As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
User-managed configuração (3LO)
Com a configuração gerenciada pelo usuário, você faz login SharePoint diretamente e a Base de Conhecimento Gerenciada Amazon Bedrock lida com a autenticação. Os usuários podem concluir a configuração em alguns minutos.
Importante
User-managed a configuração não oferece suporte ao controle de acesso (ACL) em nível de documento. Todo o conteúdo indexado pode ser acessado por qualquer usuário que tenha acesso para consultar a base de conhecimento. As permissões individuais em não SharePoint são aplicadas. Analise cuidadosamente qual conteúdo você inclui ao criar uma base de conhecimento. Se você precisar de controle de acesso em nível de documento, use a App-Only autenticação Microsoft Entra ID em vez disso. Consulte Configurar a App-Only autenticação Microsoft Entra ID para SharePoint. Para obter mais informações sobre controle de acesso em nível de documento, consulte. Capacitação da conscientização de listas de controle de acesso
Como suas credenciais são armazenadas
Com a configuração gerenciada pelo usuário, você não cria nem fornece um AWS Secrets Manager segredo sozinho e não fornece uma ID de inquilino. Quando você faz login, a Base de Conhecimento Gerenciada da Amazon Bedrock cria um segredo em sua AWS conta com um ARN gerado pelo sistema e armazena um token de atualização 3LO nela. A base de conhecimento gerenciada da Amazon Bedrock usa o token de atualização para obter e atualizar os tokens de acesso conforme necessário para acessar a fonte de dados.
Ao escolher Entrar, você pode, opcionalmente, fornecer um prefixo de nome secreto. A base de conhecimento gerenciada da Amazon Bedrock inclui esse prefixo no ARN secreto gerado. Fornecer um prefixo permite criar uma política de IAM com escopo reduzido que concede acesso somente aos segredos com esse prefixo. Você pode implementar essa política antes da criação do token 3LO. Se você não fornecer um prefixo, o segredo criado usará o bedrock-managedkb-oauth prefixo.
O ARN secreto gerado segue esse padrão:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
Permissões para o chamador (CreateDataSource): o principal do IAM que liga CreateDataSource precisa das seguintes permissões no segredo:
{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Permissões para a função de execução: A função de execução da base de conhecimento precisa de acesso de leitura e gravação ao segredo para atualização do token:
{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
Você pode criar segredos 3LO e concluir o fluxo de consentimento do usuário por meio do console do Amazon Bedrock Knowledge Bases. Em seguida, você pode referenciar essas AWS Secrets Manager entradas ao criar um conector de dados de terceiros (consulteConectar uma fonte SharePoint de dados). Essas entradas não estão associadas a nenhuma base de conhecimento e podem ser usadas em bases de conhecimento separadas, conforme necessário.
Antes de começar
Antes de começar, você deve ter o seguinte:
-
Uma conta Microsoft 365 com acesso aos SharePoint sites que você deseja indexar.
-
Acesso ao Amazon Bedrock com permissões para criar bases de conhecimento.
-
Um navegador que permite pop-ups do domínio do console Amazon Bedrock Knowledge Bases.
A maioria dos usuários conclui a configuração sem nenhuma etapa extra. No entanto, se o locatário do Microsoft 365 restringir o acesso a aplicativos de terceiros, você poderá ver um erro ao entrar. Nesse caso, um administrador do Microsoft 365 precisa conceder um consentimento único para o aplicativo Amazon Bedrock KB. Depois que o consentimento for concedido, qualquer usuário da sua organização poderá se conectar.
Se você não for administrador do Microsoft 365, compartilhe as seguintes informações com seu administrador:
-
O que fazer: conceder o consentimento do administrador para o SharePoint aplicativo Amazon Bedrock KB.
-
Por quê: O Amazon Bedrock KB precisa de acesso delegado de leitura a SharePoint sites e arquivos para indexar conteúdo para bases de conhecimento.
Conceder consentimento administrativo para toda a organização
Alguns recursos do Amazon Bedrock KB exigem permissões delegadas do Microsoft Entra. Por padrão, você vê uma caixa de diálogo de consentimento da Microsoft na primeira vez que usa o recurso. Um administrador do Microsoft 365 pode pré-consentir em nome de toda a organização. Depois que o consentimento for concedido, a caixa de diálogo de consentimento não será exibida. Essa é uma ação única por aplicativo.
nota
Se seu locatário do Microsoft 365 estiver configurado para restringir o consentimento do usuário para aplicativos de terceiros, o consentimento do administrador é obrigatório, não opcional. Sem isso, os usuários veem um erro ao tentar usar o recurso.
