As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Melhores práticas para gerenciar ACLs em bases de conhecimento
Com listas de controle de acesso (ACLs) em nível de documento, o Amazon Quick impõe permissões de documentos de origem para uma base de conhecimento. ACL-aware Cada usuário autorizado recupera somente os documentos indexados que tem permissão para acessar. Use ACLs quando usuários diferentes precisarem acessar documentos diferentes na mesma base de conhecimento.
Você é responsável por manter as identidades de origem, grupos e permissões de documentos precisas. O Quick aplica as permissões sincronizadas do documento em cada recuperação. Para integrações compatíveis, ele também verifica o acesso ao documento em relação à fonte em tempo real ao retornar resultados. Se o Quick não puder avaliar as permissões do documento para uma consulta, ele não retornará nenhum documento em vez de resultados não filtrados.
O Quick sincroniza as alterações de identidade e permissão de documentos no cronograma de atualização da base de conhecimento, que é a cada 24 horas por padrão. Configure uma programação diferente quando seus requisitos de alteração de acesso exigirem isso.
Compartilhamento e acesso a documentos são controles separados
Compartilhar uma base de conhecimento e conceder acesso a documentos são controles separados. Knowledge-base o compartilhamento determina quem pode usar a base de conhecimento. Para bases de ACL-aware conhecimento, as ACLs do documento de origem limitam ainda mais quais documentos indexados cada usuário autorizado pode recuperar. Revise os dois controles antes de conceder acesso.
Para obter mais informações sobre a configuração de ACLs para uma fonte de dados específica, consulte Amazon S3,, Google Drive ou. Microsoft SharePoint Para Atlassian Confluence Cloud e Microsoft OneDrive, configure ACLs em nível de documento no console, quando disponíveis.
Para verificar os controles de acesso no nível do documento e solucionar problemas de permissão, consulte. Verifique o acesso ao documento (verificação da ACL)
nota
O Quick trata todos os endereços de e-mail como não diferenciando maiúsculas de minúsculas. JohnDoe@example.com,johndoe@example.com, e JOHNDOE@example.com são todos considerados o mesmo usuário.
Planeje bases de ACL-aware conhecimento antes da criação
Antes de criar uma base de ACL-aware conhecimento, conclua as seguintes etapas:
-
Confirme se sua integração oferece suporte a ACLs em nível de documento.
-
Confirme o atributo de identidade que o Quick usa para resolver usuários e grupos.
Resolve rapidamente as ACLs dentro do namespace do criador da base de conhecimento. Para obter detalhes, consulte Limitações.
-
Remova as identidades compartilhadas ou recicladas das ACLs de origem antes de atribuí-las a outra pessoa.
-
Selecione uma agenda de atualização que atenda aos seus requisitos de alteração de acesso. Para o Amazon S3, as alterações de permissão entram em vigor na próxima sincronização, então planeje o cronograma adequadamente.
-
Teste o acesso a documentos com usuários representativos antes de compartilhar amplamente a base de conhecimento. Para verificar o acesso ao documento, consulteVerifique o acesso ao documento (verificação da ACL).
-
Confirme se a base de conhecimento não é necessária para a Pesquisa Rápida.
-
Atribua pelo menos um proprietário adicional a uma base de conhecimento gerenciada pelo administrador para que ela permaneça gerenciável quando o criador original sair.
Cenários importantes de gerenciamento de usuários
Compreendendo a vinculação de e-mail
Os endereços de e-mail são vinculados dinamicamente aos usuários rápidos quando os usuários iniciam interações de bate-papo. Essa vinculação segue uma abordagem de “primeiro a chegar, primeiro a ser servido”. O primeiro usuário a conversar com um determinado endereço de e-mail estabelece a vinculação dessa identidade dentro do namespace.
Quando um funcionário deixa sua organização
Quando um funcionário sair, limpe seu acesso imediatamente:
-
Atualize os arquivos de configuração da ACL para remover referências ao endereço de e-mail. Por exemplo, no Amazon S3, atualize o arquivo ACL global ou os arquivos de metadados.
-
Atualize as bases de conhecimento para aplicar as mudanças.
Isso evita possíveis problemas de segurança se o e-mail for posteriormente reatribuído a outra pessoa.
A atualização das ACLs da base de conhecimento é separada da remoção do usuário do Quick. Para ver o modelo completo de como a remoção do usuário afeta os ativos e os dados de um usuário, consulteCiclo de vida do usuário e tratamento de dados no Amazon Quick.
Compartilhe bases de conhecimento gerenciadas pelo administrador com coproprietários
Admin-managed as bases de conhecimento (credenciais de serviço) são frequentemente usadas em equipes e organizações. Se o criador original deixar a empresa e não houver coproprietários, a base de conhecimento se tornará incontrolável — ninguém poderá editar configurações, acionar sincronizações ou atualizar permissões. Para evitar isso, compartilhe bases de conhecimento gerenciadas pelo administrador com pelo menos um proprietário adicional. Para obter mais informações, consulte Compartilhamento de bases de conhecimento e fontes de dados.
Quando um endereço de e-mail é reatribuído a um novo funcionário
-
ACL-aware o acesso à base de conhecimento é bloqueado automaticamente para o endereço de e-mail reatribuído para proteger a segurança dos dados.
-
Entre em contato com o suporte rápido para limpar o acesso do usuário anterior antes que o novo funcionário possa acessar os documentos associados a esse e-mail.
Limitações
Ao configurar ACLs em nível de documento para suas bases de conhecimento, esteja ciente dessas limitações:
-
Document-level A configuração da ACL é permanente — Você não pode ativar as ACLs para uma base de conhecimento criada sem o suporte da ACL. Você também não pode desligá-los depois de ativá-los. Para alterar a configuração da ACL, crie uma nova base de conhecimento com a configuração desejada desde o início.
-
Endereços de e-mail compartilhados em um namespace — Se vários usuários do Quick compartilharem o mesmo endereço de e-mail em um namespace, o sistema negará acesso a todos que usam esse e-mail compartilhado. Essa proteção evita a concessão acidental de acesso ao documento à pessoa errada.
-
Escopo de resolução de ACL — resolve rapidamente todas as ACLs dentro do namespace do criador da base de conhecimento. Isso se aplica se você especificar ACLs por endereço de e-mail ou nome do grupo. Pesquisa identidades rapidamente no contexto organizacional do criador para garantir uma resolução consistente da identidade.
-
Tempo de reciclagem de endereços de e-mail — Se sua organização reatribuir um endereço de e-mail de um funcionário para outro, há uma consideração importante sobre o tempo. Se o funcionário anterior nunca usou o Quick para interações de bate-papo ou IA e o e-mail for reatribuído antes da próxima atualização da ACL, o novo funcionário poderá acessar temporariamente os documentos destinados ao funcionário anterior.
Para evitar isso, conclua as seguintes etapas na ordem:
-
Atualize suas ACLs (se aplicável, como no Amazon S3) para remover o usuário antigo e adicionar o novo usuário.
-
Atualize manualmente sua base de conhecimento ou aguarde a atualização diária automática.
-
Atribua o endereço de e-mail ao novo funcionário.
Isso garante que as permissões de acesso sejam sincronizadas adequadamente antes que o novo usuário comece a usar o Quick.
-
Compatibilidade de pesquisa
No momento, as bases de conhecimento com ACLs em nível de documento habilitadas não são compatíveis com o Quick Research. Se você precisar usar documentos de uma base de ACL-enabled conhecimento para pesquisa, crie uma base de conhecimento separada sem ACLs para esses documentos.