View a markdown version of this page

Configurar credenciais de serviço - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar credenciais de serviço

Antes de criar a base de conhecimento no Amazon Quick, conclua as seguintes etapas de configuração no AWS Microsoft Entra ID. Você cria uma chave de assinatura KMS, gera um certificado, registra um aplicativo no Entra e concede permissão ao Amazon Quick para usar a chave.

Essa configuração envolve vários sistemas e pode exigir coordenação entre diferentes administradores em sua organização. A tabela a seguir resume cada etapa e a função necessária para concluí-la.

Etapas e funções de configuração
Etapa O que você faz Função necessária
1. Chave KMS Crie uma chave de assinatura assimétrica no AWS KMS. AWS administrador (acesso ao console KMS e IAM)
2. Certificado Gere um certificado autoassinado usando a chave pública KMS. Igual à Etapa 1 (AWS CLI e OpenSSL necessários)
3. Entrar no aplicativo Registre um aplicativo no Microsoft Entra, atribua permissões de API e faça o upload do certificado. Administrador global do Microsoft 365 ou administrador com função privilegiada
4. Acesso à chave KMS Conceda permissão ao Amazon Quick para usar a chave KMS para assinar. Administrador do Amazon Quick (Admin Pro)
5. Criar KB Crie a base de conhecimento no Amazon Quick usando as credenciais das etapas anteriores. Qualquer usuário do Amazon Quick (Author Pro ou Admin Pro)
dica

Em muitas organizações, uma única pessoa com acesso de administrador AWS e ao Microsoft 365 pode concluir todas as etapas. Se as responsabilidades forem divididas entre as equipes, compartilhe esta tabela para coordenar a configuração.

Pré-requisitos

Antes de começar, verifique se você tem o seguinte:

  • Uma AWS conta com uma instância ativa do Amazon Quick.

  • Acesso ao console AWS KMS (para criar a chave de assinatura).

  • Acesso de administrador do Amazon Quick (função Admin Pro) para conceder permissões de chave KMS.

  • Um inquilino do Microsoft 365 com OneDrive.

  • Acesso de administrador global ou administrador com função privilegiada no Microsoft Entra ID.

  • OpenSSL 3.0 ou posterior e AWS CLI instalados localmente.

  • A AWS conta e a instância do Amazon Quick devem estar na mesma região.

Permissões

Admin-managed a configuração rastreia o OneDrive conteúdo de cada usuário em sua organização e sempre impõe o controle de acesso em nível de documento. O registro do aplicativo Entra requer as seguintes permissões do aplicativo Microsoft Graph.

Admin-managed permissões de configuração
Permissão Tipo Finalidade
Files.Read.All Aplicação Leia arquivos no OneDrive conteúdo de todos os usuários.
Sites.Read.All Aplicação Enumere e leia as OneDrive unidades do inquilino. OneDrive for Business está hospedado em SharePoint, portanto, essa permissão é necessária para acessar o drive de cada usuário.
User.Read.All Aplicação Leia os perfis de usuário para resolver o controle de acesso em nível de documento.
Group.Read.All Aplicação Leia objetos de grupo para resolver o controle de acesso baseado em grupo.
GroupMember.Read.All Aplicação Leia as associações de grupos para resolver o controle de acesso em nível de documento.
Importante

Selecione a guia Permissões do aplicativo, não Permissões delegadas, ao atribuir essas permissões no Entra. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.

nota

OneNote crawling (Notes.Read.All) não é suportado na configuração gerenciada pelo administrador. A Microsoft retirou os tokens somente de aplicativos para OneNote APIs em 31 de março de 2025. Use User-managed configuração para OneNote conteúdo.

Valores coletados durante a configuração

A tabela a seguir resume os valores que você cria ou coleta durante a configuração e onde você os usa.

