View a markdown version of this page

사용자 관리형 설정(3LO) - Amazon Bedrock

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

사용자 관리형 설정(3LO)

사용자 관리형 설정을 사용하면 SharePoint에 직접 로그인하고 Amazon Bedrock 관리형 지식 기반에서 인증을 처리합니다. 사용자는 몇 분 안에 설정을 완료할 수 있습니다.

중요

사용자 관리형 설정은 문서 수준 액세스 제어(ACL)를 지원하지 않습니다. 인덱싱된 모든 콘텐츠는 지식 기반을 쿼리할 수 있는 액세스 권한이 있는 모든 사용자가 액세스할 수 있습니다. SharePoint의 개별 권한은 적용되지 않습니다. 지식 기반을 생성할 때 포함하는 콘텐츠를 신중하게 검토합니다. 문서 수준 액세스 제어가 필요한 경우 대신 Microsoft Entra ID 앱 전용 인증을 사용합니다. SharePoint에 대한 Microsoft Entra ID 앱 전용 인증 설정을(를) 참조하세요. 문서 수준 액세스 제어에 대한 자세한 내용은 섹션을 참조하세요액세스 제어 목록 인식 활성화.

자격 증명 저장 방법

사용자 관리형 설정을 사용하면 보안 AWS Secrets Manager 암호를 직접 생성하거나 제공하지 않으며 테넌트 ID를 제공하지 않습니다. 로그인하면 Amazon Bedrock Managed Knowledge Base는 시스템 생성 ARN을 사용하여 AWS 계정에 보안 암호를 생성하고 3LO 새로 고침 토큰을 저장합니다. Amazon Bedrock 관리형 지식 기반은 새로 고침 토큰을 사용하여 데이터 소스에 액세스하는 데 필요한 액세스 토큰을 가져오고 새로 고칩니다.

로그인을 선택하면 선택적으로 보안 암호 이름 접두사를 제공할 수 있습니다. Amazon Bedrock 관리형 지식 기반은 생성된 보안 암호 ARN에이 접두사를 포함합니다. 접두사를 제공하면 해당 접두사가 있는 보안 암호에만 액세스 권한을 부여하는 범위가 축소된 IAM 정책을 생성할 수 있습니다. 3LO 토큰을 생성하기 전에이 정책을 적용할 수 있습니다. 접두사를 제공하지 않으면 생성된 보안 암호는 bedrock-managedkb-oauth 접두사를 사용합니다.

생성된 보안 암호 ARN은 다음 패턴을 따릅니다.

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

호출자에 대한 권한(CreateDataSource):를 호출하는 IAM 보안 주체에는 보안 암호에 대한 다음 권한이 CreateDataSource 필요합니다.

{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

실행 역할에 대한 권한: 지식 기반 실행 역할은 토큰 새로 고침을 위해 보안 암호에 대한 읽기 및 쓰기 액세스 권한이 필요합니다.

{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

Amazon Bedrock 지식 기반 콘솔을 통해 3LO 보안 암호를 생성하고 사용자 동의 흐름을 완료할 수 있습니다. 그런 다음 타사 데이터 커넥터를 생성할 때 이러한 AWS Secrets Manager 항목을 참조할 수 있습니다( 참조SharePoint 데이터 소스 연결). 이러한 항목은 지식 기반과 연결되지 않으며 필요에 따라 별도의 지식 기반에서 사용할 수 있습니다.

시작하기 전 준비 사항

시작하기 전에 다음 항목이 준비되었는지 확인합니다.

  • 인덱싱하려는 SharePoint 사이트에 액세스할 수 있는 Microsoft 365 계정입니다.

  • 지식 기반을 생성할 수 있는 권한이 있는 Amazon Bedrock에 대한 액세스.

  • Amazon Bedrock 지식 기반 콘솔 도메인의 팝업을 허용하는 브라우저입니다.

대부분의 사용자는 추가 단계 없이 설정을 완료합니다. 그러나 Microsoft 365 테넌트가 타사 앱 액세스를 제한하는 경우 로그인할 때 오류가 표시될 수 있습니다. 이 경우 Microsoft 365 관리자는 Amazon Bedrock KB 애플리케이션에 대한 일회성 동의를 부여해야 합니다. 동의가 부여되면 조직의 모든 사용자가 연결할 수 있습니다.

Microsoft 365 관리자가 아닌 경우 관리자와 다음 정보를 공유합니다.

  • 수행할 작업: Amazon Bedrock KB SharePoint 애플리케이션에 대한 관리자 동의 부여.

  • 이유: Amazon Bedrock KB가 지식 기반의 콘텐츠를 인덱싱하려면 SharePoint 사이트 및 파일에 대한 위임된 읽기 액세스 권한이 필요합니다.

일부 Amazon Bedrock KB 기능에는 Microsoft Entra의 위임된 권한이 필요합니다. 기본적으로 기능을 처음 사용할 때 Microsoft 동의 대화 상자가 표시됩니다. Microsoft 365 관리자는 전체 조직을 대신하여 사전 동의할 수 있습니다. 동의가 부여되면 동의 대화 상자가 표시되지 않습니다. 애플리케이션당 일회성 작업입니다.

