View a markdown version of this page

Document-level controles de acceso - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Document-level controles de acceso

OneDrive Las fuentes de datos admiten opcionalmente el control de acceso a nivel de documento. Cuando está habilitada, Bedrock Managed Knowledge Base sincroniza las listas de control de acceso (ACL) de OneDrive cada rastreo y verifica los permisos de cada usuario en el momento de la consulta, de modo que los usuarios solo ven los resultados de los documentos a los que están autorizados a acceder. OneDrive Para obtener información general sobre el reconocimiento de las ACL en todos los conectores, consulte. Habilitación del conocimiento de las listas de control de acceso

El conocimiento de las ACL no es autorización

Bedrock Managed Knowledge Base proporciona ACL-aware filtros, no límites de seguridad. Bedrock Managed Knowledge Base no autentica a los usuarios finales; su aplicación es responsable de autenticar a los usuarios y de pasar el contexto de identidad verificado. Bedrock Managed Knowledge Base no puede verificar la autenticidad del contexto de usuario que usted proporciona. Por lo tanto, esta función filtra los resultados en función de la identidad que proporcione, pero no constituye una autorización verdadera. No debe confiar en esta función como único mecanismo de control de acceso sin una autenticación previa.

Funcionamiento

Cuando un usuario consulta una base de conocimientos que utiliza una fuente de ACL-enabled OneDrive datos, Bedrock Managed Knowledge Base aplica los controles de acceso en dos etapas:

  • Pre-retrieval filtrado: Bedrock Managed Knowledge Base aplica las listas de control de acceso desde las que se sincronizaron OneDrive durante el último rastreo y devuelve solo los documentos candidatos a los que el usuario (o sus grupos) tiene permiso de acceso.

  • Real-time verificación: Bedrock Managed Knowledge Base verifica los documentos de los candidatos en tiempo real comprobando el acceso actual del usuario que realiza la consulta. OneDrive En la respuesta solo se incluyen los documentos a los que el usuario está actualmente autorizado a acceder.

Este enfoque en dos etapas proporciona un control de acceso a nivel de documento que se mantiene actualizado incluso cuando OneDrive los permisos cambian entre sincronizaciones.

¿Qué se rastrea

Cuando las ACL están habilitadas, Bedrock Managed Knowledge Base rastrea los permisos de uso compartido a nivel de archivos y las asignaciones de grupos de seguridad desde ellos. OneDrive La pertenencia a grupos anidados (transitivos) también se resuelve.

En el momento de la consulta, se pasa la dirección de correo electrónico del usuario (no la de un grupo). Bedrock Managed Knowledge Base resuelve la pertenencia a grupos de ese usuario a partir de los datos que ha rastreado y los aplica al filtrar los resultados. Para obtener más información sobre el modelo de identidad, consulte. Habilitación del conocimiento de las listas de control de acceso

Requisitos previos para conocer la ACL

ACL-enabled OneDrive utiliza dos API de Microsoft diferentes, cada una con sus propios permisos de aplicación establecidos en su aplicación Microsoft Entra: el rastreo usa la API Graph de Microsoft y la verificación en tiempo real usa la API SharePoint REST (OneDrive para empresas cuenta con el respaldo de). SharePoint Configure los permisos de ambas API, con el consentimiento del administrador, antes de habilitar el reconocimiento de las ACL.

  • User.Read.Ally GroupMember.Read.All en Microsoft Graph (para rastrear identidades).

  • Sites.FullControl.Allactivado SharePoint (para verificar el acceso a los documentos). Sites.Read.Allno es suficiente: el acceso de solo lectura no puede realizar la verificación de permisos efectiva que requiere la verificación en tiempo real.

importante

El rastreo usa la API Graph de Microsoft y la verificación en tiempo real usa la API SharePoint REST: diferentes recursos con diferentes permisos de aplicación. Los permisos de rastreo de identidad de Microsoft Graph son necesarios pero no suficientes: la verificación en tiempo real también requiere el SharePoint Sites.FullControl.All permiso con el consentimiento del administrador. La causa más común de que una fuente de ACL-enabled OneDrive datos no arroje resultados, incluso cuando el usuario tiene acceso, es conceder únicamente los permisos de Microsoft Graph.

