

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# IAM-Berechtigungen für benutzerverwaltetes Setup (3LO)
<a name="kb-managed-3lo-setup"></a>

Beim benutzerverwalteten Setup (3LO) melden Sie sich direkt von der Amazon Bedrock Knowledge Bases-Konsole aus bei einer Drittanbieter-Datenquelle (z. B. SharePointOneDrive, oderConfluence) an, und Amazon Bedrock Managed Knowledge Base übernimmt die Authentifizierung. Um diesen Ablauf abzuschließen, muss der IAM-Principal, der die Anmeldung startet, in der Lage sein, die Autorisierungs-URL anzufordern und den resultierenden Code gegen ein Token auszutauschen. Der Principal muss auch in der Lage sein, das AWS Secrets Manager Geheimnis zu erstellen, das das Token speichert. Auf dieser Seite werden die IAM-Berechtigungen beschrieben, die Sie diesem Principal gewähren müssen.

**Anmerkung**  
Die Berechtigungen auf dieser Seite gelten für den ** Konsolenbenutzer**, der das benutzerverwaltete Setup (3LO) initiiert. Sie sind unabhängig von den Berechtigungen, die der Knowledge Base-Ausführungsrolle gewährt wurden, die für die Token-Aktualisierung Lese- und Schreibzugriff auf das Secret benötigt. Die Berechtigungen für die Ausführungsrolle finden Sie auf den Connector-spezifischen Einrichtungsseiten, z. B. [User-managed einrichten (3LO)](kb-managed-sharepoint-3lo-setup.md)[User-managed einrichten (3LO)](kb-managed-onedrive-3lo-setup.md), oder. [User-managed einrichten (3LO)](kb-managed-confluence-3lo-setup.md)

## Amazon Bedrock-Berechtigungen für den Anmeldevorgang
<a name="kb-managed-3lo-setup-bedrock"></a>

Sie benötigen die folgenden Amazon Bedrock-Berechtigungen, um den Anmeldevorgang für das benutzerverwaltete Setup (3LO) zu starten. Amazon Bedrock verwendet, um die Autorisierungs-URL eines Drittanbieters `GetDataSourceAuthorizationUrl` zu erstellen, die im Anmelde-Popup geöffnet wird. Es wird verwendet`CreateDataSourceToken`, um den Autorisierungscode gegen ein Token auszutauschen, nachdem Sie die Verbindung autorisiert haben.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager Berechtigungen für das generierte Geheimnis
<a name="kb-managed-3lo-setup-secret"></a>

Wenn Sie sich anmelden, erstellt Amazon Bedrock Managed Knowledge Base ein geheimes Passwort in Ihrem AWS Konto, um das 3LO-Aktualisierungstoken zu speichern. Sie benötigen eine `secretsmanager:CreateSecret` Genehmigung für die Geheimnisse, die Amazon Bedrock erstellt.

Wenn Sie ** Anmelden wählen**, können Sie optional ein ** geheimes Namenspräfix ** angeben. Die Amazon Bedrock Managed Knowledge Base nimmt dieses Präfix in den generierten geheimen ARN auf. Mit einem Präfix können Sie das `Resource` Element nur auf die Geheimnisse beschränken, die Amazon Bedrock für die benutzerverwaltete Einrichtung erstellt. Wenn Sie kein Präfix angeben, verwendet Amazon Bedrock `default` als Präfix.

Die generierte geheime ARN folgt diesem Muster:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

Fügen Sie die folgende Richtlinie hinzu, um Secrets mit Ihrem `secretsmanager:CreateSecret` Präfix Geltungsbereich zu gewähren:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**Anmerkung**  
Wenn Sie kein geheimes Namenspräfix angeben, ersetzen Sie das {{your-prefix}} Segment im `Resource` Element durch`default`, sodass der Gültigkeitsbereich auf Folgendes beschränkt ist. `arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`

## Beispiel für eine kombinierte Richtlinie
<a name="kb-managed-3lo-setup-combined"></a>

Die folgende Richtlinie kombiniert Amazon Bedrock und die AWS Secrets Manager Berechtigungen, die der Konsolenbenutzer benötigt, um das benutzerverwaltete Setup (3LO) abzuschließen:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```