

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 사용자 관리형 설정(3LO)에 대한 IAM 권한
<a name="kb-managed-3lo-setup"></a>

사용자 관리형 설정(3LO)을 사용하면 Amazon Bedrock 지식 기반 콘솔에서 직접 타사 데이터 소스(예: SharePointOneDrive, 또는 Confluence)에 로그인하고 Amazon Bedrock 관리형 지식 기반에서 인증을 처리합니다. 이 흐름을 완료하려면 로그인을 시작하는 IAM 보안 주체가 권한 부여 URL을 요청하고 결과 코드를 토큰과 교환할 수 있어야 합니다. 보안 주체는 토큰을 저장하는 AWS Secrets Manager 보안 암호도 생성할 수 있어야 합니다. 이 페이지에서는 해당 보안 주체에 부여해야 하는 IAM 권한을 설명합니다.

**참고**  
이 페이지의 권한은 사용자 관리형 설정(3LO)을 시작하는 **콘솔 사용자에게** 적용됩니다. 토큰 새로 고침을 위해 보안 암호에 대한 읽기 및 쓰기 액세스 권한이 필요한 지식 기반 실행 역할에 부여된 권한과는 별개입니다. 실행 역할 권한은 , [사용자 관리형 설정(3LO)](kb-managed-sharepoint-3lo-setup.md) [사용자 관리형 설정(3LO)](kb-managed-onedrive-3lo-setup.md)또는와 같은 커넥터별 설정 페이지를 참조하세요[사용자 관리형 설정(3LO)](kb-managed-confluence-3lo-setup.md).

## 로그인 흐름에 대한 Amazon Bedrock 권한
<a name="kb-managed-3lo-setup-bedrock"></a>

사용자 관리형 설정(3LO) 로그인 흐름을 시작하려면 다음 Amazon Bedrock 권한이 필요합니다. Amazon Bedrock은 `GetDataSourceAuthorizationUrl`를 사용하여 로그인 팝업에서 열리는 타사 권한 부여 URL을 빌드합니다. 연결을 승인한 후를 사용하여 권한 부여 코드를 토큰으로 `CreateDataSourceToken` 교환합니다.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager 생성된 보안 암호에 대한 권한
<a name="kb-managed-3lo-setup-secret"></a>

로그인하면 Amazon Bedrock Managed Knowledge Base가 AWS 계정에 보안 암호를 생성하여 3LO 새로 고침 토큰을 저장합니다. Amazon Bedrock이 생성하는 보안 암호에 대한 `secretsmanager:CreateSecret` 권한이 필요합니다.

**로그인**을 선택하면 선택적으로 **보안 암호 이름 접두사를** 제공할 수 있습니다. Amazon Bedrock 관리형 지식 기반은 생성된 보안 암호 ARN에이 접두사를 포함합니다. 접두사를 사용하면 Amazon Bedrock이 사용자 관리형 설정을 위해 생성하는 보안 암호로만 `Resource` 요소의 범위를 지정할 수 있습니다. 접두사를 제공하지 않으면 Amazon Bedrock은를 접두사`default`로 사용합니다.

생성된 보안 암호 ARN은 다음 패턴을 따릅니다.

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

접두사가 있는 보안 암호에 `secretsmanager:CreateSecret` 범위가 지정된를 부여하려면 다음 정책을 연결합니다.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**참고**  
보안 암호 이름 접두사를 제공하지 않는 경우 `Resource` 요소의 {{접두사}} 세그먼트를 로 바꾸어 범위가 `default`가 되도록 합니다`arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`.

## 결합된 정책 예제
<a name="kb-managed-3lo-setup-combined"></a>

다음 정책은 Amazon Bedrock과 콘솔 사용자가 사용자 관리형 설정(3LO)을 완료하는 데 필요한 AWS Secrets Manager 권한을 결합합니다.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```