

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 設定用戶端登入資料 授予 Box 的身分驗證
<a name="kb-managed-box-ccg-setup"></a>

用戶端憑證授予 (`CCG`) 身分驗證是建議用於 Box 資料來源的身分驗證方法。連接器使用用戶端登入資料授予 (2LO) 流程驗證為 Box 應用程式，其中的服務帳戶 （非使用者） 會爬取所有企業內容，而且不會進行互動式登入。這是唯一支援文件層級存取控制 (ACLs身分驗證方法。用於大多數部署。

## 步驟 1：建立 Box 應用程式
<a name="kb-managed-box-ccg-step1"></a>

1. 導覽至 [Box 開發人員主控台](https://app.box.com/developers/console)。

1. 選擇**建立新應用程式**。

1. 在**身分驗證方法**下，選取**伺服器身分驗證**。

1. 選取**用戶端登入資料授予 **（標記為**建議**方塊）。

1. 命名應用程式，然後選擇**建立**。系統會將您導向至組態頁面。

## 步驟 2：設定應用程式許可
<a name="kb-managed-box-ccg-step2"></a>

**存取層級** — 在**應用程式存取層級**下，選取**應用程式 \+ 企業存取**。

**重要**  
如果沒有應用程式 \+ 企業存取權，服務帳戶無法檢視所有企業資料，而且連接器無法爬取。

**內容動作 （必要）** — 啟用下列兩項：
+ 讀取所有檔案和資料夾
+ 寫入所有檔案和資料夾

**重要**  
Box 將下載視為寫入互動，因此即使進行唯讀爬取，也需要**寫入**。

**管理動作** — 啟用下列兩項：
+ 管理使用者
+ 管理群組

**注意**  
文件層級存取控制 (ACL) 支援需要管理動作。如果您不需要 ACLs，您可以省略它們。Box 僅提供完整的管理許可集 — 沒有唯讀選項。

**其他組態** — 啟用**使用即使用者標頭進行 API 呼叫**。這可讓連接器以個別使用者身分委派，並編目每個使用者的內容。將**產生使用者存取權杖**保持關閉。

## 步驟 3：儲存並收集登入資料
<a name="kb-managed-box-ccg-step3"></a>

1. 選擇**儲存**。您會看到**應用程式設定已成功儲存**確認。

1. 在右側面板中 (**應用程式詳細資訊** > **存取**)，複製**用戶端 ID**。

1. 選擇**擷取秘密**以顯示**用戶端秘密**，然後複製它。
**注意**  
用戶端秘密不會在建立後自動顯示。您必須選擇**擷取秘密**才能顯示。在儲存後立即執行此操作，然後再導覽離開。

1. 向下捲動至右側面板中的**屬性**，並收集**使用者 ID** (`ccgUserId`) 和**企業 ID** ()`enterpriseId`。

## 步驟 4：授權應用程式
<a name="kb-managed-box-ccg-step4"></a>

儲存後，右側的**狀態**面板會顯示**授權：未透過授權按鈕提交**。 ****

1. 選擇**授權**以提交以供管理員檢閱。

1. 企業管理員必須先核准應用程式，才能使用它。

**重要**  
在授予管理員授權之前，應用程式無法運作。**未提交**表示應用程式在執行時間失敗。

## 步驟 5：建立 Secrets Manager 秘密
<a name="kb-managed-box-ccg-step5"></a>

使用下列鍵值對將登入資料存放在 AWS Secrets Manager 秘密中：

```
{
    "clientId": "{{your-client-id}}",
    "clientSecret": "{{your-client-secret}}",
    "enterpriseId": "{{your-enterprise-id}}",
    "ccgUserId": "{{your-user-id}}"
}
```


**CCG 秘密欄位**  

| 欄位 | 說明 | 
| --- | --- | 
| clientId | 存取區段中的應用程式用戶端 ID （右側面板）。 | 
| clientSecret | 在儲存應用程式後，選擇擷取機密來顯示。 | 
| enterpriseId | 從屬性面板。識別要爬取的 Box 企業執行個體。 | 
| ccgUserId | 從屬性面板。驗證登入資料是否可以以使用者身分委派。 | 

使用 建立秘密 AWS Command Line Interface：

```
aws secretsmanager create-secret \
  --name {{bedrock-box-ccg-creds}} \
  --secret-string file://secret.json
```

從回應記錄秘密 ARN。您可以使用它做為資料來源 `secretArn`。

## 後續步驟
<a name="kb-managed-box-ccg-next"></a>

存放秘密之後，請建立將 `authType` 設為 的資料來源`CCG`。請參閱 [連接 Box 資料來源](kb-managed-ds-box-connect.md)。若要依使用者許可篩選查詢結果，請參閱 [文件層級存取控制](kb-managed-ds-box-acl.md)。