

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Document-level 访问控制
<a name="onedrive-kb-acl"></a>

Admin-managed OneDrive 知识库包括内置的文档级访问控制。由于管理员管理的设置会抓取组织中每个用户的 OneDrive 内容，因此 ACL 始终处于启用状态且无法关闭。Amazon Quick 会在每次抓取 OneDrive 期间同步访问控制列表 (ACL)。系统会在查询时验证每个用户的权限，因此用户只能看到他们有权访问的文档中的 OneDrive答案。

## 工作原理
<a name="onedrive-kb-acl-how-it-works"></a>

当用户查询使用管理员管理的 OneDrive 知识库的 Amazon Quick 代理时，系统会分两个阶段实施访问控制：

1. **Pre-retrieval 筛选** — Amazon Quick 对向量索引执行语义搜索，以找到最相关的文档段落。系统会应用上次爬网 OneDrive 时同步的访问控制列表。这将生成一套初步的候选人文件。

1. **Real-time 验证** — 系统通过检查查询用户的当前访问权限来实时验证候选文档。 OneDrive响应中仅包含用户当前有权访问的文档。

这种两阶段方法提供了文档级访问控制，即使 OneDrive 权限在两次同步之间发生变化，该控制也能保持最新状态。

## ACL 管理
<a name="onedrive-kb-acl-enable"></a>

Document-level 系统会自动为所有管理员管理的 OneDrive 知识库启用访问控制。无需进行其他配置，也无法关闭该设置。

要使 ACL 强制生效，您的 Entra 应用程序注册必须具有以下 Microsoft Graph 应用程序权限：
+ `User.Read.All`、`Group.Read.All`、以及`GroupMember.Read.All`解析用户和群组成员资格。
+ `Sites.Read.All`枚举和读取托管在其上的 OneDrive SharePoint驱动器。

有关 ACL 最佳实践的更多信息，请参阅[知识库中管理 ACL 的最佳实践](acl-best-practices-kb.md)。

## Real-time 访问验证
<a name="onedrive-kb-acl-realtime"></a>

实时验证阶段使用由 Amazon Quick 自动管理的委托 OAuth 流程。Quick 专门为此目的创建和管理一个单独的 Microsoft Entra 应用程序。此应用程序不需要客户配置。它不同于您在设置期间创建的管理员管理的应用程序注册和任何用户管理的 OAuth 应用程序。

1. 用户在快速聊天助手中提问。

1. 如果答案涉及管理员管理的知识库中的 OneDrive 内容，Quick 会提示用户**登录**。 OneDrive

1. 用户登录并接受 Microsoft 同意对话框（如果未获得管理员同意）。

1. Quick 使用用户的委托令牌实时验证对每个候选文档的访问权限。

1. 响应中仅包含用户当前有权访问的文档。 OneDrive

登录是一次性步骤。委托的凭证使用刷新令牌，持续时间约为 90 天。

### 委托权限
<a name="onedrive-kb-acl-realtime-permissions"></a>

实时 ACL 应用程序请求以下委托权限：


**Real-time ACL — 委派权限**  

| 权限 | Scope | 用途 | 
| --- | --- | --- | 
| 阅读所有网站集中的项目 | Sites.Read.All | 验证用户对托管在上的 OneDrive 内容的访问权限 SharePoint。 | 
| 完全访问您的文件 | Files.ReadWrite.All | 验证用户对特定文件的访问权限。 | 
| 查看您的基本个人资料 | User.Read | 识别登录用户。 | 
| 保持对您授予访问权限的数据的访问权限 | offline\_access | 刷新令牌，这样用户就无需频繁地重新进行身份验证。 | 

### 管理员同意
<a name="onedrive-kb-acl-admin-consent"></a>

实时 ACL 检查使用单独的 Microsoft Entra 应用程序，与用户管理的设置或管理员管理的应用程序注册中使用的应用程序不同。如果您的组织需要管理员同意，则管理员必须为每个应用程序单独授予同意。

当您创建管理员管理的知识库时，Amazon Quick 控制台会提供授予管理员同意的直接链接。此链接适用于实时 ACL 应用程序。如果你是 Microsoft 365 管理员，则可以直接从控制台授予同意。否则，请与您的管理员共享该链接。

如果未获得管理员同意，则每位用户都会在第一次查询 OneDrive 内容时看到同意对话框。接受后，他们将在大约 90 天内不会再收到提示。

有关通过同意对话框或 Microsoft Entra 管理中心授予管理员同意的详细说明，请参阅[授予全组织管理员同意](sharepoint-kb-user-managed.md#entra-admin-consent)。

## 后续步骤
<a name="onedrive-kb-acl-next-steps"></a>

有关 ACL 最佳实践的更多信息，请参阅[知识库中管理 ACL 的最佳实践](acl-best-practices-kb.md)。有关创建管理员管理的 OneDrive 知识库的信息，请参阅。[Admin-managed 设置（服务凭证）](onedrive-kb-admin-managed.md)