View a markdown version of this page

SharePoint 连接器 V2.0 - Amazon Kendra

Amazon Kendra 不再向新客户开放。要了解与类似的功能 Amazon Kendra,请浏览亚马逊基岩知识库。了解更多

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

SharePoint 连接器 V2.0

SharePoint 是一项协作式网站建设服务,可用于自定义 Web 内容和创建页面、网站、文档库和列表。您可以使用 Amazon Kendra 为 SharePoint 数据源编制索引。

Amazon Kendra 目前支持 SharePoint 在线和 SharePoint服务器(2013 年和订阅版)。

注意

SharePoint 连接器 V1.0 / SharePointConfiguration API 于 2023 年结束。我们建议迁移到或使用 SharePoint 连接器 V2.0 / TemplateConfiguration API。

要对 Amazon Kendra SharePoint 数据源连接器进行故障排除,请参阅数据来源故障排除

支持的功能

Amazon Kendra SharePoint 数据源连接器支持以下功能:

  • 字段映射

  • 用户访问控制

  • Inclusion/exclusion 过滤器

  • 完整和增量内容同步

  • 虚拟私有云(VPC)

先决条件

在使用 Amazon Kendra 为 SharePoint 数据源编制索引之前,请在您的 SharePoint 和 AWS 账户中进行这些更改。

您需要提供身份验证凭据,将其安全地存储在 AWS Secrets Manager 机密中。

注意

我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。

在 SharePoint Online 中,请确保您有:

  • 复制了您的 SharePoint 实例 URL。您输入的主机 URL 的格式为https://yourdomain.com/sites/mysite。您的 URL 必须以 https 开头。

  • 复制了您的 SharePoint 实例 URL 的域名。

  • 注意到您的基本身份验证凭据包含用户名和密码,具有连接到 SharePoint Online 的站点管理员权限。

  • 使用管理用户在 Azure 门户中停用安全默认值。有关在 Azure 门户中管理安全默认设置的更多信息,请参阅有关如何设置 enable/disable 安全默认值的 Microsoft 文档

  • 已在您的 SharePoint账户中停用多因素身份验证 (MFA), Amazon Kendra 因此不会阻止其抓取您的内容。 SharePoint

  • 如果使用基本身份验证以外的身份验证类型:复制您的 SharePoint 实例的租户 ID。有关如何查找租户 ID 的详细信息,请参阅查找您的 Microsoft 365 租户 ID

  • 如果您需要迁移到 Microsoft Entra 云用户身份验证,请参阅 Microsoft 关于云身份验证的文档

  • 对于 OAuth 2.0 身份验证和 OAuth 2.0 刷新令牌身份验证:记下了您的基本身份验证凭据,其中包含用于连接 SharePoint 在线的用户名和密码以及注册 SharePoint Azure AD 后生成的客户端 ID 和客户端密钥。

    • 如果您未使用 ACL,请添加以下权限:

      Microsoft Graph SharePoint
      • Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote

      • Sites.Read.All (应用程序)-读取所有网站集中的项目

      • AllSites.Read (委托)-读取所有网站集中的项目

      注意

      Note.Read.All 和, Sites.Read.All 仅在您要抓取 OneNote 文档时才是必填项。

      如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客

    • 如果您使用 ACL,请添加以下权限:

      Microsoft Graph SharePoint
      • Group.Member.Read.All(应用程序)-读取所有群组成员资格

      • Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote

      • Sites.FullControl.All(委托)-检索文档的 ACL 时必需

      • Sites.Read.All (应用程序)-读取所有网站集中的项目

      • User.Read.All (应用程序)—阅读所有用户的完整个人资料

      • AllSites.Read (委托)-读取所有网站集中的项目

      注意

      GroupMember.Read.All 并且仅 User.Read.All 在激活身份爬虫时才是必需的。

      如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客

  • 对于 Azure AD App-Only 身份验证:私钥和您在注册 SharePoint Azure AD 后生成的客户端 ID。另请注意 X.509 证书。

    • 如果您未使用 ACL,请添加以下权限:

      SharePoint
      • Sites.Read.All (应用程序)-需要访问所有网站集中的项目和列表

      注意

      如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客

    • 如果您使用 ACL,请添加以下权限:

