

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 文件層級存取控制
<a name="onedrive-kb-acl"></a>

管理的 OneDrive 知識庫包含內建的文件層級存取控制。由於管理員受管設定會編目組織中每個使用者的 OneDrive 內容，因此 ACL 一律會啟用且無法關閉。Amazon Quick 會在每個網路爬取期間同步 OneDrive 的存取控制清單 (ACLs)。系統會在查詢時驗證每個使用者的許可，因此使用者只會看到他們獲授權在 OneDrive 中存取的文件的答案。

## 運作方式
<a name="onedrive-kb-acl-how-it-works"></a>

當使用者查詢使用受管 OneDrive 知識庫的 Amazon Quick 代理程式時，系統會分兩個階段強制執行存取控制：

1. **擷取前篩選** – Amazon Quick 會對向量索引執行語意搜尋，以尋找最相關的文件段落。系統會套用上次網路爬取期間從 OneDrive 同步的存取控制清單。這會產生一組初步的候選文件。

1. **即時驗證** – 系統會檢查使用者在 OneDrive 中的目前存取權，以即時驗證候選文件。只有使用者目前獲授權存取的文件才會包含在回應中。

這種兩階段方法提供文件層級的存取控制，即使 OneDrive 許可在同步之間變更，也能保持最新狀態。

## ACL 管理
<a name="onedrive-kb-acl-enable"></a>

所有管理員管理的 OneDrive 知識庫都會自動啟用文件層級存取控制。不需要額外的組態，且無法關閉設定。

若要讓 ACL 強制執行正常運作，您的 Entra 應用程式註冊必須具有下列 Microsoft Graph 應用程式許可：
+ `User.Read.All`、 `Group.Read.All`和 `GroupMember.Read.All`來解析使用者和群組成員資格。
+ `Sites.Read.All` 列舉和讀取託管在 SharePoint 上的 OneDrive 磁碟機。

如需 ACL 最佳實務的詳細資訊，請參閱 [在知識庫中管理 ACLs最佳實務](acl-best-practices-kb.md)。

## 即時存取驗證
<a name="onedrive-kb-acl-realtime"></a>

即時驗證階段使用 Amazon Quick 自動管理的委派 OAuth 流程。快速建立和管理單獨的 Microsoft Entra 應用程式，專門用於此目的。此應用程式不需要客戶組態。它不同於您在設定期間建立的管理員受管應用程式註冊，以及任何使用者受管的 OAuth 應用程式。

1. 使用者在快速聊天助理中提出問題。

1. 如果答案涉及來自管理員管理知識庫的 OneDrive 內容， 會快速提示使用者**登入 OneDrive**。

1. 使用者登入並接受 Microsoft 同意對話方塊 （如果尚未授予管理員同意）。

1. Quick 使用使用者的委派字符來即時驗證對每個候選文件的存取。

1. 回應中僅包含使用者目前在 OneDrive 中可存取的文件。

登入是一次性步驟。委派的登入資料使用重新整理權杖，並持續約 90 天。

### 委派的許可
<a name="onedrive-kb-acl-realtime-permissions"></a>

即時 ACL 應用程式會請求下列委派許可：


**即時 ACL – 委派許可**  

| 權限 | Scope (範圍) | 用途 | 
| --- | --- | --- | 
| 讀取所有網站集合中的項目 | Sites.Read.All | 驗證使用者對 SharePoint 上託管的 OneDrive 內容的存取。 | 
| 擁有檔案的完整存取權 | Files.ReadWrite.All | 驗證使用者對特定檔案的存取。 | 
| 檢視您的基本設定檔 | User.Read | 識別登入使用者。 | 
| 維護您授予其存取權的資料存取權 | offline\_access | 重新整理權杖，讓使用者不需要頻繁重新驗證身分。 | 

### 管理員同意
<a name="onedrive-kb-acl-admin-consent"></a>

即時 ACL 檢查使用與使用者受管設定或管理員受管應用程式註冊中使用的應用程式不同的 Microsoft Entra 應用程式。如果您的組織需要管理員同意，管理員必須獨立授予每個應用程式的同意。

當您建立管理員受管知識庫時，Amazon Quick 主控台會提供授予管理員同意的直接連結。此連結適用於即時 ACL 應用程式。如果您是 Microsoft 365 管理員，您可以直接從主控台授予同意。否則，請與您的管理員共用連結。

如果未授予管理員同意，則每個使用者都會在其涉及 OneDrive 內容的第一個查詢上看到同意對話方塊。接受後，大約 90 天內不會再次提示。

如需透過同意對話方塊或 Microsoft Entra 管理中心授予管理員同意的詳細說明，請參閱 [授予整個組織的管理員同意](sharepoint-kb-user-managed.md#entra-admin-consent)。

## 後續步驟
<a name="onedrive-kb-acl-next-steps"></a>

如需 ACL 最佳實務的詳細資訊，請參閱 [在知識庫中管理 ACLs最佳實務](acl-best-practices-kb.md)。如需建立受管 OneDrive 知識庫的資訊，請參閱 [管理員受管設定 （服務登入資料）](onedrive-kb-admin-managed.md)。