

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Izin IAM untuk pengaturan yang dikelola pengguna (3LO)
<a name="kb-managed-3lo-setup"></a>

Dengan pengaturan yang dikelola pengguna (3LO), Anda masuk ke sumber data pihak ketiga (sepertiSharePoint,OneDrive, atauConfluence) langsung dari konsol Amazon Bedrock Knowledge Bases, dan Amazon Bedrock Managed Knowledge Base menangani otentikasi. Untuk menyelesaikan alur ini, prinsipal IAM yang memulai login harus dapat meminta URL otorisasi dan menukar kode yang dihasilkan dengan token. Kepala sekolah juga harus dapat membuat AWS Secrets Manager rahasia yang menyimpan token. Halaman ini menjelaskan izin IAM yang harus Anda berikan kepada kepala sekolah tersebut.

**catatan**  
Izin di halaman ini berlaku untuk pengguna ** konsol yang memulai pengaturan ** yang dikelola pengguna (3LO). Mereka terpisah dari izin yang diberikan kepada peran eksekusi basis pengetahuan, yang membutuhkan akses baca dan tulis ke rahasia untuk penyegaran token. Untuk izin peran eksekusi, lihat halaman pengaturan khusus konektor, seperti, [User-managed pengaturan (3LO)](kb-managed-sharepoint-3lo-setup.md)[User-managed pengaturan (3LO)](kb-managed-onedrive-3lo-setup.md), atau. [User-managed pengaturan (3LO)](kb-managed-confluence-3lo-setup.md)

## Izin Amazon Bedrock untuk alur masuk
<a name="kb-managed-3lo-setup-bedrock"></a>

Anda memerlukan izin Amazon Bedrock berikut untuk memulai alur masuk pengaturan yang dikelola pengguna (3LO). Amazon Bedrock menggunakan `GetDataSourceAuthorizationUrl` untuk membuat URL otorisasi pihak ketiga yang terbuka di popup masuk. Ini digunakan `CreateDataSourceToken` untuk menukar kode otorisasi dengan token setelah Anda mengotorisasi koneksi.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager izin untuk rahasia yang dihasilkan
<a name="kb-managed-3lo-setup-secret"></a>

Saat Anda masuk, Pangkalan Pengetahuan Terkelola Amazon Bedrock membuat rahasia di AWS akun Anda untuk menyimpan token penyegaran 3LO. Anda memerlukan `secretsmanager:CreateSecret` izin tentang rahasia yang dibuat Amazon Bedrock.

Saat memilih Mas ** uk**, Anda dapat memberikan awalan nama ** rahasia secara opsional**. Basis Pengetahuan Terkelola Amazon Bedrock menyertakan awalan ini dalam ARN rahasia yang dihasilkan. Dengan awalan, Anda dapat menjangkau `Resource` elemen hanya ke rahasia yang dibuat Amazon Bedrock untuk penyiapan yang dikelola pengguna. Jika Anda tidak memberikan awalan, Amazon Bedrock menggunakan `default` awalan.

ARN rahasia yang dihasilkan mengikuti pola ini:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

Lampirkan kebijakan berikut untuk memberikan cak `secretsmanager:CreateSecret` upan rahasia dengan awalan Anda:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**catatan**  
Jika Anda tidak memberikan awalan nama rahasia, ganti {{your-prefix}} segmen dalam `Resource` elemen dengan`default`, sehingga cakupannya menjadi`arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`.

## Contoh kebijakan gabungan
<a name="kb-managed-3lo-setup-combined"></a>

Kebijakan berikut menggabungkan Amazon Bedrock dan AWS Secrets Manager izin yang dibutuhkan pengguna konsol untuk menyelesaikan pengaturan yang dikelola pengguna (3LO):

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```