View a markdown version of this page

設定用戶端登入資料 授予 Box 的身分驗證 - Amazon Bedrock

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定用戶端登入資料 授予 Box 的身分驗證

用戶端憑證授予 (CCG) 身分驗證是建議用於 Box 資料來源的身分驗證方法。連接器使用用戶端登入資料授予 (2LO) 流程驗證為 Box 應用程式,其中的服務帳戶 (非使用者) 會爬取所有企業內容,而且不會進行互動式登入。這是唯一支援文件層級存取控制 (ACLs身分驗證方法。用於大多數部署。

步驟 1:建立 Box 應用程式

  1. 導覽至 Box 開發人員主控台

  2. 選擇建立新應用程式

  3. 身分驗證方法下,選取伺服器身分驗證

  4. 選取用戶端登入資料授予 (標記為建議方塊)。

  5. 命名應用程式,然後選擇建立。系統會將您導向至組態頁面。

步驟 2:設定應用程式許可

存取層級 — 在應用程式存取層級下,選取應用程式 + 企業存取

重要

如果沒有應用程式 + 企業存取權,服務帳戶無法檢視所有企業資料,而且連接器無法爬取。

內容動作 (必要) — 啟用下列兩項:

  • 讀取所有檔案和資料夾

  • 寫入所有檔案和資料夾

重要

Box 將下載視為寫入互動,因此即使進行唯讀爬取,也需要寫入

管理動作 — 啟用下列兩項:

  • 管理使用者

  • 管理群組

注意

文件層級存取控制 (ACL) 支援需要管理動作。如果您不需要 ACLs,您可以省略它們。Box 僅提供完整的管理許可集 — 沒有唯讀選項。

其他組態 — 啟用使用即使用者標頭進行 API 呼叫。這可讓連接器以個別使用者身分委派,並編目每個使用者的內容。將產生使用者存取權杖保持關閉。

步驟 3:儲存並收集登入資料

  1. 選擇儲存。您會看到應用程式設定已成功儲存確認。

  2. 在右側面板中 (應用程式詳細資訊 > 存取),複製用戶端 ID

  3. 選擇擷取秘密以顯示用戶端秘密,然後複製它。

    注意

    用戶端秘密不會在建立後自動顯示。您必須選擇擷取秘密才能顯示。在儲存後立即執行此操作,然後再導覽離開。

  4. 向下捲動至右側面板中的屬性,並收集使用者 ID (ccgUserId) 和企業 ID ()enterpriseId

步驟 4:授權應用程式

儲存後,右側的狀態面板會顯示授權:未透過授權按鈕提交

  1. 選擇授權以提交以供管理員檢閱。

  2. 企業管理員必須先核准應用程式,才能使用它。

重要

在授予管理員授權之前,應用程式無法運作。未提交表示應用程式在執行時間失敗。

步驟 5:建立 Secrets Manager 秘密

使用下列鍵值對將登入資料存放在 AWS Secrets Manager 秘密中:

{ "clientId": "your-client-id", "clientSecret": "your-client-secret", "enterpriseId": "your-enterprise-id", "ccgUserId": "your-user-id" }
CCG 秘密欄位
欄位 說明
clientId 存取區段中的應用程式用戶端 ID (右側面板)。
clientSecret 在儲存應用程式後,選擇擷取機密來顯示。
enterpriseId 屬性面板。識別要爬取的 Box 企業執行個體。
ccgUserId 屬性面板。驗證登入資料是否可以以使用者身分委派。

使用 建立秘密 AWS Command Line Interface:

aws secretsmanager create-secret \ --name bedrock-box-ccg-creds \ --secret-string file://secret.json

從回應記錄秘密 ARN。您可以使用它做為資料來源 secretArn

後續步驟

存放秘密之後,請建立將 authType 設為 的資料來源CCG。請參閱 連接 Box 資料來源。若要依使用者許可篩選查詢結果,請參閱 文件層級存取控制