

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 設定服務登入資料
<a name="onedrive-kb-admin-config"></a>

在 Amazon Quick 中建立知識庫之前，請先完成AWS和 Microsoft Entra ID 中的下列組態步驟。您可以建立 KMS 簽署金鑰、產生憑證、在 Entra 中註冊應用程式，以及授予 Amazon Quick 使用該金鑰的許可。

此設定涉及多個系統，可能需要組織中不同管理員之間的協調。下表摘要說明每個步驟和完成步驟所需的角色。


**設定步驟和角色**  

| 步驟 | 您執行的動作 | 所需的角色 | 
| --- | --- | --- | 
| 1. KMS 金鑰 | 在AWS KMS 中建立非對稱簽署金鑰。 | AWS管理員 (KMS 和 IAM 主控台存取） | 
| 2. 憑證 | 使用 KMS 公有金鑰產生自我簽署憑證。 | 與步驟 1 相同 （需要AWS CLI 和 OpenSSL) | 
| 3. Entra 應用程式 | 在 Microsoft Entra 中註冊應用程式、指派 API 許可，以及上傳憑證。 | Microsoft 365 全域管理員或特殊權限角色管理員 | 
| 4. KMS 金鑰存取 | 授予 Amazon Quick 許可，以使用 KMS 金鑰進行簽署。 | Amazon Quick Administrator (Admin Pro) | 
| 5. 建立 KB | 使用先前步驟中的登入資料在 Amazon Quick 中建立知識庫。 | 任何 Amazon Quick 使用者 (Author Pro 或 Admin Pro) | 

**提示**  
在許多組織中，具有AWS和 Microsoft 365 管理員存取權的單一人員可以完成所有步驟。如果責任跨團隊分割，請共用此資料表來協調設定。

## 先決條件
<a name="onedrive-kb-admin-config-prerequisites"></a>

開始前，請確定您有下列項目：
+ 具有作用中 Amazon Quick 執行個體AWS的帳戶。
+ 存取AWS KMS 主控台 （用於建立簽署金鑰）。
+ 授予 KMS 金鑰許可的 Amazon Quick Administrator 存取權 (Admin Pro 角色）。
+ 使用 OneDrive 的 Microsoft 365 租用戶。
+ Microsoft Entra ID 中的全域管理員或特殊權限角色管理員存取權。
+ OpenSSL 3.0 或更新版本，並在本機安裝AWS CLI。
+ AWS帳戶和 Amazon Quick 執行個體必須位於相同的區域。

## 許可
<a name="onedrive-kb-admin-config-permissions"></a>

管理員受管設定會編目組織中每個使用者的 OneDrive 內容，並一律強制執行文件層級存取控制。Entra 應用程式註冊需要下列 Microsoft Graph 應用程式許可。


**管理員受管設定許可**  

| 權限 | Type | 用途 | 
| --- | --- | --- | 
| Files.Read.All | 應用程式 | 讀取所有使用者 OneDrive 內容中的檔案。 | 
| Sites.Read.All | 應用程式 | 列舉並讀取租用戶中的 OneDrive 磁碟機。OneDrive for Business 託管在 SharePoint 上，因此需要此許可才能存取每個使用者的磁碟機。 | 
| User.Read.All | 應用程式 | 讀取使用者設定檔以解析文件層級的存取控制。 | 
| Group.Read.All | 應用程式 | 讀取群組物件以解析群組型存取控制。 | 
| GroupMember.Read.All | 應用程式 | 讀取群組成員資格以解析文件層級存取控制。 | 

**重要**  
當您在 Entra 中指派這些許可時，請選取**應用程式**許可索引標籤，而非**委派**許可。管理員受管設定使用用戶端登入資料流程，這需要應用程式許可。

**注意**  
管理員受管設定不支援 OneNote 爬取 (`Notes.Read.All`)。Microsoft 已於 2025 年 3 月 31 日淘汰 OneNote APIs 的應用程式限定權杖。針對 [使用者受管設定](onedrive-kb-user-managed.md) OneNote 內容使用 。

## 在設定期間收集的值
<a name="onedrive-kb-admin-config-values"></a>

下表摘要說明您在設定期間建立或收集的值，以及您使用這些值的位置。


**值參考**  

| Value | 在步驟 中建立 | 用於步驟 | 
| --- | --- | --- | 
| KMS 金鑰 ARN | 1 (KMS) | 2 （憑證）、4 (IAM)、快速設定 | 
| 憑證檔案 (certificate.cer) | 2 （憑證） | 3 （額外上傳） | 
| 憑證指紋 (base64url) | 2 （憑證） | 快速設定 | 
| 應用程式 （用戶端） ID | 3 (Entra) | 快速設定 | 
| 目錄 （租戶） ID | 3 (Entra) | 快速設定 | 

