View a markdown version of this page

使用者受管設定 (3LO) - Amazon Bedrock

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用者受管設定 (3LO)

透過使用者受管設定,您可以直接登入 Confluence Cloud 來授權連線,Amazon Bedrock 受管知識庫會處理身分驗證。使用者可以在幾分鐘內完成設定。授權連線後,請建立將 authType 設為 的資料來源MANAGED_OAUTH2。請參閱 連接 Confluence 資料來源

重要

使用者受管設定不支援文件層級存取控制 (ACL)。任何有權查詢知識庫的使用者都可以存取所有索引內容。Confluence 中的個別許可不會強制執行。建立知識庫時,請仔細檢閱您包含的內容。如果您需要文件層級存取控制,請改用基本身分驗證。請參閱 設定 Confluence 的基本身分驗證。如需文件層級存取控制的詳細資訊,請參閱 存取控制清單意識啟用

儲存登入資料的方式

使用使用者受管設定時,您不會自行建立或提供 AWS Secrets Manager 秘密。當您登入時,Amazon Bedrock 受管知識庫會使用系統產生的 ARN 在您的 AWS 帳戶中建立秘密,並在帳戶中存放 3LO 重新整理權杖。Amazon Bedrock 受管知識庫會視需要使用重新整理權杖來取得和重新整理存取權杖,以存取資料來源。

當您選擇登入時,您可以選擇提供秘密名稱字首。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。提供字首可讓您建立縮小範圍的 IAM 政策,僅將存取權授予具有該字首的秘密。您可以在建立 3LO 權杖之前,將此政策置於適當位置。如果您未提供字首,則建立的秘密會使用字bedrock-managedkb-oauth首。

產生的秘密 ARN 遵循此模式:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

呼叫者的許可 (CreateDataSource):呼叫 的 IAM 主體CreateDataSource需要秘密的下列許可:

{ "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:GetSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

執行角色的許可:知識庫執行角色需要秘密的讀取和寫入存取權,才能重新整理權杖:

{ "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }

您可以建立 3LO 秘密,並透過 Amazon Bedrock 知識庫主控台完成使用者同意流程。然後,您可以在建立第三方資料連接器時參考這些 AWS Secrets Manager 項目 (請參閱 連接 Confluence 資料來源)。這些項目不會與任何知識庫相關聯,並且可以視需要用於不同的知識庫。

如果您在使用者受管設定期間遇到問題,請使用下列指引。

封鎖的 OAuth 應用程式授權

徵狀:

  • 錯誤訊息:「您的網站管理員必須為網站 instance-name.atlassian.net 授權此應用程式,應用程式才能存取您的帳戶。」

  • 在同意對話方塊中選擇接受不會有任何影響。

原因:

您的 Atlassian 網站管理員已封鎖使用者安裝的 OAuth 應用程式。啟用此設定時,只有網站或組織管理員可以授權新的第三方應用程式。

解決步驟:

使用下列其中一個選項來解決此問題。

建議的解決方案:管理員直接授權應用程式

  1. Atlassian 網站管理員導覽至 Amazon Bedrock KB,並使用 Confluence Cloud 啟動新的知識庫設定。

  2. 由於管理員具有網站層級許可,因此會出現明確的同意畫面,不會發生錯誤。

  3. 管理員選擇接受來安裝應用程式。

  4. 管理員授權應用程式後,網站上的所有其他使用者可以連線而不會發生問題。

替代方案 (不建議):暫時允許使用者安裝的應用程式 — 管理員前往 admin.atlassian.com,導覽至應用程式Atlassian 應用程式,然後選擇第三方和 Marketplace 應用程式的連結。在設定下,尋找使用者安裝的應用程式並切換以允許使用者應用程式。在使用者授權 Amazon Bedrock KB 之後,將設定切換回封鎖使用者應用程式。

警告

此方法會暫時停用整個網站的應用程式授權控制。解除封鎖時,任何使用者可以授權任何第三方 OAuth 應用程式。盡可能使用建議的解決方案 (管理員直接授權)。

重要

管理授權適用於每個 Atlassian 網站,而非每個組織。如果您的公司有多個網站 (例如 team-a.atlassian.netteam-b.atlassian.net),則每個網站都需要個別的授權。

身分驗證快顯視窗失敗

徵狀:

  • 身分驗證快顯視窗不會立即顯示或關閉。

  • 隨即出現快顯視窗,但無法完成 OAuth 流程。

解決步驟:

  1. 確認您的瀏覽器允許來自 Amazon Bedrock KB 主控台網域的快顯視窗。

  2. 確認您的 Confluence Cloud 執行個體可從您的網路存取。

  3. 請嘗試使用不同的瀏覽器或清除瀏覽器快取。