As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar credenciais de serviço
Antes de criar a base de conhecimento no Amazon Quick, conclua as seguintes etapas de configuração no AWS Microsoft Entra ID. Você cria uma chave de assinatura KMS, gera um certificado, registra um aplicativo no Entra e concede permissão ao Amazon Quick para usar a chave.
Essa configuração envolve vários sistemas e pode exigir coordenação entre diferentes administradores em sua organização. A tabela a seguir resume cada etapa e a função necessária para concluí-la.
| Etapa | O que você faz | Função necessária |
|---|---|---|
| 1. Chave KMS | Crie uma chave de assinatura assimétrica no AWS KMS. | AWS administrador (acesso ao console KMS e IAM) |
| 2. Certificado | Gere um certificado autoassinado usando a chave pública KMS. | Igual à Etapa 1 (AWS CLI e OpenSSL necessários) |
| 3. Entrar no aplicativo | Registre um aplicativo no Microsoft Entra, atribua permissões de API e faça o upload do certificado. | Administrador global do Microsoft 365 ou administrador com função privilegiada |
| 4. Acesso à chave KMS | Conceda permissão ao Amazon Quick para usar a chave KMS para assinar. | Administrador do Amazon Quick (Admin Pro) |
| 5. Criar KB | Crie a base de conhecimento no Amazon Quick usando as credenciais das etapas anteriores. | Qualquer usuário do Amazon Quick (Author Pro ou Admin Pro) |
dica
Em muitas organizações, uma única pessoa com acesso de administrador AWS e ao Microsoft 365 pode concluir todas as etapas. Se as responsabilidades forem divididas entre as equipes, compartilhe esta tabela para coordenar a configuração.
Pré-requisitos
Antes de começar, verifique se você tem o seguinte:
-
Uma AWS conta com uma instância ativa do Amazon Quick.
-
Acesso ao console AWS KMS (para criar a chave de assinatura).
-
Acesso de administrador do Amazon Quick (função Admin Pro) para conceder permissões de chave KMS.
-
Um inquilino do Microsoft 365 com OneDrive.
-
Acesso de administrador global ou administrador com função privilegiada no Microsoft Entra ID.
-
OpenSSL 3.0 ou posterior e AWS CLI instalados localmente.
-
A AWS conta e a instância do Amazon Quick devem estar na mesma região.
Permissões
Admin-managed a configuração rastreia o OneDrive conteúdo de cada usuário em sua organização e sempre impõe o controle de acesso em nível de documento. O registro do aplicativo Entra requer as seguintes permissões do aplicativo Microsoft Graph.
| Permissão | Tipo | Finalidade |
|---|---|---|
Files.Read.All |
Aplicação | Leia arquivos no OneDrive conteúdo de todos os usuários. |
Sites.Read.All |
Aplicação | Enumere e leia as OneDrive unidades do inquilino. OneDrive for Business está hospedado em SharePoint, portanto, essa permissão é necessária para acessar o drive de cada usuário. |
User.Read.All |
Aplicação | Leia os perfis de usuário para resolver o controle de acesso em nível de documento. |
Group.Read.All |
Aplicação | Leia objetos de grupo para resolver o controle de acesso baseado em grupo. |
GroupMember.Read.All |
Aplicação | Leia as associações de grupos para resolver o controle de acesso em nível de documento. |
Importante
Selecione a guia Permissões do aplicativo, não Permissões delegadas, ao atribuir essas permissões no Entra. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.
nota
OneNote crawling (Notes.Read.All) não é suportado na configuração gerenciada pelo administrador. A Microsoft retirou os tokens somente de aplicativos para OneNote APIs em 31 de março de 2025. Use User-managed configuração para OneNote conteúdo.