      SharePoint
      • Sites.FullControl.All(应用程序)-检索文档的 ACL 所必需的

      注意

      如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅微软的 Sites.Selected权限博客

  • 用于 SharePoint App-Only身份验证:记下在授予 “仅限 SharePoint 应用程序” 权限时生成的客户端 ID 和客户端密钥,以及在 Azure AD 中注册 SharePoint 应用程序时生成的客户端 ID 和客户端密钥。 SharePoint

    注意

    SharePoint App-Only SharePoint 2013 版本支持身份验证。

    • (可选)如果您正在抓取 OneNote文档并使用 I dentity Crawler ,请添加以下权限:

      Microsoft Graph
      • GroupMember.Read.All(应用程序)-读取所有群组成员资格

      • Notes.Read.All (应用程序)— 阅读所有笔记本电脑 OneNote

      • Sites.Read.All (应用程序)-读取所有网站集中的项目

      • User.Read.All (应用程序)—阅读所有用户的完整个人资料

    注意

    使用基本身份验证和 SharePointApp-only 身份验证对实体进行爬网不需要 API 权限。

在 SharePoint 服务器中,确保你有:

  • 复制了您的 SharePoint 实例 URL 和 SharePoint URL 的域名。您输入的主机 URL 的格式为https://yourcompany/sites/mysite。您的 URL 必须以 https 开头。

    注意

    (On-premise/server) Amazon Kendra 检查中 AWS Secrets Manager 包含的端点信息是否与数据源配置详细信息中指定的端点信息相同。这有助于防止出现混淆代理人问题,这是一个安全问题,即用户无权执行操作,但可以将 Amazon Kendra 作为代理来访问配置的密钥和执行操作。如果以后更改端点信息,则必须创建一个新密钥来同步此信息。

  • 已在您的 SharePoint账户中停用多因素身份验证 (MFA), Amazon Kendra 因此不会阻止其抓取您的内容。 SharePoint

  • 如果使用SharePoint App-Only 身份验证进行访问控制:

    • 复制了您在站点级别注册 “仅限应用程序” 时生成的 SharePoint 客户端 ID。客户端 ID 格式为 ClientId @ TenantId。例如 ffa956f3-8f89-44e7-b0e4-49670756342c@888d0b57-69f1-4fb8-957f-e1f0bedf82fe

    • 复制了您在站点级别注册 “仅限应用程序” 时生成的 SharePoint 客户端密钥。

    注意:由于客户端 ID 和客户端密钥仅在您注册 SharePoint Server 进行 App Only 身份验证时才会为单个站点生成,因此 App Only 身份验证仅支持一个站点 URL。 SharePoint

    注意

    SharePoint App-Only SharePoint 2013 版本支持身份验证。

  • 如果使用带有自定义域名的电子邮件 ID 进行访问控制:

    • 记下了您的自定义电子邮件域名值,例如:“”。amazon.com

  • 如果使用带有来自 IDP 的域名的电子邮件 ID 身份验证,请复制您的:

    • LDAP 服务器端点(LDAP 服务器的端点,包括协议和端口号)。例如:ldap://example.com:389

    • LDAP 搜索库(LDAP 用户的搜索库)。例如:CN=Users,DC=sharepoint,DC=com

    • LDAP 用户名和 LDAP 密码。

  • 要么配置了 NTLM 身份验证凭据,要配置了包含用户名(SharePoint 帐户用户名)和密码(SharePoint 帐户密码)的 Kerberos 身份验证凭据。

在您的中 AWS 账户,请确保您有:

  • 创建了 Amazon Kendra 索引,如果使用 API,则记下索引 ID。

  • https://docs.aws.amazon.com/kendra/latest/dg/iam-roles.html#iam-roles-ds为您的数据源创建了一个 IAM 角色,如果使用 API,则记下该 IAM 角色的 ARN。

    注意

    如果您更改身份验证类型和证书,则必须更新您的 IAM 角色才能访问正确的 AWS Secrets Manager 密钥 ID。

  • 将您的 SharePoint 身份验证凭据存储在 AWS Secrets Manager 密钥中,如果使用 API,则注明该密钥的 ARN。

    注意

    我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。

如果您没有现有 IAM 角色或密钥,则可以在将 SharePoint 数据源连接到时使用控制台创建新的 IAM 角色和 Secrets Manager 密钥 Amazon Kendra。如果您使用的是 API,则必须提供现有 IAM 角色和 Secrets Manager 密钥的 ARN 以及索引 ID。

