Amazon Kendra non è più aperto a nuovi clienti. Per funzionalità simili a Amazon Kendra, esplora le Knowledge Bases di Amazon Bedrock. Ulteriori informazioni.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Iniziare con un Centro identità AWS IAM fonte di identità (console)
Una fonte di Centro identità AWS IAM identità contiene informazioni sugli utenti e sui gruppi. Ciò è utile per configurare il filtro del contesto utente, in cui Amazon Kendra filtra i risultati della ricerca per utenti diversi in base all'accesso dell'utente o del relativo gruppo ai documenti.
Per creare una fonte di identità IAM Identity Center, devi attivare IAM Identity Center e creare un'organizzazione in AWS Organizations. Quando attivi IAM Identity Center e crei un'organizzazione per la prima volta, l'impostazione predefinita è la directory Identity Center come origine dell'identità. Puoi passare ad Active Directory (gestito da Amazon o autogestito) o a un provider di identità esterno come fonte di identità. A tal fine devi seguire le indicazioni corrette: vedi Modifica della fonte di identità del tuo IAM Identity Center. Puoi avere una sola fonte di identità per organizzazione.
Affinché agli utenti e ai gruppi vengano assegnati diversi livelli di accesso ai documenti, è necessario includere gli utenti e i gruppi nell'elenco di controllo degli accessi quando si inseriscono i documenti nell'indice. Ciò consente agli utenti e ai gruppi di cercare i documenti Amazon Kendra in base al loro livello di accesso. Quando si effettua una richiesta, l'ID utente deve corrispondere esattamente al nome utente in IAM Identity Center.
È inoltre necessario concedere le autorizzazioni necessarie per utilizzare IAM Identity Center con Amazon Kendra. Per ulteriori informazioni, consulta IAM i ruoli per IAM Identity Center.
Per configurare una fonte di identità IAM Identity Center
-
Apri la console Centro identità IAM
. -
Scegli Abilita IAM Identity Center, quindi scegli Crea AWS organizzazione.
La directory di Identity Center viene creata per impostazione predefinita e ti viene inviata un'email per verificare l'indirizzo email associato all'organizzazione.
-
Per aggiungere un gruppo alla tua AWS organizzazione, nel pannello di navigazione, scegli Gruppi.
-
Nella pagina Gruppi, scegli Crea gruppo e inserisci il nome e la descrizione del gruppo nella finestra di dialogo. Scegli Crea.
-
Per aggiungere un utente alle tue organizzazioni, nel pannello di navigazione, scegli Utenti.
-
Nella pagina Users (Utenti), scegliere Add user (Aggiungi utente). In User details (Dettagli utente) specificare tutti i campi obbligatori. In Password scegliere Send an email to the user (Invia un messaggio e-mail all'utente). Scegli Avanti.
-
Per aggiungere un utente a un gruppo, scegli Gruppi e seleziona un gruppo.
-
Nella pagina Dettagli, in Membri del gruppo, scegli Aggiungi utente.
-
Nella pagina Aggiungi utenti al gruppo, seleziona l'utente che desideri aggiungere come membro del gruppo. Puoi selezionare più utenti da aggiungere a un gruppo.
-
Per sincronizzare l'elenco di utenti e gruppi con IAM Identity Center, modifica la fonte di identità in Active Directory o External identity provider.
La directory di Identity Center è la fonte di identità predefinita e richiede l'aggiunta manuale di utenti e gruppi utilizzando questa fonte se non si dispone di un elenco personale gestito da un provider. Per modificare l'origine dell'identità, devi seguire le indicazioni corrette: vedi Modifica della fonte di identità dell'IAM Identity Center.
Nota
Se utilizzi Active Directory o un provider di identità esterno come fonte di identità, devi mappare gli indirizzi email dei tuoi utenti ai nomi utente di IAM Identity Center quando specifichi il protocollo System for Cross-domain Identity Management (SCIM). Per ulteriori informazioni, consulta la guida IAM Identity Center su SCIM per abilitare IAM Identity Center.
Dopo aver impostato la fonte di identità di IAM Identity Center, puoi attivarla nella console quando crei o modifichi il tuo indice. Vai a Controllo dell'accesso utente nelle impostazioni dell'indice e modifica le impostazioni per consentire il recupero delle informazioni sui gruppi di utenti da IAM Identity Center.
Puoi anche attivare IAM Identity Center utilizzando l'UserGroupResolutionConfigurationoggetto. Fornisci l'UserGroupResolutionModeas AWS_SSO e crei un IAM ruolo che autorizza a chiamaresso:ListDirectoryAssociations,sso-directory:SearchUsers,sso-directory:ListGroupsForUser,sso-directory:DescribeGroups.
avvertimento
Amazon Kendra attualmente non supporta l'utilizzo UserGroupResolutionConfiguration con un account membro AWS
dell'organizzazione per la fonte di identità IAM Identity Center. È necessario creare l'indice nell'account di gestione dell'organizzazione per poterlo utilizzareUserGroupResolutionConfiguration.
Di seguito è riportata una panoramica di come impostare un'origine dati con UserGroupResolutionConfiguration controllo dell'accesso utente per filtrare i risultati della ricerca in base al contesto utente. Ciò presuppone che tu abbia già creato un indice e un IAM ruolo per gli indici. Crei un indice e fornisci il IAM ruolo utilizzando l'API. CreateIndex
Configurazione di un'origine dati con UserGroupResolutionConfiguration filtro del contesto utente
-
Crea un IAM ruolo che dia il permesso di accedere alla fonte di identità del tuo IAM Identity Center.
-
Configura
UserGroupResolutionConfigurationimpostando la modalitàAWS_SSOe la chiamata UpdateIndex per aggiornare il tuo indice per utilizzare IAM Identity Center. -
Se desideri utilizzare il controllo degli accessi utente basato su token per filtrare i risultati della ricerca in base al contesto utente, imposta su
USER_TOKENquando UserContextPolicy chiami.UpdateIndexAltrimenti, Amazon Kendra esegue la scansione dell'elenco di controllo degli accessi di ciascuno dei tuoi documenti per la maggior parte dei connettori di origine dati. Puoi anche filtrare i risultati della ricerca in base al contesto utente nell'API Query fornendo informazioni su utenti e gruppi in.UserContextPuoi anche mappare gli utenti ai loro gruppi PutPrincipalMapping in modo da dover fornire l'ID utente solo quando invii la query. -
Crea un IAM ruolo che dia il permesso di accedere alla tua fonte di dati.
-
Configura la tua fonte di dati. È necessario fornire le informazioni di connessione richieste per connettersi all'origine dati.
-
Crea un'origine dati utilizzando l'CreateDataSourceAPI. Fornisci l'
DataSourceConfigurationoggetto, che includeTemplateConfigurationl'ID dell'indice, il IAM ruolo dell'origine dati, il tipo di origine dati e assegna un nome all'origine dati. Puoi anche aggiornare la tua fonte di dati.