View a markdown version of this page

Document-level controles de acceso - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Document-level controles de acceso

El conocimiento de la ACL no es autorización

Bedrock Managed Knowledge Base proporciona ACL-aware filtros, no límites de seguridad. Bedrock Managed Knowledge Base no autentica a los usuarios finales; su aplicación es responsable de autenticar a los usuarios y de pasar el contexto de identidad verificado. Dado que Bedrock Managed Knowledge Base no puede verificar la autenticidad del contexto de usuario que usted proporciona, esta función filtra los resultados en función de la identidad que proporciona, pero no constituye una autorización verdadera. No debe confiar en esta función como único mecanismo de control de acceso sin una autenticación previa.

Las fuentes de datos de Google Drive admiten opcionalmente el control de acceso a nivel de documento. Cuando está habilitada, Bedrock Managed Knowledge Base sincroniza las listas de control de acceso (ACL) de Google Drive durante cada rastreo y verifica los permisos de cada usuario en el momento de la consulta, de modo que los usuarios solo ven los resultados de los documentos a los que están autorizados a acceder en Google Drive. Para obtener información general sobre el reconocimiento de las ACL en todos los conectores, consulte. Habilitación del conocimiento de las listas de control de acceso

Funcionamiento

Cuando un usuario consulta una base de conocimientos que utiliza una fuente de datos de ACL-enabled Google Drive, Bedrock Managed Knowledge Base aplica los controles de acceso en dos etapas:

  • Pre-retrieval filtrado: Bedrock Managed Knowledge Base aplica las listas de control de acceso que se sincronizaron desde Google Drive durante el último rastreo, y solo devuelve los documentos candidatos a los que el usuario (o sus grupos) tiene permiso de acceso.

  • Real-time verificación: Bedrock Managed Knowledge Base verifica los documentos de los candidatos en tiempo real comprobando el acceso actual del usuario que realiza la consulta a Google Drive. En la respuesta solo se incluyen los documentos a los que el usuario está autorizado a acceder actualmente.

Este enfoque en dos etapas proporciona un control de acceso a nivel de documento que se mantiene actualizado incluso cuando los permisos de Google Drive cambian entre sincronizaciones.

¿Qué se rastrea

Cuando las ACL están habilitadas, Bedrock Managed Knowledge Base rastrea los permisos de uso compartido a nivel de archivos de Google Drive, entre los que se incluyen:

  • Recursos compartidos directamente por los usuarios (permisos de archivos individuales)

  • Membresías de Google Groups

  • Membresías de Shared Drive

Habilite el conocimiento de las AC

Para habilitar el reconocimiento de las ACL en una fuente de datos de Google Drive, aclEnabled true establézcalo en connectorParameters y utilice el tipo de SERVICE_ACCOUNT autenticación. La cuenta de servicio debe tener habilitada la delegación de todo el dominio en la consola de administración de Google Workspace.

importante

La configuración de la ACL es permanente. No puede habilitar las ACL en una fuente de datos creada sin el soporte de las ACL y no puede inhabilitar las ACL una vez habilitadas.

El AWS Secrets Manager secreto debe incluir adminAccountEmailclientEmail, y. privateKey Para obtener instrucciones paso a paso sobre cómo crear la cuenta de servicio, configurar la delegación en todo el dominio y obtener estos valores, consulte. Configurar la autenticación de la cuenta de servicio para Google Drive

"connectorParameters": { "type": "GOOGLEDRIVE", "version": "1", "aclEnabled": true, "connectionConfiguration": { "authType": "SERVICE_ACCOUNT", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name" }, "dataEntityConfiguration": { "crawlMyDrive": true, "crawlSharedWithMe": false, "crawlSharedDrives": false } }
nota

El tipo de OAUTH2 autenticación no es compatible con las fuentes de datos de ACL-enabled Google Drive. Debes usarlo SERVICE_ACCOUNT con la delegación de todo el dominio.

Real-time verificación de acceso

Bedrock Managed Knowledge Base utiliza la delegación de la cuenta de servicio en todo el dominio para verificar el acceso a los documentos en tiempo real con la API de Google Drive, confirmando que el usuario que realiza la consulta sigue teniendo acceso a cada documento candidato.

Verificación de la configuración

Puedes validar la configuración de tu cuenta de servicio independientemente de una solicitud de recuperación. Realice cada una de las siguientes comprobaciones:

  1. Domain-wide delegación:

    • En la consola de administración de Google Workspace, confirma que el ID de cliente de la cuenta de servicio esté autorizado para los ámbitos requeridos (los ámbitos de solo lectura de Google Drive y los del SDK directory/group de administración).

  2. Acceso a Drive (rastreo y verificación):

    • Usa la cuenta de servicio (clientEmailyprivateKey) para hacerte pasar por ellaadminAccountEmail, llama a la API de Google Drive para ver los archivos de un usuario y confirmar que se ha realizado correctamente.

  3. Resolución del grupo:

    • Llama a la API del directorio del SDK de administración para enumerar los grupos de miembros de un usuario y confirmar que devuelve los grupos esperados.

Resolución de problemas

nota

Las configuraciones incorrectas de la ACL no producen errores explícitos durante la recuperación. Los errores de recuperación se resuelven: los documentos afectados se omiten de forma silenciosa, por lo que una consulta arroja menos o ningún resultado en lugar de un error. Utilice las comprobaciones de verificación anteriores para diagnosticar estos problemas.

ACL-enabled Síntomas, causas y soluciones de Google Drive
Síntoma Causa probable Fix
Retrieve devuelve 0 resultados, pero el usuario tiene acceso a Google Drive. Domain-wide la delegación no está configurada o la cuenta de servicio no tiene los alcances requeridos, por lo que no se puede verificar el acceso. Autoriza el ID de cliente de la cuenta de servicio para los ámbitos requeridos del SDK de Drive y Admin en la consola de administración de Google Workspace.
Group-based no se admite el acceso. Falta el alcance de directory/group lectura del SDK de administración en la delegación. Agregue el alcance de lectura del grupo del SDK de administración a la delegación de la cuenta de servicio en todo el dominio.
El rastreo o la sincronización fallan. El signoclientEmail/no privateKey es válido o no adminAccountEmail es un administrador del espacio de trabajo. Compruebe las credenciales de la cuenta de servicio y compruebe que adminAccountEmail es un administrador de Workspace.
Se deniega a todos los usuarios después de haber trabajado anteriormente. La clave de la cuenta de servicio se rotó o se revocó. Actualízala privateKey en el secreto.