连接说明

要 Amazon Kendra 连接到您的 SharePoint 数据源,您必须提供 SharePoint 凭据的详细信息, Amazon Kendra 以便访问您的数据。如果您尚未进行配置, SharePoint 请参 Amazon Kendra 阅先决条件

Console: SharePoint Online

连接 Amazon Kendra 到 “在 SharePoint 线”

  1. 登录 AWS 管理控制台 并打开Amazon Kendra 控制台

  2. 在左侧导航窗格中,选择索引,然后从索引列表中选择要使用的索引。

    注意

    您可以选择在索引设置下配置或编辑您的用户访问控制设置。

  3. 开始使用页面上,选择添加数据来源

  4. 添加数据来源页面上,选择 SharePoint 连接器,然后选择添加连接器。如果使用版本 2(如果适用),请选择带有 “V2.0” 标签的SharePoint 连接器。

  5. 指定数据来源详细信息页面上,输入以下信息:

    1. 名称和描述中,在数据来源名称中输入您的数据来源的名称。可以包含连字符,但不能包含空格。

    2. (可选)描述:输入数据来源的描述信息。

    3. 默认语言中,选择用于筛选文档以编制索引的语言。除非另行指定,否则语言默认为英语。在文档元数据中指定的语言会覆盖所选语言。

    4. 标签中,对于 “添加新标签 -包括可选标签” 以搜索和筛选您的资源或跟踪 AWS 成本。

    5. 选择下一步

  6. 定义访问权限和安全性页面上,请输入以下信息:

    1. 托管方式 —选择SharePoint在线

    2. 特定于您的 SharePoint存储库的站点 URL -输入 SharePoint 主机 URL。您输入的主机 URL 的格式为https://yourdomain.sharepoint.com/sites/mysite。URL 必须以 https 协议开头。使用分行符分隔 URL。最多可以添加 100 个 URL。

    3. —输入 SharePoint 域。例如,URL 中的域名https://yourdomain.sharepoint.com/sites/mysiteyourdomain

    4. 授权 - 如果您有访问控制列表(ACL)并想将其用于访问控制,请选择是开启还是关闭文档的 ACL 信息。ACL 用于指定用户和组可以访问哪些文档。ACL 信息用于根据用户或其所在组对文档的访问权限来筛选搜索结果。有关更多信息,请参阅用户上下文筛选

      您还可以选择用户 ID 的类型,无论是用户主体名称还是从 Azure 门户获取的用户电子邮件。如果您不指定,默认情况下使用电子邮件。

    5. 身份验证 -选择基本、OAuth 2.0、Azure AD App-Only 身份验证、 SharePoint App-Only身份验证或 OAuth 2.0 刷新令牌身份验证。您可以选择现有 AWS Secrets Manager 密钥或创建一个密钥来存储您的身份验证凭证。

      1. 如果使用基本身份验证,则您的密钥必须包含密钥名称、 SharePoint 用户名和密码。

      2. 如果使用 OAuth 2.0 身份验证,则密钥必须包括 SharePoint 租户 ID、密钥名称、 SharePoint 用户名、密码、在 Azure AD 中注册时生成的 Azure AD 客户端 ID 以及 SharePoint 在 Azure AD SharePoint 中注册时生成的 Azure AD 客户端密钥。

      3. 如果使用 Azure AD App-Only 身份验证,则密钥必须包括 SharePoint 租户 ID、Azure AD 自签名 X.509 证书、密钥名称、在 Azure AD SharePoint 中注册时生成的 Azure AD 客户端 ID 以及用于对 Azure AD 连接器进行身份验证的私钥。

      4. 如果使用SharePoint App-Only 身份验证,则密钥必须包括您在 SharePoint 租户级别注册 “仅限应用程序” 时生成的租户 ID、密钥名称、 SharePoint 客户端 ID、在租户级别注册 “仅限应用程序” 时生成的 SharePoint 客户端密钥、在 Azure AD SharePoint 中注册时生成的 Azure AD 客户端 ID 以及注册 Azure AD 时生成的 Azure AD 客户端密钥。 SharePoint

        SharePoint 客户端 ID 格式为ClientID@TenantId。例如 ffa956f3-8f89-44e7-b0e4-49670756342c@888d0b57-69f1-4fb8-957f-e1f0bedf82fe

