View a markdown version of this page

Configurar credenciais do cliente Conceder autenticação para Box - Amazon Bedrock

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar credenciais do cliente Conceder autenticação para Box

A autenticação Client Credentials Grant (CCG) é o método de autenticação recomendado para uma fonte de dados do Box. O conector é autenticado como um aplicativo Box usando o fluxo Client Credentials Grant (2LO), com uma conta de serviço (não um usuário) que rastreia todo o conteúdo corporativo sem nenhum login interativo. É o único método de autenticação que oferece suporte ao controle de acesso (ACLs) em nível de documento. Use-o para a maioria das implantações.

Etapa 1: criar o aplicativo Box

  1. Navegue até o Box Developer Console.

  2. Escolha Criar um novo aplicativo.

  3. Em Método de autenticação, selecione Autenticação do servidor.

  4. Selecione Concessão de credenciais do cliente (marcada como Recomendada pela caixa).

  5. Dê um nome ao aplicativo e escolha Criar. Você será direcionado para a página de configuração.

Etapa 2: configurar as permissões do aplicativo

Nível de acesso — Em Nível de acesso ao aplicativo, selecione Aplicativo + Acesso empresarial.

Importante

Sem o acesso ao App + Enterprise, a conta de serviço não pode visualizar todos os dados corporativos e o conector não consegue rastrear.

Ações de conteúdo (obrigatório) — ative as duas opções a seguir:

  • Leia todos os arquivos e pastas

  • Escrever todos os arquivos e pastas

Importante

O Box trata os downloads como uma interação de gravação, portanto, a gravação é necessária até mesmo para rastreamento somente para leitura.

Ações administrativas — Ative as duas opções a seguir:

  • Gerenciar usuários do

  • Gerenciar grupos

nota

São necessárias ações administrativas para o suporte ao controle de acesso (ACL) em nível de documento. Se você não precisar de ACLs, poderá omiti-las. O Box oferece somente o conjunto completo de permissões de gerenciamento — não há opção somente para leitura.

Configuração adicional — Ative a opção Fazer chamadas de API usando o cabeçalho as-user. Isso permite que o conector delegue como usuários individuais e rastreie o conteúdo por usuário. Deixe a opção Gerar tokens de acesso do usuário desativada.

Etapa 3: Salvar e coletar credenciais

  1. Escolha Salvar. Você vê uma confirmação das configurações do aplicativo salvas com sucesso.

  2. No painel direito (Detalhes do aplicativo > Acesso), copie a ID do cliente.

  3. Escolha Buscar segredo para revelar o segredo do cliente e copie-o.

    nota

    O segredo do cliente não é mostrado automaticamente após a criação. Você deve escolher Fetch Secret para revelá-lo. Faça isso imediatamente após salvar, antes de sair.

  4. Role para baixo até Propriedades no painel direito e colete a ID do usuário (ccgUserId) e a ID corporativa (enterpriseId).

Etapa 4: autorizar o aplicativo

Depois de salvar, o painel Status à direita mostra o botão Autorização: Não enviado com um botão Autorizar.

  1. Escolha Autorizar para enviar para análise administrativa.

  2. Um administrador corporativo deve aprovar o aplicativo antes que ele possa ser usado.

Importante

O aplicativo não funciona até que a autorização do administrador seja concedida. Não enviado significa que o aplicativo falha em tempo de execução.

Etapa 5: Crie o segredo do Secrets Manager

Armazene as credenciais em um AWS Secrets Manager segredo com os seguintes pares de valores-chave:

{ "clientId": "your-client-id", "clientSecret": "your-client-secret", "enterpriseId": "your-enterprise-id", "ccgUserId": "your-user-id" }
Campos secretos do CCG
Campo Description
clientId ID do cliente do aplicativo na seção Acesso (painel direito).
clientSecret Revelado ao escolher Fetch Secret após salvar o aplicativo.
enterpriseId No painel Propriedades. Identifica a instância corporativa do Box a ser rastreada.
ccgUserId No painel Propriedades. Valida se as credenciais podem ser delegadas como usuário.

Crie o segredo com o AWS Command Line Interface:

aws secretsmanager create-secret \ --name bedrock-box-ccg-creds \ --secret-string file://secret.json

Registre o ARN secreto da resposta. Você o usa como fonte de dadossecretArn.

Próximas etapas

Depois de armazenar o segredo, crie a fonte de dados com authType set toCCG. Consulte Conectar uma fonte de dados do Box. Para filtrar os resultados da consulta por permissões de usuário, consulteDocument-level controles de acesso.