

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用者受管設定 (3LO)
<a name="kb-managed-sharepoint-3lo-setup"></a>

透過使用者受管設定，您可以直接登入 SharePoint，Amazon Bedrock 受管知識庫會處理身分驗證。使用者可以在幾分鐘內完成設定。

**重要**  
使用者受管設定不支援文件層級存取控制 (ACL)。任何有權查詢知識庫的使用者都可以存取所有索引內容。不會強制執行 SharePoint 中的個別許可。建立知識庫時，請仔細檢閱您包含的內容。如果您需要文件層級存取控制，請改用 Microsoft Entra ID 僅應用程式身分驗證。請參閱 [設定 SharePoint 的 Microsoft Entra ID 僅限應用程式身分驗證](kb-managed-sharepoint-entra-setup.md)。如需文件層級存取控制的詳細資訊，請參閱 [存取控制清單意識啟用](kb-managed-acl.md)。

## 儲存登入資料的方式
<a name="kb-managed-sharepoint-3lo-secret"></a>

使用使用者受管設定時，您不會自行建立或提供 AWS Secrets Manager 秘密，也不會提供租戶 ID。當您登入時，Amazon Bedrock 受管知識庫會使用系統產生的 ARN 在您的 AWS 帳戶中建立秘密，並在帳戶中存放 3LO 重新整理權杖。Amazon Bedrock 受管知識庫會視需要使用重新整理權杖來取得和重新整理存取權杖，以存取資料來源。

當您選擇**登入**時，您可以選擇提供**秘密名稱字首**。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。提供字首可讓您建立縮小範圍的 IAM 政策，僅將存取權授予具有該字首的秘密。您可以在建立 3LO 權杖之前，將此政策置於適當位置。如果您未提供字首，則建立的秘密會使用字`bedrock-managedkb-oauth`首。

產生的秘密 ARN 遵循此模式：

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**呼叫者的許可 (CreateDataSource)：**呼叫 的 IAM 主體`CreateDataSource`需要秘密的下列許可：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**執行角色的許可：**知識庫執行角色需要秘密的讀取和寫入存取權，才能重新整理權杖：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

您可以建立 3LO 秘密，並透過 Amazon Bedrock 知識庫主控台完成使用者同意流程。然後，您可以在建立第三方資料連接器時參考這些 AWS Secrets Manager 項目 （請參閱 [連接 SharePoint 資料來源](kb-managed-ds-sharepoint-connect.md))。這些項目不會與任何知識庫相關聯，並且可以視需要用於不同的知識庫。

## 開始之前
<a name="kb-managed-sharepoint-3lo-prereqs"></a>

開始前，請確定您具有下列項目：
+ 可存取您要編製索引之 SharePoint 網站的 Microsoft 365 帳戶。
+ 具有建立知識庫之許可的 Amazon Bedrock 存取權。
+ 允許 Amazon Bedrock 知識庫主控台網域彈出視窗的瀏覽器。

大多數使用者無需任何額外步驟即可完成設定。不過，如果您的 Microsoft 365 租用戶限制第三方應用程式存取，您可能會在登入時看到錯誤。在此情況下，Microsoft 365 管理員需要授予 Amazon Bedrock KB 應用程式的一次性同意。授予同意後，組織中的任何使用者都可以連線。

如果您不是 Microsoft 365 管理員，請與您的管理員共用下列資訊：
+ **做法如下：**授予 Amazon Bedrock KB SharePoint 應用程式的管理員同意。
+ **原因：**Amazon Bedrock KB 需要對 SharePoint 網站和檔案的委派讀取存取權，才能為知識庫的內容編製索引。

## 授予整個組織的管理員同意
<a name="kb-managed-sharepoint-3lo-admin-consent"></a>

有些 Amazon Bedrock KB 功能需要 Microsoft Entra 的委派許可。根據預設，當您第一次使用此功能時，您會看到 Microsoft 同意對話方塊。Microsoft 365 管理員可以代表整個組織預先同意。授予同意後，不會提示您使用同意對話方塊。這是每個應用程式的一次性動作。

**注意**  
如果您的 Microsoft 365 租用戶設定為限制使用者對第三方應用程式的同意，則需要管理員同意，而非選用。如果沒有此功能，使用者會在嘗試使用此功能時看到錯誤。

下表說明使用和不使用管理員同意的使用者體驗。


**管理員同意案例**  

| 案例 | 使用者體驗 | 
| --- | --- | 
| 未授予管理員同意 | 每位使用者都會在第一次使用時看到 Microsoft 許可同意對話方塊。如果您的租用戶限制使用者對第三方應用程式的同意，使用者可能會遭到封鎖。 | 
| 授予管理員同意 | 不會提示使用者同意。此功能立即適用於組織中的所有使用者。 | 