      5. 如果使用 OAuth 2.0 刷新令牌身份验证,则密钥必须包括 SharePoint 租户 ID、密钥名称、在 Azure AD SharePoint 中注册时生成的唯一 Azure AD 客户端 ID、注册 SharePoint 到 Azure AD 时生成的 Azure AD 客户端密钥以及为连接 Amazon Kendra 而生成的刷新令牌。 SharePoint

    6. 虚拟私有云(VPC)- 您可以选择使用 VPC。如果是这样,则必须添加子网VPC 安全组

    7. 身份爬网程序 – 指定是否激活 Amazon Kendra的身份爬网程序。身份爬网程序使用文档的访问控制列表(ACL)信息,来根据用户或用户组对文档的访问权限筛选搜索结果。如果您的文档有 ACL 并选择使用 ACL,则还可以选择开启身份爬虫来配置搜索结果 Amazon Kendra的用户上下文筛选。否则,如果关闭身份爬网程序,则可以公开搜索所有文档。如果您想对文档使用访问控制且身份信息爬虫已关闭,则可以选择使用 PutPrincipalMapping API 上传用户和群组访问信息以进行用户上下文筛选。

      您也可以选择爬取本地组映射或 Azure Active Directory 组映射。

      注意

      AD 群组映射抓取仅适用于 OAuth 2.0、OAuth 2.0 刷新令牌和仅限应用程序的身份验证。 SharePoint

    8. IAM 角色 —选择现有 IAM 角色或创建新 IAM 角色来访问您的存储库凭据和索引内容。

      注意

      IAM 用于索引的角色不能用于数据源。如果您不确定是否将现有角色用于编制索引或常见问题解答,为了避免出错,请选择创建新角色

    9. 选择下一步

  7. 配置同步设置页面上,请输入以下信息:

    1. 同步范围中,从以下选项中进行选择:

      1. 选择实体 - 选择要爬取的实体。您可以选择爬取所有实体或文件附件链接页面事件备注列表数据的任意组合。

      2. 其他配置中,对于实体正则表达式模式 - 为链接页面事件添加正则表达式模式以包含特定实体,而不是同步所有文档。

      3. 正则表达式模式 —添加正则表达式模式以按文件路径文件名、文件类型OneNote 节名和OneNote 页面名称包括或排除文件而不是同步所有文档。最多可以添加 100 个。

        注意

        OneNote 抓取功能仅适用于 OAuth 2.0、OAuth 2.0 刷新令牌和仅限应用程序的身份验证。 SharePoint

    2. 对于同步模式 - 选择在数据来源内容发生变化时更新索引的方式。首次将数据来源与 Amazon Kendra 同步时,所有内容都会默认同步。

      • 完全同步 - 无论之前的同步状态如何,都同步所有内容。

      • 同步新增或修改的文档 - 仅同步新增或修改的文档。

      • 同步新增、修改或删除的文档 - 仅同步新增、修改和删除的文档。

    3. 同步运行计划频率中 – 选择同步数据来源内容并更新索引的频率。

    4. 选择下一步

  8. 设置字段映射页面上,请输入以下信息:

    1. 默认数据源字段 -从 Amazon Kendra 生成的要映射到索引的默认数据源字段中进行选择。

    2. 添加字段 - 添加自定义数据来源字段以创建要映射到的索引字段名称和字段数据类型。

    3. 选择下一步

  9. 查看和创建页面上,请检查输入的信息是否正确,然后选择添加数据来源。您也可以选择在此页面上编辑信息。成功添加数据来源后,您的数据来源将显示在数据来源页面上。

Console: SharePoint Server

连接 Amazon Kendra 到 SharePoint

  1. 登录 AWS 管理控制台 并打开Amazon Kendra 控制台

  2. 在左侧导航窗格中,选择索引,然后从索引列表中选择要使用的索引。

    注意

    您可以选择在索引设置下配置或编辑您的用户访问控制设置。

  3. 开始使用页面上,选择添加数据来源

  4. 添加数据来源页面上,选择 SharePoint 连接器,然后选择添加连接器。如果使用版本 2(如果适用),请选择带有 “V2.0” 标签的SharePoint 连接器。

  5. 指定数据来源详细信息页面上,输入以下信息:

