

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Document-level controlli di accesso
<a name="kb-managed-ds-sharepoint-acl"></a>

SharePoint le fonti di dati supportano opzionalmente il controllo degli accessi a livello di documento. Se abilitata, Bedrock Managed Knowledge Base sincronizza gli elenchi di controllo degli accessi (ACL) SharePoint durante ogni scansione e verifica le autorizzazioni di ciascun utente al momento della richiesta, in modo che gli utenti vedano solo i risultati dei documenti a cui sono autorizzati ad accedere. SharePoint Per una panoramica della consapevolezza degli ACL su tutti i connettori, vedere. [Abilitazione alla sensibilizzazione degli elenchi di controllo degli accessi](kb-managed-acl.md)

**La consapevolezza degli ACL non è un'autorizzazione**  
Bedrock Managed Knowledge Base fornisce un ACL-aware filtro, non un limite di sicurezza. Bedrock Managed Knowledge Base non autentica gli utenti finali: l'applicazione è responsabile dell'autenticazione degli utenti e del passaggio del contesto di identità verificato. Poiché Bedrock Managed Knowledge Base non è in grado di verificare l'autenticità del contesto utente fornito, questa funzionalità filtra i risultati in base all'identità fornita ma non costituisce una vera autorizzazione. Non è necessario fare affidamento su questa funzionalità come unico meccanismo di controllo degli accessi senza l'autenticazione a monte.

## Come funziona
<a name="kb-managed-ds-sharepoint-acl-how"></a>

Quando un utente interroga una knowledge base che utilizza un'origine ACL-enabled SharePoint dati, Bedrock Managed Knowledge Base applica i controlli di accesso in due fasi:
+ **Pre-retrieval filtraggio ** — Bedrock Managed Knowledge Base applica gli elenchi di controllo degli accessi sincronizzati SharePoint durante l'ultima scansione, restituendo solo i documenti candidati a cui l'utente (o i suoi gruppi) è autorizzato ad accedere.
+ **Real-time verifica ** — Bedrock Managed Knowledge Base verifica i documenti candidati in tempo reale controllando l'accesso corrente dell'utente che effettua la richiesta. SharePoint Nella risposta sono inclusi solo i documenti a cui l'utente è attualmente autorizzato ad accedere.

Questo approccio in due fasi fornisce un controllo degli accessi a livello di documento che rimane aggiornato anche quando le autorizzazioni cambiano tra SharePoint le sincronizzazioni.

## Cosa viene sottoposto a scansione
<a name="kb-managed-ds-sharepoint-acl-crawl"></a>

Quando gli ACL sono abilitati, Bedrock Managed Knowledge Base esegue la scansione delle seguenti strutture di autorizzazione da: SharePoint
+ Site-level appartenenze e assegnazioni di ruoli
+ autorizzazioni a livello di libreria di documenti
+ Item-level autorizzazioni (di file e pagina), incluse le autorizzazioni uniche che annullano l'ereditarietà
+ Appartenenze ai gruppi di sicurezza, inclusi i gruppi di sicurezza Microsoft Entra ID (Azure AD), i gruppi di sicurezza abilitati alla posta elettronica e i gruppi di distribuzione. Vengono inoltre risolte le appartenenze ai gruppi annidati (transitive).

Al momento della richiesta si passa l'indirizzo email dell'utente (non un gruppo). Bedrock Managed Knowledge Base risolve le appartenenze ai gruppi di quell'utente in base ai dati sottoposti a scansione e le applica durante il filtraggio dei risultati. Per ulteriori informazioni sul modello di identità, vedere. [Abilitazione alla sensibilizzazione degli elenchi di controllo degli accessi](kb-managed-acl.md)

## Abilita il riconoscimento ACL
<a name="kb-managed-ds-sharepoint-acl-enable"></a>

Per abilitare il riconoscimento ACL per un'origine SharePoint dati, imposta su `aclEnabled` `true` in `connectorParameters` e usa il tipo di `ENTRA_ID_APP_ONLY` autenticazione. Questo tipo di autenticazione utilizza autorizzazioni applicative basate su certificati che consentono a Bedrock Managed Knowledge Base di scansionare le informazioni sull'identità e verificare l'accesso ai documenti al momento della richiesta.

**Importante**  
La configurazione ACL è permanente. Non è possibile abilitare gli ACL su un'origine dati creata senza il supporto ACL e non è possibile disabilitare gli ACL dopo averli abilitati.

La registrazione all'app Entra ID deve disporre delle seguenti autorizzazioni:
+ `User.Read.All`e `GroupMember.Read.All` su Microsoft Graph (per la scansione delle identità)
+ `Sites.FullControl.All`su o `Sites.Selected` con SharePoint le autorizzazioni per sito concesse (per la verifica dell'accesso ai documenti)

`connectionConfiguration`Deve includere un `certificateS3Path` riferimento a un file di certificato PKCS \#12 (.p12) in Amazon S3.

