

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 서비스 자격 증명 설정
<a name="onedrive-kb-admin-config"></a>

Amazon Quick에서 지식 기반을 생성하기 전에AWS및 Microsoft Entra ID에서 다음 구성 단계를 완료합니다. KMS 서명 키를 생성하고, 인증서를 생성하고, Entra에 애플리케이션을 등록하고, Amazon Quick에 키를 사용할 수 있는 권한을 부여합니다.

이 설정은 여러 시스템을 포함하며 조직의 여러 관리자 간의 조정이 필요할 수 있습니다. 다음 표에는 각 단계와 이를 완료하는 데 필요한 역할이 요약되어 있습니다.


**설정 단계 및 역할**  

| 단계 | 수행하는 작업 | 필요한 역할 | 
| --- | --- | --- | 
| 1. KMS 키 | AWS KMS에서 비대칭 서명 키를 생성합니다. | AWS관리자(KMS 및 IAM 콘솔 액세스) | 
| 2. 인증서 | KMS 퍼블릭 키를 사용하여 자체 서명된 인증서를 생성합니다. | 1단계와 동일(AWS CLI 및 OpenSSL 필요) | 
| 3. Entra 앱 | Microsoft Entra에 애플리케이션을 등록하고, API 권한을 할당하고, 인증서를 업로드합니다. | Microsoft 365 글로벌 관리자 또는 권한 있는 역할 관리자 | 
| 4. KMS 키 액세스 | 서명에 KMS 키를 사용할 수 있는 권한을 Amazon Quick에 부여합니다. | Amazon Quick 관리자(Admin Pro) | 
| 5. KB 생성 | 이전 단계의 자격 증명을 사용하여 Amazon Quick에서 지식 기반을 생성합니다. | 모든 Amazon Quick 사용자(Author Pro 또는 Admin Pro) | 

**작은 정보**  
많은 조직에서AWS및 Microsoft 365 관리자 액세스 권한이 모두 있는 한 사람이 모든 단계를 완료할 수 있습니다. 팀 간에 책임이 분할된 경우이 표를 공유하여 설정을 조정합니다.

## 사전 조건
<a name="onedrive-kb-admin-config-prerequisites"></a>

시작하기 전에 다음 사항을 갖췄는지 확인하세요.
+ 활성 Amazon Quick 인스턴스가 있는AWS계정입니다.
+ AWS KMS 콘솔에 대한 액세스(서명 키 생성용).
+ KMS 키 권한을 부여하기 위한 Amazon Quick 관리자 액세스(Admin Pro 역할)
+ OneDrive를 사용하는 Microsoft 365 테넌트.
+ Microsoft Entra ID의 글로벌 관리자 또는 권한 있는 역할 관리자 액세스.
+ OpenSSL 3.0 이상 및AWS CLI가 로컬에 설치되었습니다.
+ AWS계정과 Amazon Quick 인스턴스는 동일한 리전에 있어야 합니다.

## 권한
<a name="onedrive-kb-admin-config-permissions"></a>

관리자 관리형 설정은 조직 내 모든 사용자의 OneDrive 콘텐츠를 크롤링하고 항상 문서 수준 액세스 제어를 적용합니다. Entra 앱 등록에는 다음과 같은 Microsoft Graph 애플리케이션 권한이 필요합니다.


**관리자 관리형 설정 권한**  

| 권한 | 유형 | 용도 | 
| --- | --- | --- | 
| Files.Read.All | 애플리케이션 | 모든 사용자의 OneDrive 콘텐츠에서 파일을 읽습니다. | 
| Sites.Read.All | 애플리케이션 | 테넌트 전체에서 OneDrive 드라이브를 열거하고 읽습니다. OneDrive for Business는 SharePoint에서 호스팅되므로 각 사용자의 드라이브에 액세스하려면이 권한이 필요합니다. | 
| User.Read.All | 애플리케이션 | 사용자 프로필을 읽고 문서 수준 액세스 제어를 해결합니다. | 
| Group.Read.All | 애플리케이션 | 그룹 기반 액세스 제어를 해결하기 위해 그룹 객체를 읽습니다. | 
| GroupMember.Read.All | 애플리케이션 | 그룹 멤버십을 읽고 문서 수준 액세스 제어를 해결합니다. | 