    1. 名称和描述中,在数据来源名称中输入您的数据来源的名称。可以包含连字符,但不能包含空格。

    2. (可选)描述:输入数据来源的描述信息。

    3. 默认语言中,选择用于筛选文档以编制索引的语言。除非另行指定,否则语言默认为英语。在文档元数据中指定的语言会覆盖所选语言。

    4. 标签中,对于 “添加新标签 -包括可选标签” 以搜索和筛选您的资源或跟踪 AWS 成本。

    5. 选择下一步

  6. 定义访问权限和安全性页面上,请输入以下信息:

    1. 托管方法 -选择SharePoint服务器

    2. 选择 SharePoint版本 —选择 SharePoint 2013 年SharePoint (订阅版)

    3. 特定于您的 SharePoint存储库的站点 URL -输入 SharePoint 主机 URL。您输入的主机 URL 的格式为https://yourcompany/sites/mysite。URL 必须以 https 协议开头。使用分行符分隔 URL。最多可以添加 100 个 URL。

    4. —输入 SharePoint 域。例如,URL 中的域名https://yourcompany/sites/mysiteyourcompany

    5. SSL 证书位置 -输入 SSL 证书文件的 Amazon S3 路径。

    6. (可选)对于 Web 代理 - 输入主机名(不带 http://https:// 协议)和主机 URL 传输协议使用的端口号。端口号的数值必须介于 0 和 65535 之间。

    7. 授权 - 如果您有访问控制列表(ACL)并想将其用于访问控制,请选择是开启还是关闭文档的 ACL 信息。ACL 用于指定用户和组可以访问哪些文档。ACL 信息用于根据用户或其所在组对文档的访问权限来筛选搜索结果。有关更多信息,请参阅用户上下文筛选

      对于 SharePoint 服务器,您可以从以下 ACL 选项中进行选择:

      1. 带有从 IDP 获取的域的电子邮件 ID - 用户 ID 基于电子邮件 ID,而此 ID 的域是从底层身份提供者(IDP)获取的。在身份验证期间,您可以在 Secrets Manager 密钥中提供 IDP 连接详细信息。

      2. 带有自定义域的电子邮件 ID - 用户 ID 基于自定义的电子邮件域值。例如,“amazon.com”。电子邮件域名将用于构造用于访问控制的电子邮件 ID。您必须输入您的自定义电子邮件域。

      3. 域\带域的用户 - 用户 ID 采用“域\用户 ID”的格式。您需要提供有效的域名。例如:构造"sharepointuser"访问控制。

    8. 对于身份验证,选择身份 SharePoint App-Only 验证、NTLM 身份验证或 Kerberos 身份验证。您可以选择现有 AWS Secrets Manager 密钥或创建一个密钥来存储您的身份验证凭证。

      1. 如果使用 NTLM 身份验证 Kerberos 身份验证,则您的密码必须包含密钥名称、 SharePoint 用户名和密码。

        如果使用带有来自 IDP 的域名的电子邮件 ID,请同时输入您的:

        • LDAP 服务器端点 - LDAP 服务器的端点,包括协议和端口号。例如:ldap://example.com:389

        • LDAP 搜索库 - LDAP 用户的搜索库。例如:CN=Users,DC=sharepoint,DC=com

        • LDAP 用户名 - 您的 LDAP 用户名。

        • LDAP 密码 - 您的 LDAP 密码。

      2. 如果使用SharePoint App-Only 身份验证,则您的密钥必须包含密钥名称、您在站点级别注册 App Only 时生成的 SharePoint 客户 SharePoint端 ID、您在站点级别注册 App Only 时生成的客户端密钥。

        SharePoint 客户端 ID 格式为ClientID@TenantId。例如 ffa956f3-8f89-44e7-b0e4-49670756342c@888d0b57-69f1-4fb8-957f-e1f0bedf82fe

        注意:由于客户端 ID 和客户端密钥仅在您注册 SharePoint Server 进行 App Only 身份验证时才会为单个站点生成,因此 App Only 身份验证仅支持一个站点 URL。 SharePoint

        如果使用带有来自 IDP 的域名的电子邮件 ID,请同时输入您的:

