

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Document-level controlli di accesso
<a name="kb-managed-ds-confluence-acl"></a>

**La consapevolezza degli ACL non è un'autorizzazione**  
Bedrock Managed Knowledge Base fornisce un ACL-aware filtro, non un limite di sicurezza. Bedrock Managed Knowledge Base non autentica gli utenti finali: l'applicazione è responsabile dell'autenticazione degli utenti e del passaggio del contesto di identità verificato. Poiché Bedrock Managed Knowledge Base non è in grado di verificare l'autenticità del contesto utente fornito, questa funzionalità filtra i risultati in base all'identità fornita ma non costituisce una vera autorizzazione. Non è necessario fare affidamento su questa funzionalità come unico meccanismo di controllo degli accessi senza l'autenticazione a monte.

Le fonti di dati Confluence supportano opzionalmente il controllo degli accessi a livello di documento. Se abilitata, Bedrock Managed Knowledge Base sincronizza gli elenchi di controllo degli accessi (ACL) di Confluence durante ogni scansione e verifica le autorizzazioni di ciascun utente al momento della richiesta, in modo che gli utenti vedano solo i risultati dei documenti a cui sono autorizzati ad accedere in Confluence. Per una panoramica della consapevolezza degli ACL su tutti i connettori, vedere. [Abilitazione alla sensibilizzazione degli elenchi di controllo degli accessi](kb-managed-acl.md)

## Come funziona
<a name="kb-managed-ds-confluence-acl-how"></a>

Quando un utente interroga una knowledge base che utilizza un'origine dati ACL-enabled Confluence, Bedrock Managed Knowledge Base applica i controlli di accesso in due fasi:
+ **Pre-retrieval filtraggio**: Bedrock Managed Knowledge Base applica gli elenchi di controllo degli accessi sincronizzati da Confluence durante l'ultima scansione, restituendo solo i documenti candidati a cui l'utente (o i suoi gruppi) è autorizzato ad accedere.
+ **Real-time verifica ** — Bedrock Managed Knowledge Base verifica i documenti candidati in tempo reale controllando l'accesso corrente dell'utente che effettua l'interrogazione in Confluence. Nella risposta sono inclusi solo i documenti a cui l'utente è attualmente autorizzato ad accedere.

Questo approccio in due fasi fornisce un controllo degli accessi a livello di documento che rimane aggiornato anche quando le autorizzazioni di Confluence cambiano tra le sincronizzazioni.

## Cosa viene sottoposto a scansione
<a name="kb-managed-ds-confluence-acl-crawl"></a>

Quando gli ACL sono abilitati, Bedrock Managed Knowledge Base esegue la scansione delle seguenti strutture di autorizzazione da Confluence:
+ **Spazi**: per impostazione predefinita, le autorizzazioni relative allo spazio si applicano a tutti i documenti presenti nello spazio.
+ **Pagine**: le pagine possono essere limitate a utenti e gruppi specifici. Le pagine annidate ereditano le restrizioni dalla pagina principale.
+ **Blog**: i post del blog possono essere limitati a utenti e gruppi specifici.
+ **Allegati**: i file allegati alle pagine o ai post del blog ereditano i controlli di accesso del documento principale.

## Abilita il riconoscimento ACL
<a name="kb-managed-ds-confluence-acl-enable"></a>

Per abilitare il riconoscimento degli ACL per un'origine dati Confluence, imposta su `aclEnabled` `true` in `connectorParameters` e usa il tipo di autenticazione. `BASIC` Il segreto deve includere le credenziali di amministratore dell'organizzazione Atlassian oltre all'email standard e al token API. Queste credenziali di amministratore sono necessarie per la scansione delle identità.

**Importante**  
La configurazione ACL è permanente. Non è possibile abilitare gli ACL su un'origine dati creata senza il supporto ACL e non è possibile disabilitare gli ACL dopo averli abilitati.

Oltre allo standard `username` `password` (token API) e ai `hostUrl` campi, il AWS Secrets Manager segreto deve includere i seguenti campi di amministrazione dell'organizzazione. Per istruzioni dettagliate su come ottenere questi valori, consulta. [Configurare l'autenticazione di base per Confluence](kb-managed-confluence-basic-setup.md)
+ `adminApiKey`— Una chiave API dell'organizzazione Atlassian con gli ambiti and. `read:directories:admin` `read:workspaces:admin`
+ `organizationId`— L'UUID della tua organizzazione Atlassian.
+ `directoryId`— L'UUID della directory degli utenti per il tuo spazio di lavoro Confluence.

**Nota**  
Il tipo di `OAUTH2` autenticazione non è supportato per le origini dati Confluence. ACL-enabled È necessario utilizzare le credenziali `BASIC` di amministratore dell'organizzazione Atlassian in modalità segreta.

## Real-time verifica dell'accesso
<a name="kb-managed-ds-confluence-acl-realtime"></a>

Bedrock Managed Knowledge Base verifica ogni documento candidato rispetto a Confluence al momento della richiesta, interamente lato server, utilizzando il token Atlassian Admin API configurato in segreto: non è previsto l'accesso dell'utente finale. Il token di amministrazione controlla le restrizioni correnti di spazio, pagina e blog dell'utente che esegue la query, in modo che le modifiche di accesso apportate dopo l'ultima scansione vengano rispettate.

## Verifica la tua configurazione
<a name="kb-managed-ds-confluence-acl-verify"></a>

Puoi convalidare le tue credenziali indipendentemente da una richiesta di recupero. Eseguite ciascuno dei seguenti controlli:

1. **Accesso ai contenuti di Confluence (scansione): **
   + Utilizzando il token `username` and API (`password`) del segreto, chiama l'API REST di Confluence (ad esempio, spazi di elenco) e conferma che restituisca HTTP 200.

1. **API Atlassian Admin (scansione dell'identità e verifica in tempo reale): **
   + Conferma che `adminApiKey` ha gli ambiti e. `read:directories:admin` `read:workspaces:admin`
   + Utilizzando`adminApiKey`, chiama l'API della directory di amministrazione di Atlassian `organizationId` e conferma che restituisca gli utenti `directoryId` e i gruppi della tua organizzazione.

## Risoluzione dei problemi
<a name="kb-managed-ds-confluence-acl-troubleshooting"></a>

**Nota**  
Le configurazioni errate degli ACL non producono errori espliciti durante il recupero. Chiusura del recupero non riuscita: i documenti interessati vengono omessi automaticamente, quindi una query restituisce un numero inferiore o nullo di risultati anziché un errore. Utilizza i controlli di verifica sopra riportati per diagnosticare questi problemi.


**ACL-enabled Sintomi, cause e soluzioni della confluenza**  

| Caratteristiche | Causa probabile | Correggere | 
| --- | --- | --- | 
| Retrieve restituisce 0 risultati, ma l'utente ha accesso a Confluence. | La chiave Atlassian Admin API non contiene ambiti oorganizationId/directoryIdè errata, quindi le restrizioni relative a utenti e gruppi non possono essere risolte. | Conferma che adminApiKey ha read:directories:admin e che read:workspaces:admin organizationId e directoryId sono corretti. | 
| La scansione o la sincronizzazione non riescono. | Il token username o API (password) non è valido. | Verifica il BASIC nome utente e il token API nel segreto. | 
| A tutti gli utenti viene negato l'accesso dopo aver lavorato in precedenza. | Il token API o la chiave API di amministrazione sono scaduti o sono stati revocati. | Ruota le credenziali interessate nel segreto. | 