**중요**  
Entra에서 이러한 **권한을 할당할 때 위임된 권한이 아닌 애플리케이션** 권한 탭을 선택합니다. **** 관리자 관리형 설정은 애플리케이션 권한이 필요한 클라이언트 자격 증명 흐름을 사용합니다.

**참고**  
OneNote 크롤링(`Notes.Read.All`)은 관리형 설정에서 지원되지 않습니다. Microsoft는 2025년 3월 31일에 OneNote APIs에 대한 앱 전용 토큰을 사용 중지했습니다. OneNote 콘텐츠[사용자 관리형 설정](onedrive-kb-user-managed.md)에를 사용합니다.

## 설정 중에 수집된 값
<a name="onedrive-kb-admin-config-values"></a>

다음 표에는 설정 중에 생성하거나 수집하는 값과 이를 사용하는 위치가 요약되어 있습니다.


**값 참조**  

| 값 | 단계에서 생성됨 | 단계에서 사용됨 | 
| --- | --- | --- | 
| KMS 키 ARN | 1(KMS) | 2(인증서), 4(IAM), 빠른 설정 | 
| 인증서 파일(certificate.cer) | 2(인증서) | 3(Entra 업로드) | 
| 인증서 지문(base64url) | 2(인증서) | 빠른 설정 | 
| 애플리케이션(클라이언트) ID | 3(Entra) | 빠른 설정 | 
| 디렉터리(테넌트) ID | 3(Entra) | 빠른 설정 | 

## 1단계:AWS KMS 비대칭 서명 키 생성
<a name="onedrive-kb-admin-step1-kms"></a>

Amazon Quick은AWS KMS 비대칭 키를 사용하여 Microsoft Entra ID로 인증할 때 OAuth 어설션에 서명합니다. 프라이빗 키는 KMS를 벗어나지 않습니다. Entra 앱 등록에 업로드되는 인증서에는 퍼블릭 키만 내보내지고 포함됩니다.

### KMS 키 생성
<a name="onedrive-kb-admin-kms-create"></a>

1. [AWS KMS 콘솔](https://console.aws.amazon.com/kms)을 엽니다.

1. 탐색 창에서 **고객 관리형 키**를 선택합니다.

1. **키 생성**을 선택합니다.

### 키 구성
<a name="onedrive-kb-admin-kms-configure"></a>

**키 구성** 페이지에서 다음 값을 설정합니다.


**KMS 키 구성**  

| 설정 | 값 | 
| --- | --- | 
| 키 유형 | 비대칭 | 
| 키 사용 | 서명 및 확인 | 
| 키 사양 | RSA\_2048 | 
| 키 구성 요소 오리진 | KMS(권장) | 
| 리전 구분 | 단일 리전 키(기본값). 다중 리전 키는 지원되지 않습니다. | 

### 레이블 추가
<a name="onedrive-kb-admin-kms-labels"></a>

**레이블 추가** 페이지에서 키의 별칭을 입력합니다. 예를 들어 `quick-onedrive-service-auth`입니다.

**참고**  
다음 페이지의 키 관리자 및 키 사용 권한은 선택 사항입니다. 기본값은이 설정에 충분합니다. 4단계에서 Amazon Quick에 키에 대한 액세스 권한을 별도로 부여합니다.

**검토로 건너뛰기를** 선택한 다음 **완료**를 선택하여 키를 생성합니다.

### 키 ARN 기록
<a name="onedrive-kb-admin-kms-arn"></a>

키가 생성되면 키 세부 정보 페이지를 열고 **키 ARN**을 기록합니다. ARN의 형식은 다음과 같습니다.

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

Quick에서 지식 기반을 생성할 때 2, 4단계 및에서이 값이 필요합니다.