참고

Microsoft 365 테넌트가 타사 애플리케이션에 대한 사용자 동의를 제한하도록 구성된 경우 관리자 동의가 필요하지만 선택 사항은 아닙니다. 그렇지 않으면 사용자가 기능을 사용하려고 할 때 오류가 표시됩니다.

다음 표에서는 관리자의 동의가 있거나 없는 사용자 경험을 설명합니다.

관리자 동의 시나리오
시나리오 사용자 경험
관리자 동의가 부여되지 않음 각 사용자는 처음 사용할 때 Microsoft 권한 동의 대화 상자를 볼 수 있습니다. 테넌트가 타사 앱에 대한 사용자 동의를 제한하면 사용자가 차단될 수 있습니다.
관리자 동의 부여 사용자에게 동의 메시지가 표시되지 않습니다. 이 기능은 조직의 모든 사용자에게 즉시 작동합니다.

관리자 동의를 부여하는 가장 간단한 방법은 기능 흐름 중에 나타나는 Microsoft 동의 대화 상자를 사용하는 것입니다.

동의 대화 상자를 통해 동의를 부여하려면
  1. 글로벌 관리자 또는 권한 있는 역할 관리자가 동의 대화 상자를 트리거하는 기능 흐름을 시작하도록 합니다.

  2. Microsoft 로그인 대화 상자에서 조직을 대신하여 동의 확인란을 선택합니다.

  3. 수락을 선택합니다.

이렇게 하면 Microsoft 365 테넌트의 모든 사용자에게 요청된 위임된 권한에 대한 동의가 부여됩니다.

관리자는 Microsoft Entra 관리자 센터에서 직접 동의를 부여할 수도 있습니다.

Microsoft Entra 관리자 센터를 통해 동의를 부여하려면
  1. Microsoft 웹 사이트에서 Microsoft Entra 관리자 센터에 로그인합니다.

  2. 왼쪽 탐색 창에서 Entra ID를 확장하고 엔터프라이즈 애플리케이션을 선택합니다.

  3. Amazon Bedrock KB 기능에 대한 엔터프라이즈 애플리케이션을 찾습니다.

    참고

    애플리케이션 이름은 사용자가 기능을 처음 사용할 때 표시되는 동의 대화 상자에 나타납니다.

  4. 왼쪽 탐색 창에서 권한을 선택합니다.

  5. 조직에 관리자 동의 부여를 선택합니다.

  6. 동의를 확인합니다.

동의를 부여하면 엔터프라이즈 애플리케이션의 권한 페이지에 관리자 동의 열 아래에 상태 표시기가 있는 모든 위임된 권한이 표시됩니다.

참고

관리자가 조직 동의를 부여하면 Microsoft Entra는 테넌트에 엔터프라이즈 애플리케이션(서비스 보안 주체)을 자동으로 생성합니다. 액세스를 취소하려면 Microsoft Entra 관리자 센터의 엔터프라이즈 애플리케이션에서이 서비스 보안 주체를 비활성화하거나 삭제합니다.

테넌트 동의 설정 확인

테넌트가 사용자 동의를 제한하는지 확인하려면 다음 단계를 완료하세요.

테넌트 동의 설정을 확인하려면
  1. Microsoft Entra 관리자 센터에서 Entra ID, 엔터프라이즈 애플리케이션, 동의 및 권한, 사용자 동의 설정을 선택합니다.

  2. 설정이 사용자 동의 허용 안 함인 경우 관리자가 동의를 부여해야 사용자가 기능을 사용할 수 있습니다.

요청된 권한

사용자가 로그인할 때 다음과 같은 위임된 권한이 요청됩니다. 동의를 부여하기 전에 권한을 검토해야 하는 경우 관리자와이 목록을 공유합니다.

사용자 관리형 설정 - 권한
권한 API 유형 설명
Sites.Read.All Microsoft Graph 위임됨 문서를 읽고 모든 사이트 컬렉션의 항목을 나열합니다.
User.Read Microsoft Graph 위임됨 로그인하고 사용자의 프로필을 읽습니다.
offline_access Microsoft Graph 위임됨 새로 고침 토큰을 사용하여 액세스를 유지합니다.
AllSites.Read Office 365 SharePoint Online 위임됨 모든 사이트 컬렉션의 항목을 읽습니다.

문제 해결

사용자 관리형 설정 중에 문제가 발생하면 증상을 다음과 일치시킵니다.

사용자 관리형 설정 문제
문제 원인 및 해결 방법
관리자가 차단한 앱 Microsoft 365 테넌트는 타사 앱 액세스를 제한합니다. Microsoft 365 관리자에게 관리자 동의를 요청합니다. 자세한 내용은 조직 전체의 관리자 동의 부여 단원을 참조하십시오.
완료하지 않고 로그인 기간이 닫힙니다. 브라우저가 Amazon Bedrock KB 콘솔 도메인의 팝업을 허용하고 타사 쿠키가 활성화되어 있는지 확인합니다.
누락된 콘텐츠 인증에 사용한 계정이 선택한 파일 및 폴더에 액세스할 수 있는지 확인합니다. 초기 동기화 후 공유된 콘텐츠를 인덱싱하려면 재동기화가 필요합니다.

다음 단계

사용자 관리형 설정을 완료한 후를 로 authType 설정하여 데이터 소스를 생성합니다MANAGED_OAUTH2. SharePoint 데이터 소스 연결을(를) 참조하세요.