Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
User-managed configurazione (3LO)
Con la configurazione gestita dall'utente, accedi SharePoint direttamente e Amazon Bedrock Managed Knowledge Base gestisce l'autenticazione. Gli utenti possono completare la configurazione in pochi minuti.
Importante
User-managed l'installazione non supporta il controllo degli accessi a livello di documento (ACL). Tutti i contenuti indicizzati sono accessibili a qualsiasi utente che abbia accesso per interrogare la knowledge base. Le autorizzazioni individuali di accesso non SharePoint vengono applicate. Esamina attentamente i contenuti che includi durante la creazione di una knowledge base. Se hai bisogno del controllo degli accessi a livello di documento, utilizza invece l' App-Only autenticazione Microsoft Entra ID. Per informazioni, consulta Configurare l' App-Only autenticazione Microsoft Entra ID per SharePoint. Per ulteriori informazioni sul controllo degli accessi a livello di documento, vedere. Abilitazione alla sensibilizzazione degli elenchi di controllo degli accessi
Come vengono archiviate le credenziali
Con la configurazione gestita dall'utente, non crei o fornisci tu stesso un AWS Secrets Manager segreto e non fornisci un ID tenant. Quando effettui l'accesso, Amazon Bedrock Managed Knowledge Base crea un segreto nel tuo AWS account con un ARN generato dal sistema e vi memorizza un token di aggiornamento 3LO. Amazon Bedrock Managed Knowledge Base utilizza il token di aggiornamento per ottenere e aggiornare i token di accesso secondo necessità per accedere all'origine dati.
Quando scegli Accedi, puoi opzionalmente fornire un prefisso di nome segreto. Amazon Bedrock Managed Knowledge Base include questo prefisso nell'ARN segreto generato. Fornire un prefisso consente di creare una policy IAM ridotta che concede l'accesso solo ai segreti con quel prefisso. Puoi mettere in atto questa policy prima della creazione del token 3LO. Se non fornisci un prefisso, il segreto creato utilizza il bedrock-managedkb-oauth prefisso.
L'ARN segreto generato segue questo schema:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
Autorizzazioni per il chiamante (CreateDataSource): il principale IAM che chiama CreateDataSource necessita delle seguenti autorizzazioni sul segreto:
{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Autorizzazioni per il ruolo di esecuzione: il ruolo di esecuzione della knowledge base richiede l'accesso in lettura e scrittura al segreto per l'aggiornamento del token:
{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Puoi creare segreti 3LO e completare il flusso di consenso dell'utente tramite la console Amazon Bedrock Knowledge Bases. Puoi quindi fare riferimento a queste AWS Secrets Manager voci quando crei un connettore dati di terze parti (vediConnetti una fonte di SharePoint dati). Queste voci non sono associate ad alcuna knowledge base e possono essere utilizzate in diverse knowledge base, se necessario.
Prima di iniziare
Prima di iniziare, assicurati di disporre di:
-
Un account Microsoft 365 con accesso ai SharePoint siti che desideri indicizzare.
-
Accesso ad Amazon Bedrock con autorizzazioni per creare basi di conoscenza.
-
Un browser che consente l'accesso ai popup dal dominio della console Amazon Bedrock Knowledge Bases.
La maggior parte degli utenti completa la configurazione senza passaggi aggiuntivi. Tuttavia, se il tenant di Microsoft 365 limita l'accesso alle app di terze parti, potresti visualizzare un errore al momento dell'accesso. In questo caso, un amministratore di Microsoft 365 deve concedere il consenso una tantum per l'applicazione Amazon Bedrock KB. Una volta concesso il consenso, qualsiasi utente della tua organizzazione può connettersi.
Se non sei un amministratore di Microsoft 365, condividi le seguenti informazioni con il tuo amministratore:
-
Cosa fare: concedere il consenso dell'amministratore per l' SharePoint applicazione Amazon Bedrock KB.
-
Perché: Amazon Bedrock KB necessita dell'accesso in lettura delegato a SharePoint siti e file per indicizzare i contenuti per le knowledge base.
Concedi il consenso dell'amministratore a livello di organizzazione
Alcune funzionalità di Amazon Bedrock KB richiedono autorizzazioni delegate da Microsoft Entra. Per impostazione predefinita, viene visualizzata una finestra di dialogo di consenso Microsoft la prima volta che si utilizza la funzionalità. Un amministratore di Microsoft 365 può fornire il consenso preliminare per conto dell'intera organizzazione. Dopo la concessione del consenso, non viene visualizzata la finestra di dialogo del consenso. Si tratta di un'azione una tantum per applicazione.
Nota
Se il tenant di Microsoft 365 è configurato per limitare il consenso degli utenti per le applicazioni di terze parti, è richiesto il consenso dell'amministratore, non facoltativo. In caso contrario, gli utenti visualizzano un errore quando tentano di utilizzare la funzionalità.