Referência de valores
Valor Criado na etapa Usado na etapa
ARN da chave KMS 1 (KM) 2 (Certificado), 4 (IAM), Configuração rápida
Arquivo de certificado (certificate.cer) 2 (Certificado) 3 (Insira o upload)
Impressão digital do certificado (base64url) 2 (Certificado) Configuração rápida
ID do aplicativo (cliente) 3 (Entrar) Configuração rápida
ID do diretório (inquilino) 3 (Entrar) Configuração rápida

Etapa 1: criar um AWS Chave de assinatura assimétrica KMS

O Amazon Quick usa uma chave assimétrica AWS KMS para assinar declarações de OAuth ao se autenticar com o Microsoft Entra ID. A chave privada nunca sai do KMS. Somente a chave pública é exportada e incorporada em um certificado que é carregado no registro do seu aplicativo Entra.

Crie a chave KMS

  1. Abra o AWS console do KMS.

  2. Na navegação esquerda, escolha Chaves gerenciadas pelo cliente.

  3. Escolha Criar chave.

Configurar a chave

Na página Configurar chave, defina os seguintes valores:

Configuração da chave do KMS
Configuração Valor
Tipo de chave Assimétrica
Uso da chave Assinar e verificar
Especificação da chave RSA_2048
Origem do material de chave KMS (recomendado)
Regionalidade Single-Region chave (padrão). Multi-Region as chaves não são suportadas.

Adicionar rótulos

Na página Adicionar rótulos, insira um alias para a chave. Por exemplo: quick-onedrive-service-auth.

nota

As permissões de administrador e uso de chaves nas páginas a seguir são opcionais. Os padrões são suficientes para essa configuração. Você concede ao Amazon Quick acesso à chave separadamente na Etapa 4.

Escolha Ignorar para revisão e, em seguida, escolha Concluir para criar a chave.

Grave o ARN da chave

Depois que a chave for criada, abra a página de detalhes da chave e registre o ARN da chave. O ARN tem o seguinte formato:

arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Você precisa desse valor nas etapas 2, 4 e ao criar a base de conhecimento no Quick.

Etapa 2: gerar um certificado autoassinado

O Microsoft Entra ID exige um X.509 certificado para validar declarações assinadas. Como a chave privada do KMS nunca sai do AWS KMS, você não pode usá-la diretamente com o OpenSSL. Em vez disso, você gera um key pair local temporário e cria uma solicitação de assinatura de certificado. Em seguida, use a opção -force_pubkey OpenSSL para injetar a chave pública KMS no certificado final. O resultado é um certificado autoassinado cuja chave pública corresponde ao par de chaves KMS.

Pré-requisitos

  • AWS CLI instalada e configurada.

  • OpenSSL 3.0 ou posterior.

  • O ARN da chave KMS da Etapa 1.

Gere o certificado

Execute os seguintes comandos em um terminal. Substitua placeholder os valores pelos seus.

Verifique a versão do OpenSSL

openssl version

Confirme se a saída mostra a versão 3.0 ou posterior.

Exportar a chave pública do KMS

aws kms get-public-key \ --key-id KMS_KEY_ARN \ --region REGION \ --output text \ --query PublicKey | base64 --decode > public_key.der
nota

No macOS, use base64 --decode ou base64 -D dependendo do seu ambiente de shell.

Converta a chave pública para o formato PEM

openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem

Gere um par de chaves local temporário

openssl genrsa -out temp_private_key.pem 2048

Crie uma solicitação de assinatura de certificado

openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"

Gere o certificado com a chave pública KMS

openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
nota

O OpenSSL exibe o aviso. Signature key and public key of cert do not match Isso é esperado porque o certificado é assinado com a chave local temporária, mas contém a chave pública do KMS. O certificado é válido e funciona corretamente com o Microsoft Entra.

Converta para o formato DER para upload do Entra

openssl x509 -in certificate.pem -outform DER -out certificate.cer

Limpar arquivos temporários

rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
Importante

Guarde o certificate.cer arquivo. Você o carrega para o Microsoft Entra ID na Etapa 3.

Calcular a impressão digital do certificado

Execute o comando a seguir para calcular a impressão digital codificada em base64url SHA-1 do certificado:

openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='

Registre esse valor. Você o insere ao criar a base de conhecimento no Quick.

nota

A impressão digital codificada em base64url é diferente da impressão digital hexadecimal mostrada no portal Microsoft Entra. O Quick requer o formato base64url.