**Nota**  
Il `certificatePassword` campo segreto è facoltativo. Se lo ometti, Bedrock Managed Knowledge Base apre il file PKCS \#12 (.p12) utilizzando l'ID client dell'applicazione come password, quindi il certificato deve essere stato creato con quella password. Ti consigliamo di impostare sempre un'entropia esplicita e ad alta entropia `certificatePassword` per proteggere la chiave privata del certificato quando è inattiva.

```
"connectorParameters": {
    "type": "SHAREPOINT",
    "version": "1",
    "aclEnabled": true,
    "connectionConfiguration": {
        "tenantId": "{{your-tenant-id}}",
        "authType": "ENTRA_ID_APP_ONLY",
        "secretArn": "{{arn:aws:secretsmanager:region:account-id:secret:secret-name}}",
        "certificateS3Path": {
            "s3BucketName": "{{your-certificate-bucket}}",
            "s3KeyName": "{{certs/certificate.p12}}"
        }
    },
    "dataEntityConfiguration": {
        "siteUrls": [
            "{{https://contoso.sharepoint.com/sites/engineering}}"
        ],
        "crawlFiles": true,
        "crawlPages": true
    }
}
```

**Nota**  
Il tipo di `OAUTH2_APP` autenticazione non è supportato per le origini dati. ACL-enabled SharePoint Devi utilizzare `ENTRA_ID_APP_ONLY`.

## Real-time verifica dell'accesso
<a name="kb-managed-ds-sharepoint-acl-realtime"></a>

Bedrock Managed Knowledge Base verifica ogni documento candidato SharePoint al momento della richiesta utilizzando le autorizzazioni basate sui certificati dell'applicazione (la registrazione dell'`ENTRA_ID_APP_ONLY`app configurata per la scansione). A differenza di un flusso di accesso utente delegato, non è richiesto alcun accesso o consenso interattivo per utente: la verifica utilizza la stessa registrazione e lo stesso certificato dell'app, tramite l'`Sites.Selected`autorizzazione `Sites.FullControl.All` or, per confermare che l'utente richiedente abbia ancora accesso a ciascun documento.

## Verifica la tua configurazione
<a name="kb-managed-ds-sharepoint-acl-verify"></a>

È possibile convalidare le autorizzazioni dell'applicazione Entra indipendentemente da una richiesta di recupero. Eseguite ciascuno dei seguenti controlli:

1. **Microsoft Graph (scansione)**:
   + Acquisisci un token applicativo con ambito `https://graph.microsoft.com/.default` e conferma che il `roles` reclamo includa `User.Read.All` e`GroupMember.Read.All`.
   + Chiama un endpoint del sito Microsoft Graph (ad esempio`GET https://graph.microsoft.com/v1.0/sites/{site}`) e conferma che restituisca il sito.

1. **SharePoint REST (verifica in tempo reale)**:
   + Acquisisci un token utilizzando l'asserzione del client del certificato con ambito`https://{tenant}.sharepoint.com/.default`.
   + Conferma che la `roles` richiesta del token includa l'autorizzazione SharePoint `Sites.FullControl.All` (o`Sites.Selected`). Un `roles: null` valore indica che manca l'autorizzazione o il consenso dell'amministratore.
   + Chiama `GET https://{tenant}.sharepoint.com/_api/web` e conferma l'esito positivo (HTTP 200). Una risposta non riuscita o non autorizzata indica la mancanza dell' SharePoint autorizzazione o del consenso dell'amministratore, con conseguente negazione di tutti i documenti.

## Risoluzione dei problemi
<a name="kb-managed-ds-sharepoint-acl-troubleshooting"></a>

**Nota**  
Le configurazioni errate degli ACL non generano errori espliciti durante il recupero. Chiusura del recupero non riuscita: i documenti interessati vengono omessi automaticamente, quindi una query restituisce un numero inferiore o nullo di risultati anziché un errore. Utilizza i controlli di verifica precedenti per diagnosticare questi problemi.


**ACL-enabled SharePoint sintomi, cause e correzioni**  

| Caratteristiche | Causa probabile | Correggere | 
| --- | --- | --- | 
| Retrieve restituisce 0 risultati, ma l'utente ha accesso a SharePoint. | Manca l'autorizzazione SharePoint Sites.FullControl.All (oSites.Selected) o il consenso dell'amministratore, quindi la chiamata SharePoint REST viene rifiutata e ogni documento viene negato. | Concedi l' SharePoint Sites.FullControl.Allautorizzazione (o Sites.Selected con concessioni per sito) con il consenso dell'amministratore. Poiché queste credenziali dell'applicazione sono memorizzate nella cache, attendi fino a un'ora affinché la modifica abbia effetto o prova con un utente non ancora interrogato per confermare prima. | 
| L'accesso di un utente è stato modificato SharePoint, ma il nuovo risultato non si riflette immediatamente. | Per-user i risultati di accesso sono alla fine coerenti tra l'origine dati e la Bedrock Managed Knowledge Base (in genere entro circa due minuti), quindi una recente modifica dell'accesso potrebbe non riflettersi immediatamente. | Dopo che l'origine dati riflette la modifica, attendi circa due minuti e riprova. | 
| A tutti gli utenti viene negato l'accesso dopo aver lavorato in precedenza. | Il certificato è scaduto o il consenso dell'amministratore è stato revocato. | Rinnova il certificato nella registrazione dell'app Entra e in Amazon S3 e concedi nuovamente il consenso dell'amministratore. | 
| La scansione o la sincronizzazione non riescono anche se la configurazione sembra corretta. | Manca l'autorizzazione richiesta per l'applicazione Microsoft Graph. | Grant User.Read.All eGroupMember.Read.All. | 
| Errori di creazione di token o password del certificato. | La .p12 password non corrisponde. certificatePassword | certificatePasswordImpostata sulla password utilizzata per creare il .p12 file. | 