organisasi Anda]**.

1. Konfirmasikan persetujuan saat diminta.

**penting**  
Persetujuan admin diperlukan untuk izin aplikasi. Tanpa itu, aplikasi tidak dapat mengakses OneDrive data.

### Unggah sertifikat
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. Di navigasi kiri pendaftaran aplikasi Anda, pilih **Sertifikat & rahasia**.

1. Pilih tab **Sertifikat**.

1. Pilih **Unggah sertifikat**.

1. Pilih `certificate.cer` file yang Anda buat di Langkah 2.

1. Pilih **Tambahkan**.

**catatan**  
Portal Entra menampilkan sidik jari sertifikat dalam format heksadesimal. Ini berbeda dari cap jempol yang disandikan base64url yang Anda hitung di Langkah 2. Gunakan nilai base64url saat Anda mengonfigurasi basis pengetahuan di Quick.

## Langkah 4: Berikan izin Amazon Quick ke kunci KMS
<a name="onedrive-kb-admin-step4-iam"></a>

Amazon Quick memerlukan izin untuk menggunakan kunci KMS untuk menandatangani pernyataan OAuth. Anda memberikan izin ini dari konsol admin Amazon Quick.

**catatan**  
Langkah ini memerlukan akses administrator Amazon Quick (peran Admin Pro). Jika Anda bukan administrator, minta admin Amazon Quick Anda untuk menyelesaikan langkah ini menggunakan kunci KMS ARN dari Langkah 1.

**penting**  
Jika organisasi Anda mengelola peran layanan Amazon Quick IAM miliknya sendiri, langkah-langkah konsol berikut mungkin tidak berlaku. Sebagai gantinya, pastikan peran memiliki `kms:Sign` izin pada ARN kunci KMS dari Langkah 1.

1. Di Amazon Quick, pilih **Kelola akun** dari panel navigasi kiri.

1. Di bawah **Izin**, pilih **AWS sumber daya**.

1. Pada halaman AWS sumber daya, gulir ke **Layanan Manajemen AWS Kunci** dan pilih kotak centang.

1. Pilih **Pilih tombol**.

1. **Dalam dialog **Select KMS keys**, masukkan tombol KMS ARN yang Anda rekam di Langkah 1 dan pilih Tambah.**

1. Kunci ARN muncul dalam daftar. Pilih **Selesai**.

1. Pilih **Simpan** di bagian bawah halaman AWS sumber daya.

## Langkah selanjutnya
<a name="onedrive-kb-admin-config-next-steps"></a>

Setelah Anda menyelesaikan penyiapan, buat koneksi basis OneDrive pengetahuan di Amazon Quick. Untuk petunjuk, lihat [Buat basis pengetahuan di Amazon Quick](onedrive-kb-admin-connection.md).