        • LDAP 服务器端点 - LDAP 服务器的端点,包括协议和端口号。例如:ldap://example.com:389

        • LDAP 搜索库 - LDAP 用户的搜索库。例如:CN=Users,DC=sharepoint,DC=com

        • LDAP 用户名 - 您的 LDAP 用户名。

        • LDAP 密码 - 您的 LDAP 密码。

    9. 虚拟私有云(VPC)- 您可以选择使用 VPC。如果是这样,则必须添加子网VPC 安全组

    10. 身份爬网程序 – 指定是否激活 Amazon Kendra的身份爬网程序。身份爬网程序使用文档的访问控制列表(ACL)信息,来根据用户或用户组对文档的访问权限筛选搜索结果。如果您的文档有 ACL 并选择使用 ACL,则还可以选择开启身份爬虫来配置搜索结果 Amazon Kendra的用户上下文筛选。否则,如果关闭身份爬网程序,则可以公开搜索所有文档。如果您想对文档使用访问控制且身份信息爬虫已关闭,则可以选择使用 PutPrincipalMapping API 上传用户和群组访问信息以进行用户上下文筛选。

      您也可以选择爬取本地组映射或 Azure Active Directory 组映射。

      注意

      AD 组映射抓取仅适用于 SharePoint 应用程序的身份验证。

    11. IAM 角色 —选择现有 IAM 角色或创建新 IAM 角色来访问您的存储库凭据和索引内容。

      注意

      IAM 用于索引的角色不能用于数据源。如果您不确定是否将现有角色用于编制索引或常见问题解答,为了避免出错,请选择创建新角色

    12. 选择下一步

  7. 配置同步设置页面上,请输入以下信息:

    1. 同步范围中,从以下选项中进行选择:

      1. 选择实体 - 选择要爬取的实体。您可以选择爬取所有实体或文件附件链接页面事件列表数据的任意组合。

      2. 其他配置中,对于实体正则表达式模式 - 为链接页面事件添加正则表达式模式以包含特定实体,而不是同步所有文档。

      3. 正则表达式模式 —添加正则表达式模式以按文件路径文件名文件类型OneNote章节名称和OneNote页面名称包括或排除文件而不是同步所有文档。最多可以添加 100 个。

        注意

        OneNote 抓取仅适用于 “仅限 SharePoint 应用程序” 身份验证。

    2. 同步模式 – 选择在数据来源内容发生变化时更新索引的方式。首次将数据来源与 Amazon Kendra 同步时,默认情况下会爬取所有内容并编制索引。如果首次同步失败,即使您没有选择“完整同步”作为同步模式,也必须执行一次完整的数据同步。

      • 完整同步:每次数据来源与索引同步时,重新为所有内容编制索引,并替换已有内容。

      • 新的修改后的同步:每次数据源与索引同步时,仅索引新内容和修改过的内容。 Amazon Kendra 可以使用数据源的机制来跟踪内容更改并为自上次同步以来更改的内容编制索引。

      • 新增、修改、删除的同步:每次数据来源与索引同步时,仅为新增、修改和删除的内容编制索引。 Amazon Kendra 可以利用数据来源自身的内容变更跟踪机制,仅为自上次同步以来发生变化的内容编制索引。

    3. 同步运行计划频率中 – 选择同步数据来源内容并更新索引的频率。

    4. 选择下一步

  8. 设置字段映射页面上,请输入以下信息:

    1. 默认数据源字段 -从 Amazon Kendra 生成的要映射到索引的默认数据源字段中进行选择。

    2. 添加字段 - 添加自定义数据来源字段以创建要映射到的索引字段名称和字段数据类型。

    3. 选择下一步

  9. 查看和创建页面上,请检查输入的信息是否正确,然后选择添加数据来源。您也可以选择在此页面上编辑信息。成功添加数据来源后,您的数据来源将显示在数据来源页面上。

API

连接 Amazon Kendra 到 SharePoint

您必须使用 TemplateConfiguration API 指定数据来源架构的 JSON。您必须提供以下信息:

  • 数据来源 – 当使用 TemplateConfiguration JSON 架构时,将数据来源类型指定为 SHAREPOINTV2。当调用 CreateDataSource API 时,还要将数据来源指定为 TEMPLATE

  • 存储库终端节点元数据 -指定 SharePoint 实例siteUrlstenantIDdomain和。

  • 同步模式 -指定数据源内容发生变化时 Amazon Kendra 应如何更新索引。当您首次与同步数据源时,默认情况下会 Amazon Kendra 对所有内容进行抓取和索引。如果首次同步失败,即使您没有选择“完整同步”作为同步模式,也必须执行一次完整的数据同步。您可以选择:

