Amazon Kendra 不再向新客户开放。要了解与类似的功能 Amazon Kendra,请浏览亚马逊基岩知识库。了解更多。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
SharePoint 连接器 V2.0
SharePoint 是一项协作式网站建设服务,可用于自定义 Web 内容和创建页面、网站、文档库和列表。您可以使用 Amazon Kendra 为 SharePoint 数据源编制索引。
Amazon Kendra 目前支持 SharePoint 在线和 SharePoint服务器(2013 年和订阅版)。
注意
SharePoint 连接器 V1.0 / SharePointConfiguration API 于 2023 年结束。我们建议迁移到或使用 SharePoint 连接器 V2.0 / TemplateConfiguration API。
要对 Amazon Kendra SharePoint 数据源连接器进行故障排除,请参阅数据来源故障排除。
支持的功能
Amazon Kendra SharePoint 数据源连接器支持以下功能:
-
字段映射
-
用户访问控制
-
Inclusion/exclusion 过滤器
-
完整和增量内容同步
-
虚拟私有云(VPC)
先决条件
在使用 Amazon Kendra 为 SharePoint 数据源编制索引之前,请在您的 SharePoint 和 AWS 账户中进行这些更改。
您需要提供身份验证凭据,将其安全地存储在 AWS Secrets Manager 机密中。
注意
我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。
在 SharePoint Online 中,请确保您有:
-
复制了您的 SharePoint 实例 URL。您输入的主机 URL 的格式为
https://yourdomain.com/sites/mysite。您的 URL 必须以https开头。 -
复制了您的 SharePoint 实例 URL 的域名。
-
注意到您的基本身份验证凭据包含用户名和密码,具有连接到 SharePoint Online 的站点管理员权限。
-
使用管理用户在 Azure 门户中停用安全默认值。有关在 Azure 门户中管理安全默认设置的更多信息,请参阅有关如何设置 enable/disable 安全默认值的 Microsoft 文档
。 -
已在您的 SharePoint账户中停用多因素身份验证 (MFA), Amazon Kendra 因此不会阻止其抓取您的内容。 SharePoint
-
如果使用基本身份验证以外的身份验证类型:复制您的 SharePoint 实例的租户 ID。有关如何查找租户 ID 的详细信息,请参阅查找您的 Microsoft 365 租户 ID
。 -
如果您需要迁移到 Microsoft Entra 云用户身份验证,请参阅 Microsoft 关于云身份验证的文档
。 -
对于 OAuth 2.0 身份验证和 OAuth 2.0 刷新令牌身份验证:记下了您的基本身份验证凭据,其中包含用于连接 SharePoint 在线的用户名和密码以及注册 SharePoint Azure AD 后生成的客户端 ID 和客户端密钥。
-
如果您未使用 ACL,请添加以下权限:
Microsoft Graph SharePoint -
Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote
-
Sites.Read.All (应用程序)-读取所有网站集中的项目
-
AllSites.Read (委托)-读取所有网站集中的项目
注意
Note.Read.All 和, Sites.Read.All 仅在您要抓取 OneNote 文档时才是必填项。
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客
。 -
-
如果您使用 ACL,请添加以下权限:
Microsoft Graph SharePoint -
Group.Member.Read.All(应用程序)-读取所有群组成员资格
-
Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote
-
Sites.FullControl.All(委托)-检索文档的 ACL 时必需
-
Sites.Read.All (应用程序)-读取所有网站集中的项目
-
User.Read.All (应用程序)—阅读所有用户的完整个人资料
-
AllSites.Read (委托)-读取所有网站集中的项目
注意
GroupMember.Read.All 并且仅 User.Read.All 在激活身份爬虫时才是必需的。
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客
。 -
-
-
对于 Azure AD App-Only 身份验证:私钥和您在注册 SharePoint Azure AD 后生成的客户端 ID。另请注意 X.509 证书。
-
如果您未使用 ACL,请添加以下权限:
SharePoint -
Sites.Read.All (应用程序)-需要访问所有网站集中的项目和列表
注意
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客
。 -
-
如果您使用 ACL,请添加以下权限:
SharePoint -
Sites.FullControl.All(应用程序)-检索文档的 ACL 所必需的
注意
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客
。 -
-
-
用于 SharePoint App-Only身份验证:记下在授予 “仅限 SharePoint 应用程序” 权限时生成的客户端 ID 和客户端密钥,以及在 Azure AD 中注册 SharePoint 应用程序时生成的客户端 ID 和客户端密钥。 SharePoint
注意
SharePoint App-Only SharePoint 2013 版本不支持身份验证。
-
(可选)如果您正在抓取 OneNote文档并使用 I dentity Crawler ,请添加以下权限:
Microsoft Graph -
GroupMember.Read.All(应用程序)-读取所有群组成员资格
-
Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote
-
Sites.Read.All (应用程序)-读取所有网站集中的项目
-