Etapa 3: registrar um aplicativo no Microsoft Entra ID

Registre o aplicativo

  1. Entre no centro de administração do Microsoft Entra no site da Microsoft.

  2. No painel de navegação à esquerda, expanda Entra ID e escolha Registros de aplicativos.

  3. Escolha Novo registro.

  4. Em Nome, digite QuickOneDriveServiceAuth.

  5. Para Tipos de conta compatíveis, selecione Contas somente neste diretório organizacional (inquilino único).

  6. Deixe o URI de redirecionamento em branco. Um URI de redirecionamento não é necessário porque o aplicativo usa o fluxo de credenciais do cliente, não um fluxo de login interativo.

  7. Escolha Registrar.

Registre os detalhes do aplicativo

Na página Visão geral do aplicativo, registre os seguintes valores:

Detalhes da aplicação
Valor Local
ID da aplicação (cliente) Mostrado na página Visão geral em Essentials.
ID do diretório (locatário) Mostrado na página Visão geral em Essentials.

Configurar permissões de API

Adicione as permissões do aplicativo Microsoft Graph listadas na Permissões seção.

  1. Na navegação à esquerda do registro do seu aplicativo, escolha Permissões da API.

  2. Escolha Adicionar uma permissão.

  3. Escolha Microsoft Graph.

  4. Escolha Permissões do aplicativo.

  5. Pesquise e selecioneFiles.Read.All,Sites.Read.All,User.Read.All, eGroup.Read.All, em seguidaGroupMember.Read.All, escolha Adicionar permissões.

Importante

Selecione a guia Permissões do aplicativo, não Permissões delegadas. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.

  1. Na página de permissões da API, escolha Conceder consentimento do administrador para [Sua organização].

  2. Confirme o consentimento quando solicitado.

Importante

O consentimento do administrador é necessário para as permissões do aplicativo. Sem isso, o aplicativo não pode acessar OneDrive os dados.

Faça o upload do certificado

  1. No painel de navegação à esquerda do registro do seu aplicativo, escolha Certificados e segredos.

  2. Escolha a guia Certificados.

  3. Escolha Carregar certificado.

  4. Selecione o certificate.cer arquivo que você gerou na Etapa 2.

  5. Escolha Adicionar.

nota

O portal Entra exibe a impressão digital do certificado em formato hexadecimal. Isso é diferente da impressão digital codificada em base64url que você calculou na Etapa 2. Use o valor base64url ao configurar a base de conhecimento no Quick.

Etapa 4: Conceder permissão ao Amazon Quick para a chave KMS

O Amazon Quick precisa de permissão para usar a chave KMS para assinar declarações do OAuth. Você concede essa permissão no console de administração do Amazon Quick.

nota

Esta etapa requer acesso de administrador do Amazon Quick (função Admin Pro). Se você não for administrador, peça ao administrador do Amazon Quick que conclua essa etapa usando a chave KMS ARN da Etapa 1.

Importante

Se sua organização gerencia sua própria função de serviço Amazon Quick IAM, as seguintes etapas do console podem não se aplicar. Em vez disso, certifique-se de que a função tenha kms:Sign permissão no ARN da chave KMS da Etapa 1.

  1. No Amazon Quick, escolha Gerenciar conta no painel de navegação esquerdo.

  2. Em Permissões, escolha AWS recursos.

  3. Na página de AWS recursos, vá até AWS Key Management Service e marque a caixa de seleção.

  4. Escolha Selecionar teclas.

  5. Na caixa de diálogo Selecionar chaves KMS, insira o ARN da chave KMS que você gravou na Etapa 1 e escolha Adicionar.

  6. A chave ARN aparece na lista. Escolha Terminar.

  7. Escolha Salvar na parte inferior da página de AWS recursos.

Próximas etapas

Depois de concluir a configuração, crie a conexão da base de OneDrive conhecimento no Amazon Quick. Para instruções, consulte Crie a base de conhecimento no Amazon Quick.