    • FORCED_FULL_CRAWL,每次数据来源与索引同步时,重新为所有内容编制索引,并替换已有内容。

    • FULL_CRAWL每次数据源与索引同步时,仅为新的、修改过的和删除的内容编制索引。 Amazon Kendra 可以使用数据源的机制来跟踪内容更改并为自上次同步以来更改的内容编制索引。

    • CHANGE_LOG每次数据源与索引同步时,仅为新内容和修改过的内容编制索引。 Amazon Kendra 可以使用数据源的机制来跟踪内容更改并为自上次同步以来更改的内容编制索引。

  • 身份爬网程序 – 指定是否激活 Amazon Kendra的身份爬网程序。身份爬网程序使用文档的访问控制列表(ACL)信息,来根据用户或用户组对文档的访问权限筛选搜索结果。如果您的文档有 ACL 并选择使用 ACL,则还可以选择开启身份爬虫来配置搜索结果 Amazon Kendra的用户上下文筛选。否则,如果关闭身份爬网程序,则可以公开搜索所有文档。如果您想对文档使用访问控制且身份信息爬虫已关闭,则可以选择使用 PutPrincipalMapping API 上传用户和群组访问信息以进行用户上下文筛选。

    注意

    只有当您将 crawlAcl 设置为 true 时,身份爬网程序才可用。

  • 存储库其他属性 - 指定:

    • (适用于 Azure AD)s3bucketNames3certificateName,用于存储 Azure AD 自签名 X.509 证书。

    • 您使用的身份验证类型(auth_Type),包括 OAuth2OAuth2AppOAuth2CertificateBasicOAuth2_RefreshTokenNTLMKerberos

    • 您使用的版本(version),包括 ServerOnline。如果使用,Server则可以进一步将指定onPremVersion2013SubscriptionEdition

  • 亚马逊机密资源名称 (ARN) — 提供包含您在账户中创建的身份验证凭证的 Secrets Manager 密钥的亚马逊资源名称 (ARN)。 SharePoint

    如果你使用 O SharePoint nline,则可以在基本、OAuth 2.0、Azure AD App-only 和 SharePoint App Only 身份验证之间进行选择。以下是每个身份验证选项的密钥中必须包含的最简单 JSON 结构:

    • 基本身份验证

      { "userName": "SharePoint account user name", "password": "SharePoint account password" }
    • OAuth 2.0 身份验证

      { "clientId": "client id generated when registering SharePoint with Azure AD", "clientSecret": "client secret generated when registering SharePoint with Azure AD", "userName": "SharePoint account user name", "password": "SharePoint account password" }
    • Azure AD App-Only 验证

      { "clientId": "client id generated when registering SharePoint with Azure AD", "privateKey": "private key to authorize connection with Azure AD" }
    • SharePoint App-Only身份验证

      { "clientId": "client id generated when registering SharePoint for App Only at Tenant Level", "clientSecret": "client secret generated when registering SharePoint for App Only at Tenant Level", "adClientId": "client id generated while registering SharePoint with Azure AD", "adClientSecret": "client secret generated while registering SharePoint with Azure AD" }
    • OAuth 2.0 刷新令牌身份验证

      { "clientId": "client id generated when registering SharePoint with Azure AD", "clientSecret": "client secret generated when registering SharePoint with Azure AD", "refreshToken": "refresh token generated to connect to SharePoint" }

    如果您使用 SharePoint 服务器,则可以在 SharePoint App-Only 身份验证、NTLM 身份验证和 Kerberos 身份验证之间进行选择。以下是每个身份验证选项的密钥中必须包含的最简单 JSON 结构:

    • SharePoint App-Only身份验证

      { "siteUrlsHash": "Hash representation of SharePoint site URLs", "clientId": "client id generated when registering SharePoint for App Only at Site Level", "clientSecret": "client secret generated when registering SharePoint for App Only at Site Level" }
    • SharePoint App-Only使用 IDP 授权中的域进行身份验证

      { "siteUrlsHash": "Hash representation of SharePoint site URLs", "clientId": "client id generated when registering SharePoint for App Only at Site Level", "clientSecret": "client secret generated when registering SharePoint for App Only at Site Level", "ldapUrl": "LDAP Account url eg. ldap://example.com:389", "baseDn": "LDAP Account base dn eg. CN=Users,DC=sharepoint,DC=com", "ldapUser": "LDAP account user name", "ldapPassword": "LDAP account password" }
    • (仅限服务器)NTLM 或 Kerberos 身份验证