Para ver el procedimiento de configuración completo, incluido el certificado, consulteConfigurar la autenticación de Microsoft Entra App ID para OneDrive.

Habilite el reconocimiento de ACL

Para habilitar el reconocimiento de las ACL en una fuente de OneDrive datos, aclEnabled true configúrelo en connectorParameters y utilice el tipo de ENTRA_APP_ID autenticación. Este tipo de autenticación utiliza los permisos de la aplicación que permiten a Bedrock Managed Knowledge Base rastrear la información de identidad y verificar el acceso a los documentos en el momento de la consulta.

importante

La configuración de la ACL es permanente. No puede habilitar las ACL en una fuente de datos creada sin el soporte de las ACL y no puede inhabilitar las ACL una vez habilitadas.

Cuando las ACL estén habilitadas OneDrive, debe incluir una certificateS3Path en el archivo de certificado PKCS #12 () que connectionConfiguration apunta a un archivo de certificado PKCS (.p12) en Amazon S3. Este certificado se utiliza para la verificación de las ACL en tiempo real con respecto a la API SharePoint REST. No certificateS3Path es obligatorio cuando las ACL están deshabilitadas.

"connectorParameters": { "type": "ONEDRIVE", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_APP_ID", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "crawlPersonalDrives": true } }
nota

El certificatePassword campo del secreto es opcional. Si lo omite, Bedrock Managed Knowledge Base abre el archivo PKCS #12 (.p12) utilizando el ID de cliente de su aplicación como contraseña, por lo que el certificado debe haberse creado con esa contraseña. Le recomendamos que establezca siempre un valor explícito de alta entropía certificatePassword para proteger la clave privada del certificado en reposo.

nota

El tipo de OAUTH2 autenticación no es compatible con las fuentes de datos. ACL-enabled OneDrive Se debe utilizar ENTRA_APP_ID.

Real-time verificación de acceso

La base de conocimiento gestionada de Bedrock verifica cada documento candidato en tiempo real, completamente desde el servidor, utilizando las credenciales de la aplicación; no es necesario que el usuario final inicie sesión ni delegue su consentimiento. Dado que OneDrive for Business está respaldada por SharePoint, Bedrock Managed Knowledge Base comprueba los permisos efectivos del usuario que realiza la consulta comparándolos con la API REST del anfitrión del SharePoint inquilino. OneDrive

OneDrive la verificación en tiempo real utiliza un modelo de dos credenciales, y ambas son obligatorias:

  • El identificador de cliente y el secreto de cliente de tu AWS Secrets Manager secreto representan un token de Microsoft Graph que se utiliza para identificar el OneDrive host de tu inquilino (el -my.sharepoint.com anfitrión).

  • El certificado de la empresa certificateS3Path acuña por sí mismo el token SharePoint REST utilizado para la verificación de permisos. El certificado es la credencial autorizada para la verificación en tiempo real; un token secreto del cliente por sí solo no puede realizar la verificación.

importante

La aplicación debe tener el SharePoint Sites.FullControl.All permiso con el consentimiento del administrador; esto no Sites.Read.All es suficiente porque la verificación efectiva de los permisos requiere derechos de control. manage/full Sin el permiso correcto, la verificación en tiempo real no puede evaluar los permisos vigentes y no se cierra correctamente, lo que significa que se deniegan todos los documentos de cada consulta, incluso si el usuario tiene acceso y los filtros de rastreo y recuperación se han realizado correctamente. Consulte Requisitos previos para conocer las ACL.

nota

Tras conceder o dar su consentimiento a la SharePoint aplicación, espere hasta una hora para que el cambio entre en vigor para los usuarios comprobados antes del cambio, ya que las credenciales de acceso a la aplicación se almacenan en caché. Para confirmar el cambio antes, pruébelo con un usuario diferente al que aún no se haya consultado.

