本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用者受管設定 (3LO)
透過使用者受管設定,您可以直接登入 Confluence Cloud 來授權連線,Amazon Bedrock 受管知識庫會處理身分驗證。使用者可以在幾分鐘內完成設定。授權連線後,請建立將 authType 設為 的資料來源MANAGED_OAUTH2。請參閱 連接 Confluence 資料來源。
重要
使用者受管設定不支援文件層級存取控制 (ACL)。任何有權查詢知識庫的使用者都可以存取所有索引內容。Confluence 中的個別許可不會強制執行。建立知識庫時,請仔細檢閱您包含的內容。如果您需要文件層級存取控制,請改用基本身分驗證。請參閱 設定 Confluence 的基本身分驗證。如需文件層級存取控制的詳細資訊,請參閱 存取控制清單意識啟用。
儲存登入資料的方式
使用使用者受管設定時,您不會自行建立或提供 AWS Secrets Manager 秘密。當您登入時,Amazon Bedrock 受管知識庫會使用系統產生的 ARN 在您的 AWS 帳戶中建立秘密,並在帳戶中存放 3LO 重新整理權杖。Amazon Bedrock 受管知識庫會視需要使用重新整理權杖來取得和重新整理存取權杖,以存取資料來源。
當您選擇登入時,您可以選擇提供秘密名稱字首。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。提供字首可讓您建立縮小範圍的 IAM 政策,僅將存取權授予具有該字首的秘密。您可以在建立 3LO 權杖之前,將此政策置於適當位置。如果您未提供字首,則建立的秘密會使用字bedrock-managedkb-oauth首。
產生的秘密 ARN 遵循此模式:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
呼叫者的許可 (CreateDataSource):呼叫 的 IAM 主體CreateDataSource需要秘密的下列許可:
{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
執行角色的許可:知識庫執行角色需要秘密的讀取和寫入存取權,才能重新整理權杖:
{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }
您可以建立 3LO 秘密,並透過 Amazon Bedrock 知識庫主控台完成使用者同意流程。然後,您可以在建立第三方資料連接器時參考這些 AWS Secrets Manager 項目 (請參閱 連接 Confluence 資料來源)。這些項目不會與任何知識庫相關聯,並且可以視需要用於不同的知識庫。
如果您在使用者受管設定期間遇到問題,請使用下列指引。
封鎖的 OAuth 應用程式授權
徵狀:
-
錯誤訊息:「您的網站管理員必須為網站
instance-name.atlassian.net 授權此應用程式,應用程式才能存取您的帳戶。」 -
在同意對話方塊中選擇接受不會有任何影響。
原因:
您的 Atlassian 網站管理員已封鎖使用者安裝的 OAuth 應用程式。啟用此設定時,只有網站或組織管理員可以授權新的第三方應用程式。
解決步驟:
使用下列其中一個選項來解決此問題。
建議的解決方案:管理員直接授權應用程式
-
Atlassian 網站管理員導覽至 Amazon Bedrock KB,並使用 Confluence Cloud 啟動新的知識庫設定。
-
由於管理員具有網站層級許可,因此會出現明確的同意畫面,不會發生錯誤。
-
管理員選擇接受來安裝應用程式。
-
管理員授權應用程式後,網站上的所有其他使用者可以連線而不會發生問題。
替代方案 (不建議):暫時允許使用者安裝的應用程式 — 管理員前往 admin.atlassian.com,導覽至應用程式、Atlassian 應用程式,然後選擇第三方和 Marketplace 應用程式的連結。在設定下,尋找使用者安裝的應用程式並切換以允許使用者應用程式。在使用者授權 Amazon Bedrock KB 之後,將設定切換回封鎖使用者應用程式。
警告
此方法會暫時停用整個網站的應用程式授權控制。解除封鎖時,任何使用者可以授權任何第三方 OAuth 應用程式。盡可能使用建議的解決方案 (管理員直接授權)。
重要
管理授權適用於每個 Atlassian 網站,而非每個組織。如果您的公司有多個網站 (例如 team-a.atlassian.net和 team-b.atlassian.net),則每個網站都需要個別的授權。
身分驗證快顯視窗失敗
徵狀:
-
身分驗證快顯視窗不會立即顯示或關閉。
-
隨即出現快顯視窗,但無法完成 OAuth 流程。
解決步驟:
-
確認您的瀏覽器允許來自 Amazon Bedrock KB 主控台網域的快顯視窗。
-
確認您的 Confluence Cloud 執行個體可從您的網路存取。
-
請嘗試使用不同的瀏覽器或清除瀏覽器快取。