      { "siteUrlsHash": "Hash representation of SharePoint site URLs", "userName": "SharePoint account user name", "password": "SharePoint account password" }
    • (仅限服务器)带有来自 IDP 授权的域名的 NTLM 或 Kerberos 身份验证

      { "siteUrlsHash": "Hash representation of SharePoint site URLs", "userName": "SharePoint account user name", "password": "SharePoint account password", "ldapUrl": "ldap://example.com:389", "baseDn": "CN=Users,DC=sharepoint,DC=com", "ldapUser": "LDAP account user name", "ldapPassword": "LDAP account password" }
  • IAM 角色 —指定RoleArn何时调用CreateDataSource以向 IAM 角色提供访问您的 Secrets Manager 密钥的权限,以及调用 SharePoint 连接器和 Amazon Kendra所需的公共 API 的权限。有关更多信息,请参阅 SharePoint S3 数据来源的IAM 角色

您还可以添加以下可选功能:

  • 虚拟私有云(VPC)- 指定 VpcConfiguration,以便调用 CreateDataSource。有关更多信息,请参阅 配置 Amazon Kendra 为使用 Amazon VPC

  • 包含和排除过滤器 -您可以指定是包括还是排除某些文件和其他内容。 OneNotes

    注意

    大多数数据来源使用正则表达式模式,即称为筛选条件的包含或排除模式。如果您指定包含筛选条件,则只会为与包含筛选条件匹配的内容编制索引。不会为任何与包含筛选条件不匹配的文档编制索引。如果您指定包含和排除筛选条件,则不会为与排除筛选条件匹配的文档编制索引,即使它们与包含筛选条件相匹配。

  • 字段映射 - 选择将 SharePoint 数据来源字段映射到 Amazon Kendra 索引字段。有关更多信息,请参阅映射数据来源字段

    注意

    要搜索您的文档,必须填写文档正文字段或与文档正文 Amazon Kendra 对应的字段。您必须将数据来源中的文档正文字段名映射到索引字段名称 _document_body。其他所有字段均为可选字段。

有关要配置的其他重要 JSON 键的列表,请参阅 SharePoint 模板架构

注意

  • 连接器仅支持文件实体的自定义字段映射。

  • 对于所有 SharePoint 服务器版本,ACL 令牌必须为小写。对于域名来自 IDP 的电子邮件和带有自定义域 ACL 的电子邮件 ID,例如:user@sharepointuser.com。对于具有 ACL 的域\ 用户,例如:sharepoint2013\user

  • 启用访问控制列表 (ACL) 后,由于 SharePoint API 限制,“仅同步新内容或修改内容” 选项不可用。我们建议改用“完全同步”或“新建、修改的或删除的内容同步”模式,或者禁用 ACL(如果您需要使用此同步模式)。

  • 连接器不支持 SharePoint 2013 年的更改日志模式/ 新建或修改后的内容同步

  • 如果实体名称中包含字 % 符,则由于 API 限制,连接器将跳过这些文件。

  • OneNote 只能由连接器使用租户 ID 进行爬网,并且为在线模式激活 OAuth 2.0、OAuth 2.0 刷新令牌或仅限 SharePoint 应用程序的身份验证。 SharePoint

  • 连接器仅使用其默认名称抓取 OneNote 文档的第一部分,即使该文档已重命名。

  • 只有选择页面和文件作为除链接之外还要抓取的实体,连接器才会抓取 SharePoint在线版和订阅版中的链接。

  • 如果选择链接作为要搜索的实体,则连接器将在 SharePoint 2013 年抓取链接。

  • 仅当列表数据也被选为要爬取的实体时,连接器才会爬取列表附件和评论。

  • 仅当事件也被选为要爬取的实体时,连接器才会爬取事件附件。

  • 对于 SharePoint 在线版本,ACL 令牌将采用小写形式。例如,如果用户主体名称位于 Azure 门户MaryMajor@domain.com中,则 SharePoint 连接器中的 ACL 令牌将为marymajor@domain.com

  • 适用于 SharePoint 在线和服务器的 I dentity Crawler 中,如果您想抓取嵌套群组,则必须激活本地和 AD 群组抓取。

  • 如果你使用的是 SharePoint Online,并且 Azure 门户中的用户主名是大写和小写的组合,则 SharePoint API 会在内部将其转换为小写。因此, Amazon Kendra SharePoint 连接器将 ACL 设置为小写。