La tabella seguente descrive l'esperienza utente con e senza il consenso dell'amministratore.
| Scenario | Esperienza utente |
|---|---|
| Consenso dell'amministratore non concesso | Al primo utilizzo, ogni utente visualizza la finestra di dialogo di consenso alle autorizzazioni Microsoft. Gli utenti potrebbero essere bloccati se il tenant limita il consenso degli utenti per le app di terze parti. |
| Consenso dell'amministratore concesso | Agli utenti non viene richiesto il consenso. La funzionalità funziona immediatamente per tutti gli utenti dell'organizzazione. |
Concessione del consenso tramite la finestra di dialogo del consenso
Il modo più semplice per concedere il consenso dell'amministratore è tramite la finestra di dialogo di consenso Microsoft visualizzata durante il flusso delle funzionalità.
Per concedere il consenso tramite la finestra di dialogo del consenso
-
Chiedi a un amministratore globale o a un amministratore con ruoli privilegiati di avviare il flusso di funzionalità che attiva la finestra di dialogo del consenso.
-
Nella finestra di dialogo di accesso a Microsoft, seleziona la casella di controllo Consenso per conto della tua organizzazione.
-
Scegliere Accept (Accetta).
Ciò garantisce il consenso per le autorizzazioni delegate richieste per tutti gli utenti del tenant di Microsoft 365.
Concessione del consenso tramite l'interfaccia di amministrazione di Microsoft Entra
Gli amministratori possono anche concedere il consenso direttamente dall'interfaccia di amministrazione di Microsoft Entra.
Per concedere il consenso tramite l'interfaccia di amministrazione di Microsoft Entra
-
Accedi all'interfaccia di amministrazione di Microsoft Entra
sul sito Web Microsoft. -
Nel riquadro di navigazione a sinistra, espandi Entra ID e scegli Applicazioni aziendali.
-
Individua l'applicazione aziendale per la funzionalità Amazon Bedrock KB.
Nota
Il nome dell'applicazione appare nella finestra di dialogo di consenso che gli utenti vedono quando utilizzano per la prima volta la funzionalità.
-
Nel riquadro di navigazione a sinistra, scegli Autorizzazioni.
-
Scegli Concedi il consenso dell'amministratore per
Your Organization. -
Conferma il consenso.
Verifica del consenso
Dopo aver concesso il consenso, la pagina Autorizzazioni dell'applicazione aziendale mostra tutte le autorizzazioni delegate con un indicatore di stato nella colonna Consenso dell'amministratore.
Nota
Quando un amministratore concede il consenso organizzativo, Microsoft Entra crea automaticamente un'applicazione aziendale (service principal) nel tenant. Per revocare l'accesso, disabilita o elimina questo titolare del servizio dalle applicazioni Enterprise nell'interfaccia di amministrazione di Microsoft Entra.
Verifica delle impostazioni di consenso degli inquilini
Per verificare se il tuo tenant limita il consenso dell'utente, completa i passaggi seguenti.
Per verificare le impostazioni di consenso del tenant
-
Nell'interfaccia di amministrazione di Microsoft Entra, scegli Entra ID, Applicazioni aziendali, Consenso e autorizzazioni, Impostazioni di consenso utente.
-
Se l'impostazione è Non consentire il consenso dell'utente, un amministratore deve concedere il consenso prima che gli utenti possano utilizzare la funzionalità.
Autorizzazioni richieste
Le seguenti autorizzazioni delegate vengono richieste quando un utente accede. Condividi questo elenco con il tuo amministratore se ha bisogno di rivedere le autorizzazioni prima di concedere il consenso.
| Autorizzazione | "Hello, World!" | Tipo | Description |
|---|---|---|---|
Sites.Read.All |
Microsoft Graph | Delegato | Legge i documenti e gli elementi dell'elenco in tutte le raccolte siti. |
User.Read |
Microsoft Graph | Delegato | Accedi e leggi il profilo dell'utente. |
offline_access |
Microsoft Graph | Delegato | Mantieni l'accesso utilizzando i token di aggiornamento. |
AllSites.Read |
Office 365 Online SharePoint | Delegato | Leggi gli elementi in tutte le raccolte di siti. |
Risoluzione dei problemi
Se riscontri problemi durante la configurazione gestita dall'utente, confronta il sintomo con quanto segue.
| Problema | Causa e risoluzione |
|---|---|
| App bloccata dall'amministratore | Il tenant di Microsoft 365 limita l'accesso alle app di terze parti. Chiedi al tuo amministratore di Microsoft 365 di concedere il consenso da amministratore. Per ulteriori informazioni, consulta Concedi il consenso dell'amministratore a livello di organizzazione. |
| Sign-in la finestra si chiude senza essere completata | Verifica che il tuo browser consenta i popup dal dominio della console Amazon Bedrock KB e che i cookie di terze parti siano abilitati. |
| Contenuti mancanti | Verifica che l'account utilizzato per l'autenticazione abbia accesso ai file e alle cartelle selezionati. I contenuti condivisi con te dopo la sincronizzazione iniziale richiedono una nuova sincronizzazione per essere indicizzati. |
Fasi successive
Dopo aver completato la configurazione gestita dall'utente, crea l'origine dati impostando su. authType MANAGED_OAUTH2 Per informazioni, consulta Connetti una fonte di SharePoint dati.