

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar credenciais de serviço
<a name="onedrive-kb-admin-config"></a>

Antes de criar a base de conhecimento no Amazon Quick, conclua as seguintes etapas de configuração no AWS Microsoft Entra ID. Você cria uma chave de assinatura KMS, gera um certificado, registra um aplicativo no Entra e concede permissão ao Amazon Quick para usar a chave.

Essa configuração envolve vários sistemas e pode exigir coordenação entre diferentes administradores em sua organização. A tabela a seguir resume cada etapa e a função necessária para concluí-la.


**Etapas e funções de configuração**  

| Etapa | O que você faz | Função necessária | 
| --- | --- | --- | 
| 1. Chave KMS | Crie uma chave de assinatura assimétrica no AWS KMS. | AWS administrador (acesso ao console KMS e IAM) | 
| 2. Certificado | Gere um certificado autoassinado usando a chave pública KMS. | Igual à Etapa 1 (AWS CLI e OpenSSL necessários) | 
| 3. Entrar no aplicativo | Registre um aplicativo no Microsoft Entra, atribua permissões de API e faça o upload do certificado. | Administrador global do Microsoft 365 ou administrador com função privilegiada | 
| 4. Acesso à chave KMS | Conceda permissão ao Amazon Quick para usar a chave KMS para assinar. | Administrador do Amazon Quick (Admin Pro) | 
| 5. Criar KB | Crie a base de conhecimento no Amazon Quick usando as credenciais das etapas anteriores. | Qualquer usuário do Amazon Quick (Author Pro ou Admin Pro) | 

**dica**  
Em muitas organizações, uma única pessoa com acesso de administrador AWS e ao Microsoft 365 pode concluir todas as etapas. Se as responsabilidades forem divididas entre as equipes, compartilhe esta tabela para coordenar a configuração.

## Pré-requisitos
<a name="onedrive-kb-admin-config-prerequisites"></a>

Antes de começar, verifique se você tem o seguinte:
+ Uma AWS conta com uma instância ativa do Amazon Quick.
+ Acesso ao console AWS KMS (para criar a chave de assinatura).
+ Acesso de administrador do Amazon Quick (função Admin Pro) para conceder permissões de chave KMS.
+ Um inquilino do Microsoft 365 com OneDrive.
+ Acesso de administrador global ou administrador com função privilegiada no Microsoft Entra ID.
+ OpenSSL 3.0 ou posterior e AWS CLI instalados localmente.
+ A AWS conta e a instância do Amazon Quick devem estar na mesma região.

## Permissões
<a name="onedrive-kb-admin-config-permissions"></a>

Admin-managed a configuração rastreia o OneDrive conteúdo de cada usuário em sua organização e sempre impõe o controle de acesso em nível de documento. O registro do aplicativo Entra requer as seguintes permissões do aplicativo Microsoft Graph.


**Admin-managed permissões de configuração**  

| Permissão | Tipo | Finalidade | 
| --- | --- | --- | 
| Files.Read.All | Aplicação | Leia arquivos no OneDrive conteúdo de todos os usuários. | 
| Sites.Read.All | Aplicação | Enumere e leia as OneDrive unidades do inquilino. OneDrive for Business está hospedado em SharePoint, portanto, essa permissão é necessária para acessar o drive de cada usuário. | 
| User.Read.All | Aplicação | Leia os perfis de usuário para resolver o controle de acesso em nível de documento. | 
| Group.Read.All | Aplicação | Leia objetos de grupo para resolver o controle de acesso baseado em grupo. | 
| GroupMember.Read.All | Aplicação | Leia as associações de grupos para resolver o controle de acesso em nível de documento. | 

**Importante**  
Selecione a guia **Permissões do aplicativo**, não **Permissões delegadas**, ao atribuir essas permissões no Entra. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.

**nota**  
OneNote crawling (`Notes.Read.All`) não é suportado na configuração gerenciada pelo administrador. A Microsoft retirou os tokens somente de aplicativos para OneNote APIs em 31 de março de 2025. Use [User-managed configuração](onedrive-kb-user-managed.md) para OneNote conteúdo.

## Valores coletados durante a configuração
<a name="onedrive-kb-admin-config-values"></a>

A tabela a seguir resume os valores que você cria ou coleta durante a configuração e onde você os usa.