## 步驟 1：建立AWS KMS 非對稱簽署金鑰
<a name="onedrive-kb-admin-step1-kms"></a>

使用 Microsoft Entra ID 驗證時，Amazon Quick 會使用AWS KMS 非對稱金鑰簽署 OAuth 聲明。私有金鑰永遠不會離開 KMS。只有公有金鑰會匯出並內嵌在上傳到 Entra 應用程式註冊的憑證中。

### 建立 KMS 金鑰
<a name="onedrive-kb-admin-kms-create"></a>

1. 開啟 [AWS KMS 主控台](https://console.aws.amazon.com/kms)。

1. 在左側導覽列中，選擇**客戶自管金鑰**。

1. 選擇**建立金鑰**。

### 設定金鑰
<a name="onedrive-kb-admin-kms-configure"></a>

在**設定金鑰**頁面上，設定下列值：


**KMS 金鑰組態**  

| 設定 | Value | 
| --- | --- | 
| Key type | 非對稱 | 
| 金鑰用途 | 簽署和驗證 | 
| 金鑰規格 | RSA\_2048 | 
| 金鑰資料來源 | KMS （建議） | 
| 區域性 | 單一區域金鑰 （預設）。不支援多區域金鑰。 | 

### 新增標籤
<a name="onedrive-kb-admin-kms-labels"></a>

在**新增標籤**頁面上，輸入金鑰的別名。例如：`quick-onedrive-service-auth`。

**注意**  
以下頁面上的金鑰管理員和金鑰使用許可是選用的。預設值足以進行此設定。您可以在步驟 4 中分別授予 Amazon Quick 存取金鑰的權限。

選擇**略過以檢閱**，然後選擇**完成**以建立金鑰。

### 記錄金鑰 ARN
<a name="onedrive-kb-admin-kms-arn"></a>

建立金鑰後，開啟金鑰詳細資訊頁面並記錄**金鑰 ARN**。ARN 採用下列格式：

```
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

當您在 Quick 中建立知識庫時，您需要在步驟 2、4 和 中使用此值。

## 步驟 2：產生自我簽署憑證
<a name="onedrive-kb-admin-step2-certificate"></a>

Microsoft Entra ID 需要 X.509 憑證來驗證已簽署的聲明。由於 KMS 私有金鑰永遠不會離開AWS KMS，因此您無法直接將其與 OpenSSL 搭配使用。反之，您會產生臨時本機金鑰對並建立憑證簽署請求。然後，使用 OpenSSL `-force_pubkey`選項將 KMS 公有金鑰插入最終憑證。結果是自我簽署的憑證，其公有金鑰符合 KMS 金鑰對。

### 先決條件
<a name="onedrive-kb-admin-cert-prereqs"></a>
+ AWS已安裝並設定 CLI。
+ OpenSSL 3.0 或更新版本。
+ 步驟 1 中的 KMS 金鑰 ARN。

### 產生憑證
<a name="onedrive-kb-admin-cert-generate"></a>

在終端機中執行下列命令。將{{預留位置}}值取代為您自己的值。

**驗證 OpenSSL 版本**

```
openssl version
```

確認輸出顯示 3.0 版或更新版本。

**匯出 KMS 公有金鑰**

```
aws kms get-public-key \
    --key-id {{KMS_KEY_ARN}} \
    --region {{REGION}} \
    --output text \
    --query PublicKey | base64 --decode > public_key.der
```

**注意**  
在 macOS 上，`base64 -D`根據您的 shell 環境使用 `base64 --decode`或 。

**將公有金鑰轉換為 PEM 格式**

```
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
```

**產生臨時本機金鑰對**

```
openssl genrsa -out temp_private_key.pem 2048
```

**建立憑證簽署請求**

```
openssl req -new \
    -key temp_private_key.pem \
    -out cert.csr \
    -subj "/CN=QuickOneDriveServiceAuth/O={{YourOrganization}}/C={{US}}"
```

**使用 KMS 公有金鑰產生憑證**

```
openssl x509 -req \
    -in cert.csr \
    -signkey temp_private_key.pem \
    -out certificate.pem \
    -days 730 \
    -force_pubkey kms_public_key.pem
```

**注意**  
OpenSSL 會顯示警告 `Signature key and public key of cert do not match`。這是預期的，因為憑證是以臨時本機金鑰簽署，但包含 KMS 公有金鑰。憑證有效且能正確搭配 Microsoft Entra 使用。

**轉換為 DER 格式以進行 Entra 上傳**

```
openssl x509 -in certificate.pem -outform DER -out certificate.cer
```

**清除暫存檔案**

```
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
```

**重要**  
保留 `certificate.cer` 檔案。您可以在步驟 3 中將其上傳至 Microsoft Entra ID。

### 計算憑證指紋
<a name="onedrive-kb-admin-cert-thumbprint"></a>

執行下列命令來計算憑證的 base64url 編碼 SHA-1 指紋：