Valores coletados durante a configuração
A tabela a seguir resume os valores que você cria ou coleta durante a configuração e onde você os usa.
| Valor | Criado na etapa | Usado na etapa |
|---|---|---|
| ARN da chave KMS | 1 (KM) | 2 (Certificado), 4 (IAM), Configuração rápida |
Arquivo de certificado (certificate.cer) |
2 (Certificado) | 3 (Insira o upload) |
| Impressão digital do certificado (base64url) | 2 (Certificado) | Configuração rápida |
| ID do aplicativo (cliente) | 3 (Entrar) | Configuração rápida |
| ID do diretório (inquilino) | 3 (Entrar) | Configuração rápida |
Etapa 1: criar um AWS Chave de assinatura assimétrica KMS
O Amazon Quick usa uma chave assimétrica AWS KMS para assinar declarações de OAuth ao se autenticar com o Microsoft Entra ID. A chave privada nunca sai do KMS. Somente a chave pública é exportada e incorporada em um certificado que é carregado no registro do seu aplicativo Entra.
Crie a chave KMS
-
Abra o AWS console do KMS
. -
Na navegação esquerda, escolha Chaves gerenciadas pelo cliente.
-
Escolha Criar chave.
Configurar a chave
Na página Configurar chave, defina os seguintes valores:
| Configuração | Valor |
|---|---|
| Tipo de chave | Assimétrica |
| Uso da chave | Assinar e verificar |
| Especificação da chave | RSA_2048 |
| Origem do material de chave | KMS (recomendado) |
| Regionalidade | Single-Region chave (padrão). Multi-Region as chaves não são suportadas. |
Adicionar rótulos
Na página Adicionar rótulos, insira um alias para a chave. Por exemplo: quick-onedrive-service-auth.
nota
As permissões de administrador e uso de chaves nas páginas a seguir são opcionais. Os padrões são suficientes para essa configuração. Você concede ao Amazon Quick acesso à chave separadamente na Etapa 4.
Escolha Ignorar para revisão e, em seguida, escolha Concluir para criar a chave.
Grave o ARN da chave
Depois que a chave for criada, abra a página de detalhes da chave e registre o ARN da chave. O ARN tem o seguinte formato:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Você precisa desse valor nas etapas 2, 4 e ao criar a base de conhecimento no Quick.
Etapa 2: gerar um certificado autoassinado
O Microsoft Entra ID exige um X.509 certificado para validar declarações assinadas. Como a chave privada do KMS nunca sai do AWS KMS, você não pode usá-la diretamente com o OpenSSL. Em vez disso, você gera um key pair local temporário e cria uma solicitação de assinatura de certificado. Em seguida, use a opção -force_pubkey OpenSSL para injetar a chave pública KMS no certificado final. O resultado é um certificado autoassinado cuja chave pública corresponde ao par de chaves KMS.
Pré-requisitos
-
AWS CLI instalada e configurada.
-
OpenSSL 3.0 ou posterior.
-
O ARN da chave KMS da Etapa 1.
Gere o certificado
Execute os seguintes comandos em um terminal. Substitua placeholder os valores pelos seus.
Verifique a versão do OpenSSL
openssl version
Confirme se a saída mostra a versão 3.0 ou posterior.
Exportar a chave pública do KMS
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
nota
No macOS, use base64 --decode ou base64
-D dependendo do seu ambiente de shell.
Converta a chave pública para o formato PEM
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Gere um par de chaves local temporário
openssl genrsa -out temp_private_key.pem 2048
Crie uma solicitação de assinatura de certificado
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Gere o certificado com a chave pública KMS
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
nota
O OpenSSL exibe o aviso. Signature key and public key
of cert do not match Isso é esperado porque o certificado é assinado com a chave local temporária, mas contém a chave pública do KMS. O certificado é válido e funciona corretamente com o Microsoft Entra.
Converta para o formato DER para upload do Entra
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Limpar arquivos temporários
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
Importante
Guarde o certificate.cer arquivo. Você o carrega para o Microsoft Entra ID na Etapa 3.
Calcular a impressão digital do certificado
Execute o comando a seguir para calcular a impressão digital codificada em base64url SHA-1 do certificado:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Registre esse valor. Você o insere ao criar a base de conhecimento no Quick.
nota
A impressão digital codificada em base64url é diferente da impressão digital hexadecimal mostrada no portal Microsoft Entra. O Quick requer o formato base64url.