**Referência de valores**  

| Valor | Criado na etapa | Usado na etapa | 
| --- | --- | --- | 
| ARN da chave KMS | 1 (KM) | 2 (Certificado), 4 (IAM), Configuração rápida | 
| Arquivo de certificado (certificate.cer) | 2 (Certificado) | 3 (Insira o upload) | 
| Impressão digital do certificado (base64url) | 2 (Certificado) | Configuração rápida | 
| ID do aplicativo (cliente) | 3 (Entrar) | Configuração rápida | 
| ID do diretório (inquilino) | 3 (Entrar) | Configuração rápida | 

## Etapa 1: criar um AWS Chave de assinatura assimétrica KMS
<a name="onedrive-kb-admin-step1-kms"></a>

O Amazon Quick usa uma chave assimétrica AWS KMS para assinar declarações de OAuth ao se autenticar com o Microsoft Entra ID. A chave privada nunca sai do KMS. Somente a chave pública é exportada e incorporada em um certificado que é carregado no registro do seu aplicativo Entra.

### Crie a chave KMS
<a name="onedrive-kb-admin-kms-create"></a>

1. Abra o [AWS console do KMS](https://console.aws.amazon.com/kms).

1. Na navegação esquerda, escolha **Chaves gerenciadas pelo cliente**.

1. Escolha **Criar chave**.

### Configurar a chave
<a name="onedrive-kb-admin-kms-configure"></a>

Na página **Configurar chave**, defina os seguintes valores:


**Configuração da chave do KMS**  

| Configuração | Valor | 
| --- | --- | 
| Tipo de chave | Assimétrica | 
| Uso da chave | Assinar e verificar | 
| Especificação da chave | RSA\_2048 | 
| Origem do material de chave | KMS (recomendado) | 
| Regionalidade | Single-Region chave (padrão). Multi-Region as chaves não são suportadas. | 

### Adicionar rótulos
<a name="onedrive-kb-admin-kms-labels"></a>

Na página **Adicionar rótulos**, insira um alias para a chave. Por exemplo: `quick-onedrive-service-auth`.

**nota**  
As permissões de administrador e uso de chaves nas páginas a seguir são opcionais. Os padrões são suficientes para essa configuração. Você concede ao Amazon Quick acesso à chave separadamente na Etapa 4.

Escolha **Ignorar para revisão** e, em seguida, escolha **Concluir** para criar a chave.

### Grave o ARN da chave
<a name="onedrive-kb-admin-kms-arn"></a>

Depois que a chave for criada, abra a página de detalhes da chave e registre o **ARN da chave**. O ARN tem o seguinte formato:

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

Você precisa desse valor nas etapas 2, 4 e ao criar a base de conhecimento no Quick.

## Etapa 2: gerar um certificado autoassinado
<a name="onedrive-kb-admin-step2-certificate"></a>

O Microsoft Entra ID exige um X.509 certificado para validar declarações assinadas. Como a chave privada do KMS nunca sai do AWS KMS, você não pode usá-la diretamente com o OpenSSL. Em vez disso, você gera um key pair local temporário e cria uma solicitação de assinatura de certificado. Em seguida, use a opção `-force_pubkey` OpenSSL para injetar a chave pública KMS no certificado final. O resultado é um certificado autoassinado cuja chave pública corresponde ao par de chaves KMS.

### Pré-requisitos
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS CLI instalada e configurada.
+ OpenSSL 3.0 ou posterior.
+ O ARN da chave KMS da Etapa 1.

### Gere o certificado
<a name="onedrive-kb-admin-cert-generate"></a>

Execute os seguintes comandos em um terminal. Substitua {{placeholder}} os valores pelos seus.

**Verifique a versão do OpenSSL**

```
openssl version
```

Confirme se a saída mostra a versão 3.0 ou posterior.

**Exportar a chave pública do KMS**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**nota**  
No macOS, use `base64 --decode` ou `base64 -D` dependendo do seu ambiente de shell.

**Converta a chave pública para o formato PEM**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**Gere um par de chaves local temporário**

```
openssl genrsa -out temp_private_key.pem 2048
```

**Crie uma solicitação de assinatura de certificado**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**Gere o certificado com a chave pública KMS**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**nota**  
O OpenSSL exibe o aviso. `Signature key and public key of cert do not match` Isso é esperado porque o certificado é assinado com a chave local temporária, mas contém a chave pública do KMS. O certificado é válido e funciona corretamente com o Microsoft Entra.

**Converta para o formato DER para upload do Entra**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**Limpar arquivos temporários**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**Importante**  
Guarde o `certificate.cer` arquivo. Você o carrega para o Microsoft Entra ID na Etapa 3.

### Calcular a impressão digital do certificado
<a name="onedrive-kb-admin-cert-thumbprint"></a>

Execute o comando a seguir para calcular a impressão digital codificada em base64url SHA-1 do certificado:

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

Registre esse valor. Você o insere ao criar a base de conhecimento no Quick.

**nota**  
A impressão digital codificada em base64url é diferente da impressão digital hexadecimal mostrada no portal Microsoft Entra. O Quick requer o formato base64url.

