Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Document-level contrôles d'accès
La sensibilisation à l'ACL n'est pas une autorisation
La base de connaissances gérée de Bedrock fournit un ACL-aware filtrage, et non une limite de sécurité. La base de connaissances gérée de Bedrock n'authentifie pas les utilisateurs finaux : votre application est chargée d'authentifier les utilisateurs et de transmettre le contexte d'identité vérifié. Étant donné que la base de connaissances gérée de Bedrock ne peut pas vérifier l'authenticité du contexte utilisateur que vous fournissez, cette fonctionnalité filtre les résultats en fonction de l'identité que vous fournissez mais ne constitue pas une véritable autorisation. Vous ne devez pas vous fier à cette fonctionnalité comme seul mécanisme de contrôle d'accès sans authentification en amont.
Les sources de données Google Drive prennent éventuellement en charge le contrôle d'accès au niveau du document. Lorsque cette option est activée, la base de connaissances gérée de Bedrock synchronise les listes de contrôle d'accès (ACL) depuis Google Drive à chaque exploration et vérifie les autorisations de chaque utilisateur au moment de la requête, de sorte que les utilisateurs ne voient que les résultats des documents auxquels ils sont autorisés à accéder dans Google Drive. Pour une vue d'ensemble de la prise en compte des ACL sur tous les connecteurs, consultezActivation de la sensibilisation aux listes de contrôle d'accès.
Comment ça marche
Lorsqu'un utilisateur interroge une base de connaissances qui utilise une source de données ACL-enabled Google Drive, Bedrock Managed Knowledge Base applique les contrôles d'accès en deux étapes :
-
Pre-retrieval filtrage : la base de connaissances gérée de Bedrock applique les listes de contrôle d'accès qui ont été synchronisées depuis Google Drive lors de la dernière analyse, en renvoyant uniquement les documents candidats auxquels l'utilisateur (ou ses groupes) sont autorisés à accéder.
-
Real-time vérification — La base de connaissances gérée de Bedrock vérifie les documents candidats en temps réel en vérifiant l'accès actuel de l'utilisateur demandeur à Google Drive. Seuls les documents auxquels l'utilisateur est actuellement autorisé à accéder sont inclus dans la réponse.
Cette approche en deux étapes fournit un contrôle d'accès au niveau du document qui reste à jour même lorsque les autorisations de Google Drive changent entre les synchronisations.
Qu'est-ce qui est rampé
Lorsque les ACL sont activées, la base de connaissances gérée de Bedrock analyse les autorisations de partage au niveau des fichiers depuis Google Drive, notamment :
Partage direct entre utilisateurs (autorisations de fichiers individuelles)
Abonnements à Google Groups
Abonnements à un disque partagé
Activer la sensibilisation à l'ACL
Pour activer la reconnaissance des ACL pour une source de données Google Drive, définissez aclEnabled connectorParameters et utilisez le type d'SERVICE_ACCOUNTauthentification. true La délégation à l'échelle du domaine doit être activée sur le compte de service dans votre console d'administration Google Workspace.
Important
La configuration de l'ACL est permanente. Vous ne pouvez pas activer les ACL sur une source de données créée sans support ACL, et vous ne pouvez pas désactiver les ACL une fois qu'elles sont activées.
Le AWS Secrets Manager secret doit inclure adminAccountEmailclientEmail, etprivateKey. Pour obtenir des instructions détaillées sur la création du compte de service, la configuration de la délégation à l'échelle du domaine et l'obtention de ces valeurs, consultez. Configurer l'authentification du compte de service pour Google Drive
"connectorParameters": { "type": "GOOGLEDRIVE", "version": "1", "aclEnabled": true, "connectionConfiguration": { "authType": "SERVICE_ACCOUNT", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name" }, "dataEntityConfiguration": { "crawlMyDrive": true, "crawlSharedWithMe": false, "crawlSharedDrives": false } }
Note
Le type d'OAUTH2authentification n'est pas pris en charge pour les sources de données ACL-enabled Google Drive. Vous devez l'utiliser SERVICE_ACCOUNT avec une délégation à l'échelle du domaine.
Real-time vérification d'accès
La base de connaissances gérée de Bedrock utilise la délégation à l'échelle du domaine du compte de service pour vérifier l'accès aux documents en temps réel par rapport à l'API Google Drive, confirmant ainsi que l'utilisateur demandeur a toujours accès à chaque document candidat.
Vérification de votre configuration
Vous pouvez valider la configuration de votre compte de service indépendamment d'une demande de récupération. Effectuez chacune des vérifications suivantes :
-
Domain-wide délégation :
Dans la console d'administration de Google Workspace, vérifiez que l'ID client du compte de service est autorisé pour les étendues requises (étendues en lecture seule de Google Drive et étendues en lecture du SDK directory/group Admin).
-
Accès au disque (exploration et vérification) :
À l'aide du compte de service (
clientEmailetprivateKey) en utilisant l'usurpation d'identitéadminAccountEmail, appelez l'API Google Drive pour répertorier les fichiers d'un utilisateur et confirmer que l'opération a bien été exécutée.
-
Résolution du groupe :
Appelez l'API Admin SDK Directory pour répertorier les membres des groupes d'un utilisateur et confirmer qu'elle renvoie les groupes attendus.
Résolution des problèmes
Note
Les erreurs de configuration des ACL ne produisent pas d'erreurs explicites lors de la récupération. La récupération échoue : les documents concernés sont omis en silence, de sorte qu'une requête renvoie moins de résultats, voire aucun résultat, au lieu d'une erreur. Utilisez les contrôles de vérification ci-dessus pour diagnostiquer ces problèmes.
| Symptôme | Cause probable | Corriger |
|---|---|---|
| Retrieve renvoie 0 résultat, mais l'utilisateur y a accès dans Google Drive. | Domain-wide la délégation n'est pas configurée ou le compte de service ne possède pas les étendues requises. L'accès ne peut donc pas être vérifié. | Autorisez l'ID client du compte de service pour les étendues Drive et Admin SDK requises dans la console d'administration Google Workspace. |
| Group-based l'accès n'est pas respecté. | L'étendue de directory/group lecture du SDK Admin est absente de la délégation. | Ajoutez l'étendue de lecture du groupe Admin SDK à la délégation à l'échelle du domaine du compte de service. |
| L'exploration ou la synchronisation échouent. | LeclientEmail/n'privateKeyest pas valide ou n'adminAccountEmailest pas un administrateur de Workspace. |
Vérifiez les informations d'identification du compte de service et vérifiez qu'il adminAccountEmail s'agit d'un administrateur de Workspace. |
| Tous les utilisateurs sont refusés après avoir travaillé précédemment. | La clé du compte de service a été modifiée ou révoquée. | Mettez privateKey à jour le secret. |