A tabela a seguir descreve a experiência do usuário com e sem o consentimento do administrador.
| Cenário | Experiência do usuário |
|---|---|
| Consentimento do administrador não concedido | Cada usuário vê a caixa de diálogo de consentimento de permissões da Microsoft na primeira utilização. Os usuários podem ser bloqueados se seu inquilino restringir o consentimento do usuário para aplicativos de terceiros. |
| Consentimento do administrador concedido | Não é solicitado o consentimento dos usuários. O recurso funciona imediatamente para todos os usuários da organização. |
Conceder consentimento por meio da caixa de diálogo de consentimento
A maneira mais simples de conceder o consentimento do administrador é por meio da caixa de diálogo de consentimento da Microsoft que aparece durante o fluxo do recurso.
Para conceder consentimento por meio da caixa de diálogo de consentimento
-
Faça com que um administrador global ou administrador de função privilegiada inicie o fluxo de recursos que aciona a caixa de diálogo de consentimento.
-
Na caixa de diálogo de login da Microsoft, marque a caixa de seleção Consentimento em nome da sua organização.
-
Escolha Accept (Aceitar).
Isso concede consentimento para as permissões delegadas solicitadas para todos os usuários em seu locatário do Microsoft 365.
Concessão de consentimento por meio do centro de administração do Microsoft Entra
Os administradores também podem conceder consentimento diretamente do centro de administração do Microsoft Entra.
Para conceder consentimento por meio do centro de administração do Microsoft Entra
-
Entre no centro de administração do Microsoft Entra
no site da Microsoft. -
No painel de navegação esquerdo, expanda Entra ID e escolha Aplicativos corporativos.
-
Localize o aplicativo corporativo para o recurso Amazon Bedrock KB.
nota
O nome do aplicativo aparece na caixa de diálogo de consentimento que os usuários veem quando usam o recurso pela primeira vez.
-
No painel de navegação esquerdo, escolha Permissões.
-
Escolha Conceder consentimento do administrador para
Your Organization. -
Confirme o consentimento.
Verificando o consentimento
Depois de conceder o consentimento, a página Permissões do aplicativo corporativo mostra todas as permissões delegadas com um indicador de status na coluna de consentimento do administrador.
nota
Quando um administrador concede consentimento organizacional, o Microsoft Entra cria automaticamente um aplicativo corporativo (serviço principal) em seu locatário. Para revogar o acesso, desative ou exclua esse principal de serviço dos aplicativos corporativos no centro de administração do Microsoft Entra.
Verificando as configurações de consentimento do inquilino
Para verificar se seu inquilino restringe o consentimento do usuário, conclua as etapas a seguir.
Para verificar as configurações de consentimento do inquilino
-
No centro de administração do Microsoft Entra, escolha Entra ID, Aplicativos corporativos, Consentimento e permissões, Configurações de consentimento do usuário.
-
Se a configuração for Não permitir o consentimento do usuário, um administrador deverá conceder consentimento antes que os usuários possam usar o recurso.
Permissões solicitadas
As seguintes permissões delegadas são solicitadas quando um usuário faz login. Compartilhe essa lista com seu administrador se ele precisar revisar as permissões antes de conceder o consentimento.
| Permissão | solicitações de | Tipo | Description |
|---|---|---|---|
Sites.Read.All |
Microsoft Graph | Delegado | Leia documentos e liste itens em todos os conjuntos de sites. |
User.Read |
Microsoft Graph | Delegado | Faça login e leia o perfil do usuário. |
offline_access |
Microsoft Graph | Delegado | Mantenha o acesso usando tokens de atualização. |
AllSites.Read |
Office 365 SharePoint Online | Delegado | Leia itens em todas as coleções de sites. |
Solução de problemas
Se você tiver problemas durante a configuração gerenciada pelo usuário, compare o sintoma com o seguinte.
| Problema | Causa e resolução |
|---|---|
| Aplicativo bloqueado pelo administrador | Seu locatário do Microsoft 365 restringe o acesso a aplicativos de terceiros. Peça ao administrador do Microsoft 365 que conceda o consentimento do administrador. Para obter mais informações, consulte Conceder consentimento administrativo para toda a organização. |
| Sign-in janela fecha sem completar | Verifique se seu navegador permite pop-ups do domínio do console Amazon Bedrock KB e se os cookies de terceiros estão habilitados. |
| Conteúdo ausente | Verifique se a conta que você usou para autenticação tem acesso aos arquivos e pastas que você selecionou. O conteúdo compartilhado com você após a sincronização inicial exige uma ressincronização para ser indexado. |
Próximas etapas
Depois de concluir a configuração gerenciada pelo usuário, crie a fonte de dados com authType set toMANAGED_OAUTH2. Consulte Conectar uma fonte SharePoint de dados.