## Etapa 3: registrar um aplicativo no Microsoft Entra ID
<a name="onedrive-kb-admin-step3-entra"></a>

### Registre o aplicativo
<a name="onedrive-kb-admin-entra-register"></a>

1. Entre no [centro de administração do Microsoft Entra](https://entra.microsoft.com/) no site da Microsoft.

1. No painel de navegação à esquerda, expanda **Entra ID** e escolha **Registros de aplicativos.**

1. Escolha **Novo registro**.

1. Em **Nome**, digite `QuickOneDriveServiceAuth`.

1. Para **Tipos de conta compatíveis**, selecione **Contas somente neste diretório organizacional (inquilino único)**.

1. Deixe o **URI de redirecionamento** em branco. Um URI de redirecionamento não é necessário porque o aplicativo usa o fluxo de credenciais do cliente, não um fluxo de login interativo.

1. Escolha **Registrar**.

### Registre os detalhes do aplicativo
<a name="onedrive-kb-admin-entra-record"></a>

Na página **Visão geral do** aplicativo, registre os seguintes valores:


**Detalhes da aplicação**  

| Valor | Local | 
| --- | --- | 
| ID da aplicação (cliente) | Mostrado na página Visão geral em Essentials. | 
| ID do diretório (locatário) | Mostrado na página Visão geral em Essentials. | 

### Configurar permissões de API
<a name="onedrive-kb-admin-entra-permissions"></a>

Adicione as permissões do aplicativo Microsoft Graph listadas na [Permissões](#onedrive-kb-admin-config-permissions) seção.

1. Na navegação à esquerda do registro do seu aplicativo, escolha **Permissões da API**.

1. Escolha **Adicionar uma permissão**.

1. Escolha **Microsoft Graph**.

1. Escolha **Permissões do aplicativo**.

1. Pesquise e selecione`Files.Read.All`,`Sites.Read.All`,`User.Read.All`, e`Group.Read.All`, em seguida`GroupMember.Read.All`, escolha **Adicionar permissões**.

**Importante**  
Selecione a guia **Permissões do aplicativo**, não **Permissões delegadas**. Admin-managed A configuração usa o fluxo de credenciais do cliente, que requer permissões do aplicativo.

### Conceder consentimento do administrador
<a name="onedrive-kb-admin-entra-consent"></a>

1. Na página de **permissões da API**, escolha **Conceder consentimento do administrador para [Sua organização]**.

1. Confirme o consentimento quando solicitado.

**Importante**  
O consentimento do administrador é necessário para as permissões do aplicativo. Sem isso, o aplicativo não pode acessar OneDrive os dados.

### Faça o upload do certificado
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. No painel de navegação à esquerda do registro do seu aplicativo, escolha **Certificados e segredos**.

1. Escolha a guia **Certificados**.

1. Escolha **Carregar certificado**.

1. Selecione o `certificate.cer` arquivo que você gerou na Etapa 2.

1. Escolha **Adicionar**.

**nota**  
O portal Entra exibe a impressão digital do certificado em formato hexadecimal. Isso é diferente da impressão digital codificada em base64url que você calculou na Etapa 2. Use o valor base64url ao configurar a base de conhecimento no Quick.

## Etapa 4: Conceder permissão ao Amazon Quick para a chave KMS
<a name="onedrive-kb-admin-step4-iam"></a>

O Amazon Quick precisa de permissão para usar a chave KMS para assinar declarações do OAuth. Você concede essa permissão no console de administração do Amazon Quick.

**nota**  
Esta etapa requer acesso de administrador do Amazon Quick (função Admin Pro). Se você não for administrador, peça ao administrador do Amazon Quick que conclua essa etapa usando a chave KMS ARN da Etapa 1.

**Importante**  
Se sua organização gerencia sua própria função de serviço Amazon Quick IAM, as seguintes etapas do console podem não se aplicar. Em vez disso, certifique-se de que a função tenha `kms:Sign` permissão no ARN da chave KMS da Etapa 1.

1. No Amazon Quick, escolha **Gerenciar conta** no painel de navegação esquerdo.

1. Em **Permissões**, escolha **AWS recursos**.

1. Na página de AWS recursos, vá até **AWS Key Management Service** e marque a caixa de seleção.

1. Escolha **Selecionar teclas**.

1. **Na caixa de diálogo **Selecionar chaves KMS**, insira o ARN da chave KMS que você gravou na Etapa 1 e escolha Adicionar.**

1. A chave ARN aparece na lista. Escolha **Terminar**.

1. Escolha **Salvar** na parte inferior da página de AWS recursos.

## Próximas etapas
<a name="onedrive-kb-admin-config-next-steps"></a>

Depois de concluir a configuração, crie a conexão da base de OneDrive conhecimento no Amazon Quick. Para instruções, consulte [Crie a base de conhecimento no Amazon Quick](onedrive-kb-admin-connection.md).