Etapa 3: registrar um aplicativo no Microsoft Entra ID
Registre o aplicativo
-
Entre no centro de administração do Microsoft Entra
no site da Microsoft. -
No painel de navegação à esquerda, expanda Entra ID e escolha Registros de aplicativos.
-
Escolha Novo registro.
-
Em Nome, digite
QuickOneDriveServiceAuth. -
Para Tipos de conta compatíveis, selecione Contas somente neste diretório organizacional (inquilino único).
-
Deixe o URI de redirecionamento em branco. Um URI de redirecionamento não é necessário porque o aplicativo usa o fluxo de credenciais do cliente, não um fluxo de login interativo.
-
Escolha Registrar.
Registre os detalhes do aplicativo
Na página Visão geral do aplicativo, registre os seguintes valores:
| Valor | Local |
|---|---|
| ID da aplicação (cliente) | Mostrado na página Visão geral em Essentials. |
| ID do diretório (locatário) | Mostrado na página Visão geral em Essentials. |
Configurar permissões de API
Adicione as permissões do aplicativo Microsoft Graph listadas na Permissões seção.
-
Na navegação à esquerda do registro do seu aplicativo, escolha Permissões da API.
-
Escolha Adicionar uma permissão.
-
Escolha Microsoft Graph.
-
Escolha Permissões do aplicativo.
-
Pesquise e selecione
Files.Read.All,Sites.Read.All,User.Read.All, eGroup.Read.All, em seguidaGroupMember.Read.All, escolha Adicionar permissões.
Importante
Selecione a guia Permissões do aplicativo, não Permissões delegadas. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.
Conceder consentimento do administrador
-
Na página de permissões da API, escolha Conceder consentimento do administrador para [Sua organização].
-
Confirme o consentimento quando solicitado.
Importante
O consentimento do administrador é necessário para as permissões do aplicativo. Sem isso, o aplicativo não pode acessar OneDrive os dados.
Faça o upload do certificado
-
No painel de navegação à esquerda do registro do seu aplicativo, escolha Certificados e segredos.
-
Escolha a guia Certificados.
-
Escolha Carregar certificado.
-
Selecione o
certificate.cerarquivo que você gerou na Etapa 2. -
Escolha Adicionar.
nota
O portal Entra exibe a impressão digital do certificado em formato hexadecimal. Isso é diferente da impressão digital codificada em base64url que você calculou na Etapa 2. Use o valor base64url ao configurar a base de conhecimento no Quick.
Etapa 4: Conceder permissão ao Amazon Quick para a chave KMS
O Amazon Quick precisa de permissão para usar a chave KMS para assinar declarações do OAuth. Você concede essa permissão no console de administração do Amazon Quick.
nota
Esta etapa requer acesso de administrador do Amazon Quick (função Admin Pro). Se você não for administrador, peça ao administrador do Amazon Quick que conclua essa etapa usando a chave KMS ARN da Etapa 1.
Importante
Se sua organização gerencia sua própria função de serviço Amazon Quick IAM, as seguintes etapas do console podem não se aplicar. Em vez disso, certifique-se de que a função tenha kms:Sign permissão no ARN da chave KMS da Etapa 1.
-
No Amazon Quick, escolha Gerenciar conta no painel de navegação esquerdo.
-
Em Permissões, escolha AWS recursos.
-
Na página de AWS recursos, vá até AWS Key Management Service e marque a caixa de seleção.
-
Escolha Selecionar teclas.
-
Na caixa de diálogo Selecionar chaves KMS, insira o ARN da chave KMS que você gravou na Etapa 1 e escolha Adicionar.
-
A chave ARN aparece na lista. Escolha Terminar.
-
Escolha Salvar na parte inferior da página de AWS recursos.
Próximas etapas
Depois de concluir a configuração, crie a conexão da base de OneDrive conhecimento no Amazon Quick. Para instruções, consulte Crie a base de conhecimento no Amazon Quick.