View a markdown version of this page

Document-level controles de acesso - Amazon Bedrock

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Document-level controles de acesso

Reconhecimento de ACL não é autorização

A Bedrock Managed Knowledge Base fornece ACL-aware filtragem, não um limite de segurança. A Bedrock Managed Knowledge Base não autentica usuários finais — seu aplicativo é responsável por autenticar usuários e transmitir o contexto de identidade verificada. Como a Bedrock Managed Knowledge Base não pode verificar a autenticidade do contexto de usuário que você fornece, esse recurso filtra os resultados com base na identidade que você fornece, mas não constitui uma autorização verdadeira. Você não deve confiar nesse recurso como um único mecanismo de controle de acesso sem autenticação upstream.

As fontes de dados Box oferecem suporte opcional ao controle de acesso em nível de documento. Quando ativada, a Bedrock Managed Knowledge Base sincroniza as listas de controle de acesso (ACLs) do Box durante cada rastreamento e verifica as permissões de cada usuário no momento da consulta, para que os usuários só vejam os resultados dos arquivos que estão autorizados a acessar no Box. Document-level o controle de acesso requer autenticação Client Credentials Grant. Para obter uma visão geral do reconhecimento de ACL em todos os conectores, consulteCapacitação da conscientização de listas de controle de acesso.

Como funciona

Quando um usuário consulta uma base de conhecimento que usa uma fonte de dados ACL-enabled Box, a Bedrock Managed Knowledge Base impõe controles de acesso em dois estágios:

  • Pre-retrieval filtragem — A Bedrock Managed Knowledge Base aplica as listas de controle de acesso que foram sincronizadas do Box durante o último rastreamento, retornando somente documentos candidatos que o usuário (ou seus grupos) tem permissão para acessar.

  • Real-time verificação — A Bedrock Managed Knowledge Base verifica os documentos do candidato em tempo real, verificando o acesso atual do usuário que fez a consulta no Box. Somente os documentos que o usuário está atualmente autorizado a acessar são incluídos na resposta.

Essa abordagem de dois estágios fornece controle de acesso em nível de documento que permanece atualizado mesmo quando as permissões do Box mudam entre as sincronizações.