### 透過同意對話方塊授予同意
<a name="kb-managed-sharepoint-3lo-consent-dialog"></a>

授予管理員同意的最簡單方法是透過在功能流程中顯示的 Microsoft 同意對話方塊。

**透過同意對話方塊授予同意**

1. 讓全域管理員或特殊權限角色管理員啟動觸發同意對話方塊的功能流程。

1. 在 Microsoft 登入對話方塊中，選取**代表您組織的同意**核取方塊。

1. 選擇 **Accept (接受)**。

這會授予 Microsoft 365 租用戶中所有使用者所請求委派許可的同意。

### 透過 Microsoft Entra 管理中心授予同意
<a name="kb-managed-sharepoint-3lo-consent-entra"></a>

管理員也可以直接從 Microsoft Entra 管理中心授予同意。

**透過 Microsoft Entra 管理中心授予同意**

1. 在 [Microsoft 網站上登入 Microsoft Entra 管理中心](https://entra.microsoft.com/)。

1. 在左側導覽窗格中，展開 **Entra ID**，然後選擇**企業應用程式**。

1. 找到 Amazon Bedrock KB 功能的企業應用程式。
**注意**  
應用程式名稱會顯示在使用者第一次使用 功能時看到的同意對話方塊中。

1. 在左側導覽窗格中，選擇**許可**。

1. 選擇**授予{{您組織的}}管理員同意**。

1. 確認同意。

### 驗證同意
<a name="kb-managed-sharepoint-3lo-verify-consent"></a>

在您授予同意後，企業應用程式的**許可**頁面會在**管理員同意**欄下顯示具有狀態指示燈的所有委派許可。

**注意**  
當管理員授予組織同意時，Microsoft Entra 會自動在您的租用戶中建立企業應用程式 （服務主體）。若要撤銷存取權，請從 Microsoft Entra 管理中心**的企業應用程式**停用或刪除此服務主體。

### 檢查租戶同意設定
<a name="kb-managed-sharepoint-3lo-tenant-settings"></a>

若要檢查您的租戶是否限制使用者同意，請完成下列步驟。

**檢查租戶同意設定**

1. 在 Microsoft Entra 管理中心，選擇 **Entra ID**、**企業應用程式**、**同意和許可**、**使用者同意設定**。

1. 如果 設定為**不允許使用者同意**，則管理員必須先授予同意，使用者才能使用此功能。

## 請求的許可
<a name="kb-managed-sharepoint-3lo-permissions"></a>

使用者登入時會請求下列委派許可。如果需要在授予同意之前檢閱許可，請與您的管理員共用此清單。


**使用者受管設定 — 許可**  

| 權限 | API | Type | 說明 | 
| --- | --- | --- | --- | 
| Sites.Read.All | Microsoft Graph | 委派 | 讀取文件並列出所有網站集合中的項目。 | 
| User.Read | Microsoft Graph | 委派 | 登入並讀取使用者的設定檔。 | 
| offline\_access | Microsoft Graph | 委派 | 使用重新整理權杖維護存取權。 | 
| AllSites.Read | Office 365 SharePoint Online | 委派 | 讀取所有網站集合中的項目。 | 

## 疑難排解
<a name="kb-managed-sharepoint-3lo-troubleshooting"></a>

如果您在使用者受管設定期間遇到問題，請將症狀與下列項目配對。


**使用者受管設定問題**  

| 問題 | 原因和解決方法 | 
| --- | --- | 
| 管理員封鎖的應用程式 | 您的 Microsoft 365 租用戶會限制第三方應用程式存取。請您的 Microsoft 365 管理員授予管理員同意。如需詳細資訊，請參閱[授予整個組織的管理員同意](#kb-managed-sharepoint-3lo-admin-consent)。 | 
| 登入視窗關閉而不完成 | 確認您的瀏覽器允許來自 Amazon Bedrock KB 主控台網域的快顯視窗，且已啟用第三方 Cookie。 | 
| 缺少內容 | 確認您用於身分驗證的帳戶可存取您選取的檔案和資料夾。初始同步後與您共用的內容需要為重新同步編製索引。 | 

## 後續步驟
<a name="kb-managed-sharepoint-3lo-next"></a>

完成使用者受管設定後，建立將 `authType` 設為 的資料來源`MANAGED_OAUTH2`。請參閱[連接 SharePoint 資料來源](kb-managed-ds-sharepoint-connect.md)。