本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
文件層級存取控制
ACL 意識不是授權
Bedrock 受管知識庫提供 ACL 感知篩選,而不是安全界限。Bedrock 受管知識庫不會驗證最終使用者 — 您的應用程式負責驗證使用者並傳遞已驗證的身分內容。由於 Bedrock 受管知識庫無法驗證您提供的使用者內容的真實性,因此此功能會根據您提供的身分篩選結果,但不會構成真正的授權。在沒有上游身分驗證的情況下,您不得依賴此功能做為唯一存取控制機制。
Box 資料來源可選擇性支援文件層級存取控制。啟用時,Bedrock 受管知識庫會在每個網路爬取期間同步來自 Box 的存取控制清單 (ACLs),並在查詢時間驗證每個使用者的許可,因此使用者只會看到他們獲授權在 Box 中存取的檔案結果。文件層級存取控制需要用戶端登入資料授予身分驗證。如需所有連接器的 ACL 感知概觀,請參閱 存取控制清單意識啟用。
運作方式
當使用者查詢使用啟用 ACL 的 Box 資料來源的知識庫時,Bedrock 受管知識庫會分兩個階段強制執行存取控制:
-
擷取前篩選 — Bedrock 受管知識庫會套用上次爬蟲期間從 Box 同步的存取控制清單,只傳回允許使用者 (或其群組) 存取的候選文件。
-
即時驗證 — Bedrock 受管知識庫透過在 Box 中查詢使用者目前的存取權,即時驗證候選文件。只有使用者目前獲授權存取的文件才會包含在回應中。
這種兩階段方法提供文件層級的存取控制,即使在同步之間變更 Box 許可時也能保持最新狀態。