User.Read.All (应用程序)—阅读所有用户的完整个人资料
-
注意
使用基本身份验证和 SharePointApp-only 身份验证对实体进行爬网不需要 API 权限。
-
在 SharePoint 服务器中,确保你有:
-
复制了您的 SharePoint 实例 URL 和 SharePoint URL 的域名。您输入的主机 URL 的格式为
https://yourcompany/sites/mysite。您的 URL 必须以https开头。注意
(On-premise/server) Amazon Kendra 检查中 AWS Secrets Manager 包含的端点信息是否与数据源配置详细信息中指定的端点信息相同。这有助于防止出现混淆代理人问题,这是一个安全问题,即用户无权执行操作,但可以将 Amazon Kendra 作为代理来访问配置的密钥和执行操作。如果以后更改端点信息,则必须创建一个新密钥来同步此信息。
-
已在您的 SharePoint账户中停用多因素身份验证 (MFA), Amazon Kendra 因此不会阻止其抓取您的内容。 SharePoint
-
如果使用SharePoint App-Only 身份验证进行访问控制:
-
复制了您在站点级别注册 “仅限应用程序” 时生成的 SharePoint 客户端 ID。客户端 ID 格式为 ClientId @ TenantId。例如
ffa956f3-8f89-44e7-b0e4-49670756342c@888d0b57-69f1-4fb8-957f-e1f0bedf82fe。 -
复制了您在站点级别注册 “仅限应用程序” 时生成的 SharePoint 客户端密钥。
注意:由于客户端 ID 和客户端密钥仅在您注册 SharePoint Server 进行 App Only 身份验证时才会为单个站点生成,因此 App Only 身份验证仅支持一个站点 URL。 SharePoint
注意
SharePoint App-Only SharePoint 2013 版本不支持身份验证。
-
-
如果使用带有自定义域名的电子邮件 ID 进行访问控制:
-
记下了您的自定义电子邮件域名值,例如:“”。
amazon.com
-
-
如果使用带有来自 IDP 的域名的电子邮件 ID 身份验证,请复制您的:
-
LDAP 服务器端点(LDAP 服务器的端点,包括协议和端口号)。例如:
ldap://example.com:389。 -
LDAP 搜索库(LDAP 用户的搜索库)。例如:
CN=Users,DC=sharepoint,DC=com。 -
LDAP 用户名和 LDAP 密码。
-
-
要么配置了 NTLM 身份验证凭据,要么配置了包含用户名(SharePoint 帐户用户名)和密码(SharePoint 帐户密码)的 Kerberos 身份验证凭据。
在您的中 AWS 账户,请确保您有:
-
创建了 Amazon Kendra 索引,如果使用 API,则记下索引 ID。
-
https://docs.aws.amazon.com/kendra/latest/dg/iam-roles.html#iam-roles-ds为您的数据源创建了一个 IAM 角色,如果使用 API,则记下该 IAM 角色的 ARN。
注意
如果您更改身份验证类型和证书,则必须更新您的 IAM 角色才能访问正确的 AWS Secrets Manager 密钥 ID。
-
将您的 SharePoint 身份验证凭据存储在 AWS Secrets Manager 密钥中,如果使用 API,则注明该密钥的 ARN。
注意
我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。
如果您没有现有 IAM 角色或密钥,则可以在将 SharePoint 数据源连接到时使用控制台创建新的 IAM 角色和 Secrets Manager 密钥 Amazon Kendra。如果您使用的是 API,则必须提供现有 IAM 角色和 Secrets Manager 密钥的 ARN 以及索引 ID。
连接说明
要 Amazon Kendra 连接到您的 SharePoint 数据源,您必须提供 SharePoint 凭据的详细信息, Amazon Kendra 以便访问您的数据。如果您尚未进行配置, SharePoint 请参 Amazon Kendra 阅先决条件。
注意
-
连接器仅支持文件实体的自定义字段映射。
-
对于所有 SharePoint 服务器版本,ACL 令牌必须为小写。对于域名来自 IDP 的电子邮件和带有自定义域 ACL 的电子邮件 ID,例如:
user@sharepointuser.com。对于具有域 ACL 的域\ 用户,例如:sharepoint2013\user。 -
启用访问控制列表 (ACL) 后,由于 SharePoint API 限制,“仅同步新内容或修改内容” 选项不可用。我们建议改用“完全同步”或“新建、修改的或删除的内容同步”模式,或者禁用 ACL(如果您需要使用此同步模式)。
-
连接器不支持 SharePoint 2013 年的更改日志模式/ 新建或修改后的内容同步。
-
如果实体名称中包含字
%符,则由于 API 限制,连接器将跳过这些文件。 -
OneNote 只能由连接器使用租户 ID 进行爬网,并且为在线模式激活 OAuth 2.0、OAuth 2.0 刷新令牌或仅限 SharePoint 应用程序的身份验证。 SharePoint
-
连接器仅使用其默认名称抓取 OneNote 文档的第一部分,即使该文档已重命名。
-
只有选择页面和文件作为除链接之外还要抓取的实体,连接器才会抓取 SharePoint在线版和订阅版中的链接。
-
如果选择链接作为要搜索的实体,则连接器将在 SharePoint 2013 年抓取链接。
-
仅当列表数据也被选为要爬取的实体时,连接器才会爬取列表附件和评论。
-
仅当事件也被选为要爬取的实体时,连接器才会爬取事件附件。
-
对于 SharePoint 在线版本,ACL 令牌将采用小写形式。例如,如果用户主体名称位于 Azure 门户
MaryMajor@domain.com中,则 SharePoint 连接器中的 ACL 令牌将为marymajor@domain.com。 -
在适用于 SharePoint 在线和服务器的 I dentity Crawler 中,如果您想抓取嵌套群组,则必须激活本地和 AD 群组抓取。
-
如果你使用的是 SharePoint Online,并且 Azure 门户中的用户主名是大写和小写的组合,则 SharePoint API 会在内部将其转换为小写。因此, Amazon Kendra SharePoint 连接器将 ACL 设置为小写。