

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Admin-managed 设置（服务凭证）
<a name="onedrive-kb-admin-managed"></a>

使用管理员管理的设置，管理员使用基于证书的凭据配置AWS KMS 签名密钥和 Microsoft Entra ID 应用程序注册。个人用户无需通过登录进行授权。Amazon Quick 会抓取您组织中每位用户的 OneDrive内容。

Admin-managed 安装程序包括内置的文档级访问控制列表 (ACL) 支持。由于管理员管理的设置会抓取所有用户的 OneDrive 内容，因此 ACL 始终处于启用状态且无法关闭。Amazon Quick 会同步每次抓取 OneDrive期间的 ACL，并在查询时验证每个用户的权限，因此用户只能从他们有权访问的文档中看到答案。有关更多信息，请参阅 [Document-level 访问控制](onedrive-kb-acl.md)。

## 先决条件
<a name="onedrive-kb-admin-prerequisites"></a>

开始之前，请确保您拥有：
+ 管理员有权访问 Amazon Quick 管理控制台。
+ 管理员访问微软 Entra ID 以注册应用程序并授予 API 权限。
+ 一个需要索引 OneDrive 内容的微软 365 租户。

## 设置概述
<a name="onedrive-kb-admin-overview"></a>

设置包括以下阶段：

1. **设置服务证书**-创建 KMS 签名密钥，生成证书，在 Entra 中注册应用程序，并授予 Amazon Quick 使用该密钥的权限。有关更多信息，请参阅 [设置服务凭证](onedrive-kb-admin-config.md)。

1. **在 Amazon Quick 中**创建 OneDrive 知识库 — 使用第 1 阶段的服务凭证创建知识库。有关更多信息，请参阅 [在 Amazon Quick 中创建知识库](onedrive-kb-admin-connection.md)。

Document-level 系统会自动为所有管理员管理的知识库启用访问控制。有关访问控制工作原理的更多信息，请参阅[Document-level 访问控制](onedrive-kb-acl.md)。

## 已知限制条件
<a name="onedrive-kb-admin-managed-limitations"></a>
+ OneNote 在管理员管理的设置中，文件不会被抓取。微软于 2025 年 3 月 31 日停用了这 OneNote 些 API 的仅限应用程序的代币。要为 OneNote 内容编制索引，请使用[User-managed 设置](onedrive-kb-user-managed.md)。
+ 共享文件夹不会被抓取。与用户共享的文件夹存储在中 SharePoint ，无法使用用于管理员管理的设置的应用程序凭据进行访问。要同步共享内容，我们建议创建一个[微软 SharePoint 知识库集成](sharepoint-knowledge-base.md)。

## 管理管理员管理的连接并对其进行故障排除
<a name="onedrive-kb-admin-managed-troubleshooting"></a>

要编辑、共享或删除您的集成，请参阅[管理现有集成](integration-workflows.md#managing-existing-integrations)。
+ **无法访问 KMS 密钥**-验证 KMS 密钥 ARN 和区域。确认已在 Amazon Quick 管理控制台的 “**管理账户、**AWS资源**、AWS密钥管理****服务” 下添加 KMS 密钥**。确认密钥已启用且尚未计划删除。 Multi-Region 目前不支持密钥。
+ **证书验证失败**-使用证书生成步骤中的 base64url 编码 SHA-1 值验证指纹。确保上传到 Entra 的证书尚未过期。
+ **未强制执行 ACL** — 确认 Entra 应用程序在 Microsoft Graph `GroupMember.Read.All` 上有`Files.Read.All``Sites.Read.All``User.Read.All``Group.Read.All`、、、和。 Re-run 修复权限后进行完全同步。有关验证文档访问权限的更多信息，请参阅[检查文档访问权限（ACL 验证）](sync-reports-observability.md#sync-reports-acl-verification)。
+ **未抓取任何项目**-同步已完成，但未为任何文档编制索引。这通常表示存在权限问题。验证 Entra 应用程序是否具有正确的 API 权限，包括`Sites.Read.All`这样 Amazon Quick 才能枚举托管在其上的 OneDrive 驱动器。 SharePoint还要验证用户是否有 OneDrive 内容并且已获得管理员同意。
+ **证书到期后同步**失败 — 如果共享相同数据源连接的多个知识库同步失败，则上传到 Entra 的证书可能已过期。生成新证书（请参阅[步骤 2：生成自签名证书](onedrive-kb-admin-config.md#onedrive-kb-admin-step2-certificate)），将其上传到 Entra 应用程序注册处，然后更新连接详细信息。如果原始创建者不在场，Amazon Quick 管理员可以通过 “**管理资产**” 重新分配数据源所有权。有关更多信息，请参阅 [共享数据源连接](sharing-kb-datasources.md#sharing-datasources)。
+ **没有来自 ACL-enabled 知识库的结果** — 如果用户没有从管理员管理的知识库中收到任何结果，则可能未获得对实时 ACL 应用程序的管理员同意。您的租户也可能阻止用户同意。使用 Amazon Quick 控制台中提供的链接授予管理员同意，或者参见[管理员同意](onedrive-kb-acl.md#onedrive-kb-acl-admin-consent)。

有关其他疑难解答，包括同步监控、报告和 ACL 验证，请参阅[疑难解答 OneDrive 知识库](onedrive-kb-troubleshooting.md)。