## 2단계: 자체 서명된 인증서 생성
<a name="onedrive-kb-admin-step2-certificate"></a>

Microsoft Entra ID는 서명된 어설션을 검증하기 위해 X.509 인증서가 필요합니다. KMS 프라이빗 키는AWS KMS를 벗어나지 않으므로 OpenSSL에서 직접 사용할 수 없습니다. 대신 임시 로컬 키 페어를 생성하고 인증서 서명 요청을 생성합니다. 그런 다음 OpenSSL `-force_pubkey` 옵션을 사용하여 KMS 퍼블릭 키를 최종 인증서에 주입합니다. 그 결과 퍼블릭 키가 KMS 키 페어와 일치하는 자체 서명된 인증서가 생성됩니다.

### 사전 조건
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS CLI가 설치 및 구성되었습니다.
+ OpenSSL 3.0 이상.
+ 1단계의 KMS 키 ARN입니다.

### 인증서 생성
<a name="onedrive-kb-admin-cert-generate"></a>

터미널에서 다음 명령을 실행합니다. {{자리 표시자}} 값을 자신의 값으로 바꿉니다.

**OpenSSL 버전 확인**

```
openssl version
```

출력에 버전 3.0 이상이 표시되는지 확인합니다.

**KMS 퍼블릭 키 내보내기**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**참고**  
macOS에서는 쉘 환경에 `base64 -D` 따라 `base64 --decode` 또는를 사용합니다.

**퍼블릭 키를 PEM 형식으로 변환**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**임시 로컬 키 페어 생성**

```
openssl genrsa -out temp_private_key.pem 2048
```

**인증서 서명 요청 생성**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**KMS 퍼블릭 키를 사용하여 인증서 생성**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**참고**  
OpenSSL은 경고를 표시합니다`Signature key and public key of cert do not match`. 이는 인증서가 임시 로컬 키로 서명되었지만 KMS 퍼블릭 키가 포함되어 있기 때문에 예상됩니다. 인증서가 유효하며 Microsoft Entra에서 올바르게 작동합니다.

**Entra 업로드를 위해 DER 형식으로 변환**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**임시 파일 정리**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**중요**  
`certificate.cer` 파일을 보관합니다. 3단계에서 Microsoft Entra ID에 업로드합니다.

### 인증서 지문 계산
<a name="onedrive-kb-admin-cert-thumbprint"></a>

다음 명령을 실행하여 인증서의 base64url 인코딩 SHA-1 지문을 계산합니다.

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

이 값을 기록합니다. Quick에서 지식 기반을 생성할 때 입력합니다.

**참고**  
base64url로 인코딩된 지문은 Microsoft Entra 포털에 표시된 16진수 지문과 다릅니다. 빠른 에는 base64url 형식이 필요합니다.

## 3단계: Microsoft Entra ID에 애플리케이션 등록
<a name="onedrive-kb-admin-step3-entra"></a>

### 애플리케이션 등록
<a name="onedrive-kb-admin-entra-register"></a>

1. [Microsoft 웹 사이트에서 Microsoft Entra 관리자 센터에](https://entra.microsoft.com/) 로그인합니다.

1. 왼쪽 탐색 창에서 **Entra ID**를 확장하고 **앱 등록을** 선택합니다.

1. **새 등록**을 선택합니다.

1. **이름**에 `QuickOneDriveServiceAuth`를 입력합니다.

1. **지원되는 계정 유형****에서이 조직 디렉터리의 계정만 선택합니다(단일 테넌트).**

1. **리디렉션 URI**는 비워 둡니다. 애플리케이션이 대화형 로그인 흐름이 아닌 클라이언트 자격 증명 흐름을 사용하기 때문에 리디렉션 URI는 필요하지 않습니다.

1. **등록**을 선택합니다.

### 애플리케이션 세부 정보 기록
<a name="onedrive-kb-admin-entra-record"></a>

애플리케이션 **개요** 페이지에서 다음 값을 기록합니다.