```
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
```

記錄此值。當您在 Quick 中建立知識庫時，請輸入它。

**注意**  
base64url 編碼的指紋與 Microsoft Entra 入口網站中顯示的十六進位指紋不同。Quick 需要 base64url 格式。

## 步驟 3：在 Microsoft Entra ID 中註冊應用程式
<a name="onedrive-kb-admin-step3-entra"></a>

### 註冊應用程式
<a name="onedrive-kb-admin-entra-register"></a>

1. 在 [Microsoft 網站上登入 Microsoft Entra 管理中心](https://entra.microsoft.com/)。

1. 在左側導覽中，展開 **Entra ID**，然後選擇**應用程式註冊**。

1. 選擇**新增註冊**。

1. 對於**名稱**，輸入 `QuickOneDriveServiceAuth`。

1. 對於**支援的 帳戶類型**，**僅選取此組織目錄中的帳戶 （單一租戶）**。

1. 將**重新導向 URI** 保留空白。不需要重新導向 URI，因為應用程式使用用戶端登入資料流程，而不是互動式登入流程。

1. 選擇**註冊**。

### 記錄應用程式詳細資訊
<a name="onedrive-kb-admin-entra-record"></a>

在應用程式**概觀**頁面上，記錄下列值：


**應用程式詳細資訊**  

| Value | Location | 
| --- | --- | 
| 應用程式 (用戶端) ID | 顯示在 Essentials 下的概觀頁面上。 | 
| 目錄 （租戶） ID | 顯示在 Essentials 下的概觀頁面上。 | 

### 設定 API 許可
<a name="onedrive-kb-admin-entra-permissions"></a>

新增 [許可](#onedrive-kb-admin-config-permissions)區段中列出的 Microsoft Graph 應用程式許可。

1. 在應用程式註冊的左側導覽中，選擇 **API 許可**。

1. 選擇**新增許可**。

1. 選擇 **Microsoft Graph**。

1. 選擇**應用程式許可**。

1. 搜尋並選取 `Files.Read.All`、`Sites.Read.All`、`Group.Read.All`、 `User.Read.All`和 `GroupMember.Read.All`，然後選擇**新增許可**。

**重要**  
選取**應用程式許可**索引標籤，而非**委派許可**。管理員受管設定使用用戶端登入資料流程，這需要應用程式許可。

### 授予管理員同意
<a name="onedrive-kb-admin-entra-consent"></a>

1. 在 **API 許可**頁面上，選擇**授予 【您的組織】 的管理員同意**。

1. 出現提示時確認同意。

**重要**  
應用程式許可需要管理員同意。如果沒有它，應用程式就無法存取 OneDrive 資料。

### 上傳憑證
<a name="onedrive-kb-admin-entra-cert-upload"></a>

1. 在應用程式註冊的左側導覽中，選擇**憑證和秘密**。

1. 選擇 **Certificates (憑證)** 索引標籤。

1. 選擇**上傳憑證**。

1. 選取您在步驟 2 中產生的`certificate.cer`檔案。

1. 選擇**新增**。

**注意**  
Entra 入口網站會以十六進位格式顯示憑證指紋。這與您在步驟 2 中計算的 base64url 編碼指紋不同。當您在 Quick 中設定知識庫時，請使用 base64url 值。

## 步驟 4：授予 Amazon Quick 許可給 KMS 金鑰
<a name="onedrive-kb-admin-step4-iam"></a>

Amazon Quick 需要許可，才能使用 KMS 金鑰簽署 OAuth 聲明。您可以從 Amazon Quick admin 主控台授予此許可。

**注意**  
此步驟需要 Amazon Quick 管理員存取權 (Admin Pro 角色）。如果您不是管理員，請要求 Amazon Quick admin 使用步驟 1 的 KMS 金鑰 ARN 完成此步驟。

**重要**  
如果您的組織管理自己的 Amazon Quick IAM 服務角色，則可能不適用下列主控台步驟。反之，請確保角色具有步驟 1 中 KMS 金鑰 ARN 的`kms:Sign`許可。

1. 在 Amazon Quick 中，從左側導覽窗格中選擇**管理帳戶**。

1. 在**許可**下，選擇**AWS資源**。

1. 在AWS資源頁面上，捲動至 **AWS Key Management Service** 並選取核取方塊。

1. 選擇**選取金鑰**。

1. 在**選取 KMS 金鑰**對話方塊中，輸入您在步驟 1 中記錄的 KMS 金鑰 ARN，然後選擇**新增**。

1. 金鑰 ARN 會出現在清單中。選擇**完成**。

1. 選擇資源頁面底部的AWS**儲存**。

## 後續步驟
<a name="onedrive-kb-admin-config-next-steps"></a>

完成設定後，請在 Amazon Quick 中建立 OneDrive 知識庫連線。如需說明，請參閱[在 Amazon Quick 中建立知識庫](onedrive-kb-admin-connection.md)。