Verificación de la configuración

Puedes validar los permisos de la aplicación Entra independientemente de una solicitud de recuperación. Realice cada una de las siguientes comprobaciones:

  1. Microsoft Graph (rastreo):

    • Adquiera un token de aplicación con alcancehttps://graph.microsoft.com/.default.

    • Decodifique el token y confirme que la roles reclamación incluye los permisos de Microsoft Graph necesarios (User.Read.All,GroupMember.Read.All, yFiles.Read.All).

    • Llama GET https://graph.microsoft.com/v1.0/users/{user}/drive/root/children y confirma que aparece en la lista los elementos de la unidad del usuario.

  2. SharePoint REST (verificación en tiempo real):

    • Adquiera un token utilizando la aserción del cliente certificado con alcancehttps://{tenant}-my.sharepoint.com/.default.

    • Confirme que la roles reclamación del token incluye el SharePoint Sites.FullControl.All permiso. Un roles: null valor significa que falta el permiso o el consentimiento del administrador.

    • Llama GET https://{tenant}-my.sharepoint.com/_api/web y confirma que se ha realizado correctamente (HTTP 200). Una respuesta fallida o no autorizada significa que falta el SharePoint permiso o el consentimiento del administrador, lo que hace que se rechacen todos los documentos.

nota

Una vez corregido el permiso, la SharePoint llamada se ejecuta inmediatamente a nivel de token, pero la recuperación completa de un usuario que ya ha realizado la prueba puede retrasarse según el TTL de la caché descrito en la verificación de acceso. Real-time No deduzcas que la solución ha fallado basándose en un usuario almacenado en caché.

Resolución de problemas

nota

Las configuraciones incorrectas de la ACL no producen errores explícitos durante la recuperación. Los errores de recuperación se resuelven: los documentos afectados se omiten de forma silenciosa, por lo que una consulta arroja menos o ningún resultado en lugar de un error. Utilice las comprobaciones de verificación anteriores para diagnosticar estos problemas.

ACL-enabled OneDrive síntomas, causas y soluciones
Síntoma Causa probable Fix
Retrieve devuelve 0 resultados, pero el usuario tiene acceso OneDrive. Los permisos de Microsoft Graph están presentes, pero faltan el permiso de la SharePoint aplicación o el consentimiento del administrador, por lo que se rechaza la llamada SharePoint REST y se deniegan todos los documentos. Conceda el SharePoint Sites.FullControl.All permiso con el consentimiento del administrador. Como estas credenciales de la aplicación se almacenan en caché, espere hasta una hora para que el cambio surta efecto o pruébelo con un usuario que aún no haya consultado para confirmarlo antes.
Se modificó el acceso de un usuario OneDrive, pero el nuevo resultado no se refleja de inmediato. Per-user En última instancia, los resultados de acceso son coherentes entre la fuente de datos y la base de conocimientos gestionada por Bedrock (normalmente en unos dos minutos), por lo que es posible que un cambio de acceso reciente no se refleje de inmediato. Una vez que la fuente de datos refleje el cambio, espere unos dos minutos y vuelva a intentarlo.
Se rechaza a todos los usuarios después de haber trabajado anteriormente. El certificado ha caducado o se ha revocado el consentimiento del administrador. Renueve el certificado en el registro de la aplicación Entra y en Amazon S3 y vuelva a conceder el consentimiento del administrador.
El rastreo o la sincronización fallan aunque la configuración parezca correcta. Falta el permiso obligatorio de la aplicación Microsoft Graph. Grant Files.Read.AllSites.Read.All,User.Read.All, yGroupMember.Read.All.
Errores de acuñación de fichas o contraseñas en el certificado. La .p12 contraseña no coincide. certificatePassword certificatePasswordEstablezca la contraseña utilizada para crear el .p12 archivo.