**애플리케이션 세부 정보**  

| 값 | Location | 
| --- | --- | 
| 애플리케이션(클라이언트) ID | 개요 페이지의 Essentials 아래에 표시됩니다. | 
| 디렉터리(테넌트) ID | 개요 페이지의 Essentials 아래에 표시됩니다. | 

### API 권한 구성
<a name="onedrive-kb-admin-entra-permissions"></a>

[권한](#onedrive-kb-admin-config-permissions) 섹션에 나열된 Microsoft Graph 애플리케이션 권한을 추가합니다.

1. 앱 등록의 왼쪽 탐색에서 **API 권한을** 선택합니다.

1. **권한 추가**를 선택합니다.

1. **Microsoft 그래프**를 선택합니다.

1. **애플리케이션 권한을** 선택합니다.

1. `Files.Read.All`, , `Sites.Read.All`, 및 `User.Read.All`를 검색하고 선택한 `Group.Read.All` `GroupMember.Read.All`다음 **권한 추가**를 선택합니다.

**중요**  
위임된 **권한이 아닌 애플리케이션** 권한 탭을 선택합니다. **** 관리자 관리형 설정은 애플리케이션 권한이 필요한 클라이언트 자격 증명 흐름을 사용합니다.

### 관리자 동의 부여
<a name="onedrive-kb-admin-entra-consent"></a>

1. **API 권한** 페이지에서 **[조직]에 대한 관리자 동의 부여**를 선택합니다.

1. 메시지가 표시되면 동의를 확인합니다.

**중요**  
애플리케이션 권한에는 관리자 동의가 필요합니다. 그렇지 않으면 애플리케이션이 OneDrive 데이터에 액세스할 수 없습니다.

### 인증서 업로드
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. 앱 등록의 왼쪽 탐색 창에서 **인증서 및 보안 암호를** 선택합니다.

1. **인증서** 탭을 선택합니다.

1. **인증서 업로드**를 선택합니다.

1. 2단계에서 생성한 `certificate.cer` 파일을 선택합니다.

1. **추가**를 선택합니다.

**참고**  
Entra 포털에는 인증서 지문이 16진수 형식으로 표시됩니다. 이는 2단계에서 계산한 base64url 인코딩 지문과 다릅니다. Quick에서 지식 기반을 구성할 때 base64url 값을 사용합니다.

## 4단계: KMS 키에 Amazon Quick 권한 부여
<a name="onedrive-kb-admin-step4-iam"></a>

Amazon Quick에는 OAuth 어설션에 서명하기 위해 KMS 키를 사용할 수 있는 권한이 필요합니다. Amazon Quick Admin 콘솔에서이 권한을 부여합니다.

**참고**  
이 단계에서는 Amazon Quick 관리자 액세스(Admin Pro 역할)가 필요합니다. 관리자가 아닌 경우 Amazon Quick 관리자에게 1단계의 KMS 키 ARN을 사용하여이 단계를 완료하도록 요청합니다.

**중요**  
조직에서 자체 Amazon Quick IAM 서비스 역할을 관리하는 경우 다음 콘솔 단계가 적용되지 않을 수 있습니다. 대신 역할에 1단계의 KMS 키 ARN에 대한 `kms:Sign` 권한이 있는지 확인합니다.

1. Amazon Quick의 왼쪽 탐색 창에서 **계정 관리를** 선택합니다.

1. **권한**에서 **AWS리소스를** 선택합니다.

1. AWS리소스 페이지에서 **AWS Key Management Service**로 스크롤하여 확인란을 선택합니다.

1. **키 선택을** 선택합니다.

1. **KMS 키 선택** 대화 상자에서 1단계에서 기록한 KMS 키 ARN을 입력하고 **추가**를 선택합니다.

1. 키 ARN이 목록에 나타납니다. **마침**을 클릭합니다.

1. 리소스 페이지 하단에서 **저장**을AWS선택합니다.

## 다음 단계
<a name="onedrive-kb-admin-config-next-steps"></a>

설정을 완료한 후 Amazon Quick에서 OneDrive 지식 기반 연결을 생성합니다. 지침은 [Amazon Quick에서 지식 기반 생성](onedrive-kb-admin-connection.md) 단원을 참조하세요.